使用AWS SSM重置AD密码时Run Command历史安全问题咨询
AWS SSM Run Command运行历史安全相关问题解答
是否可以触发Run Command时不保留运行历史
目前AWS官方未提供Run Command触发时直接跳过生成运行历史的配置项,所有通过Run Command下发的命令默认都会生成运行记录,默认保留时长为30天,最长可配置保留10年。
是否支持手动删除指定运行历史
支持,你可以通过两种方式删除指定的命令运行记录:
- 控制台操作:进入AWS Systems Manager控制台,在「Run Command」板块下选择「命令历史」,选中需要删除的目标记录,点击删除按钮即可完成操作
- CLI操作:执行以下命令删除指定记录:
aws ssm delete-command-invocation --command-id <目标命令ID> --instance-id <命令下发的实例ID>
注意:命令记录删除后不可恢复,如果你账号开启了CloudTrail审计日志,CloudTrail中仍会留存该次Run Command的调用事件,如需满足合规要求需要同步处理CloudTrail的日志留存规则。
更推荐的AD密码重置安全方案
删除运行历史属于事后补救方案,存在删除前敏感信息泄露的时间窗口,更建议从参数传递层面规避明文密码泄露问题:
- 提前将需要重置的AD密码存入AWS Secrets Manager,或者存入SSM Parameter Store的
SecureString加密类型参数 - 下发Run Command时仅传递加密参数的名称/ARN作为参数,命令执行时由实例上的SSM Agent自动拉取加密的密码值完成重置操作
- 配置Run Command的运行输出存储到开启服务端加密的S3桶或加密的CloudWatch Logs日志组,避免执行输出泄露敏感信息
内容的提问来源于stack exchange,提问作者Mervin Hemaraju
相关产品推荐
相关产品推荐

