查询AccessKey日志

更新时间:
复制 MD 格式

阿里云提供了查看和管理AccessKey使用记录的功能,以便您监控账户安全并及时发现潜在风险。您可以通过操作审计控制台按需查询AccessKey的基本信息、访问的云服务及相关IP地址和资源。

前提条件

请提前获取待查询的AccessKey ID。具体操作,请参见获取AccessKey

操作审计默认记录最近90天的事件,如需追溯更早的操作记录,需创建跟踪将事件投递到SLSOSS。具体操作,请参见创建单账号跟踪

操作步骤

  1. 登录操作审计控制台

  2. 在左侧导航栏,选择AccessKey 审计 > AccessKey 事件查询

  3. AccessKey 事件查询页面,输入AccessKey ID,然后单击查询按钮图标。

  4. 基本信息区域,可查看AccessKey ID账号ID(阿里云账号ID)、用户名RAM 用户 ID最后使用时间最后使用云服务等信息。

  5. 访问的云服务区域,可查看该AccessKey访问的云服务列表、事件列表IP 列表资源列表

    • 云服务列表

      访问的云服务区域,可查看云服务云服务最后使用时间

    • 事件列表

      单击目标云服务操作列的事件列表,可查看事件名称事件最后使用时间最后访问地域和事件详情等信息。

      说明
    • IP列表

      单击目标云服务操作列的IP 列表,查询IP最后使用时间最后使用地域IP地址详情。

    • 资源列表

      单击目标云服务操作列的资源列表,查询资源类型资源名称最后使用时间最后使用地域和资源详情。

      关于AccessKey审计支持的资源类型,请参见资源类型

AK泄露排查与处置

AccessKey泄露后,通过AccessKey审计排查泄露期间的异常操作,及时止损。

重点关注的高危事件类型

在事件列表中,重点排查以下异常操作事件:

事件名称

风险说明

CreateInstance

攻击者利用泄露的AK创建ECS实例,用于挖矿或搭建代理。

AuthorizeSecurityGroup

攻击者开放高危端口(如22、3389),暴露内网资源。

CreateAccessKey

攻击者为已有RAM用户创建新AK,用于持久化访问。

CreatePolicy / AttachPolicyToUser

攻击者提权,为自身或新建用户授予AdministratorAccess等高危权限。

CreateUser

攻击者创建后门RAM用户,建立持久访问通道。

发现异常操作后的处置步骤

  1. 禁用并删除泄露的AccessKey。RAM控制台禁用该AK,确认业务不受影响后删除。同时为相关用户轮转新AK。

  2. 检查是否被创建了新AKRAM用户。在事件列表中搜索CreateAccessKeyCreateUser事件,删除所有未经授权创建的AKRAM用户。

  3. 回滚异常资源。排查并释放攻击者创建的ECS实例、OSS Bucket等资源,撤销非法安全组规则和权限策略变更。

  4. 排查异常IP。IP列表中识别非内部IP地址,定位攻击来源和影响范围。

相关操作