为什么AWS IAM的ListUsers/GetUser接口未返回PasswordLastUsed属性?
排查方向及原因说明
- 用户未实际使用控制台密码完成登录
PasswordLastUsed字段仅统计用户通过AWS管理控制台、使用账号密码方式登录的记录,满足以下任一情况时该字段不会返回:- 用户创建后仅使用访问密钥(Access Key/Secret Key)调用API,从未开启控制台密码登录权限
- 已开启控制台密码,但用户从未完成过控制台登录操作
- 用户仅通过IAM Identity Center(原AWS SSO)、角色切换等方式登录控制台,未使用自身密码直接登录
- 调用身份权限不足
你执行list_users、get_user接口所使用的IAM身份(用户/角色),可能被权限策略、权限边界、组织SCP(服务控制策略)限制了读取PasswordLastUsed字段的权限,即使基础的iam:ListUsers、iam:GetUser权限已放行,部分精细化权限控制规则会屏蔽敏感字段返回。 - SDK版本过低
旧版本的boto3、botocore可能无法正确解析返回报文中的PasswordLastUsed字段,可执行以下命令升级到最新版本后重试:pip install --upgrade boto3 botocore - 统计延迟问题
若用户最近24小时内才首次完成控制台密码登录,可能存在统计延迟,可等待24小时后再次调用接口查询。
内容的提问来源于stack exchange,提问作者cosmos-1905-14
相关产品推荐
相关产品推荐

