You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用AWS SSM重置AD密码时Run Command历史安全问题咨询

AWS SSM Run Command运行历史安全相关问题解答

是否可以触发Run Command时不保留运行历史

目前AWS官方未提供Run Command触发时直接跳过生成运行历史的配置项,所有通过Run Command下发的命令默认都会生成运行记录,默认保留时长为30天,最长可配置保留10年。

是否支持手动删除指定运行历史

支持,你可以通过两种方式删除指定的命令运行记录:

  • 控制台操作:进入AWS Systems Manager控制台,在「Run Command」板块下选择「命令历史」,选中需要删除的目标记录,点击删除按钮即可完成操作
  • CLI操作:执行以下命令删除指定记录:
    aws ssm delete-command-invocation --command-id <目标命令ID> --instance-id <命令下发的实例ID>
    

注意:命令记录删除后不可恢复,如果你账号开启了CloudTrail审计日志,CloudTrail中仍会留存该次Run Command的调用事件,如需满足合规要求需要同步处理CloudTrail的日志留存规则。

更推荐的AD密码重置安全方案

删除运行历史属于事后补救方案,存在删除前敏感信息泄露的时间窗口,更建议从参数传递层面规避明文密码泄露问题:

  • 提前将需要重置的AD密码存入AWS Secrets Manager,或者存入SSM Parameter Store的SecureString加密类型参数
  • 下发Run Command时仅传递加密参数的名称/ARN作为参数,命令执行时由实例上的SSM Agent自动拉取加密的密码值完成重置操作
  • 配置Run Command的运行输出存储到开启服务端加密的S3桶或加密的CloudWatch Logs日志组,避免执行输出泄露敏感信息

内容的提问来源于stack exchange,提问作者Mervin Hemaraju

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.23 21:36:05