Quiero buscar en los registros de eventos de AWS CloudTrail para averiguar quién creó un volumen de Amazon Elastic Block Store (Amazon EBS).
Descripción corta
Para los registros de eventos de CloudTrail, el campo CreateVolume no está disponible para los volúmenes de Amazon EBS que crees durante el inicio de Amazon Elastic Compute Cloud (Amazon EC2).
Para buscar el nombre de usuario que creó el volumen de EBS, primero determina cómo se creó el volumen de EBS. A continuación, realiza una de las siguientes tareas:
- En el caso de los volúmenes de EBS, usa el ID del volumen para ver los registros de eventos de CloudTrail para CreateVolume.
- En el caso de los volúmenes de EBS creados durante un inicio de Amazon EC2, usa el ID de instancia de EC2 para ver los registros de eventos de CloudTrail para RunInstances.
Para obtener más información, consulta Visualización de eventos de administración recientes con la consola.
Nota: Esta resolución solo se aplica a los volúmenes de EBS que crees después de activar AWS Config y CloudTrail.
Resolución
Determinar cómo se creó el volumen de EBS
Sigue estos pasos:
- Abre la consola de Amazon EC2.
- En el panel de navegación, en Elastic Block Store, elige Volúmenes.
- Copia el ID de volumen de tu volumen de EBS.
- Abre la consola de AWS Config y, a continuación, selecciona Recursos.
- En Tipo de recurso, elige AWS EC2 Volumen.
- En Identificador de recursos, introduce el ID del volumen.
- Selecciona Cronograma de recursos.
- En Eventos, expande el Cambio de configuración. A continuación, selecciona Ver registro completo.
- Expande Relaciones y, a continuación, copia el ID de instancia de EC2.
Nota: Si no ves un ID de instancia de EC2, has creado manualmente el volumen de EBS.
Búsqueda del nombre de usuario que creó el volumen de EBS
Volúmenes de EBS creados manualmente
Sigue estos pasos:
- Abre la consola de CloudTrail.
- En el panel de navegación, selecciona Historial de eventos.
- En Filtro, elige Nombre del recurso.
- En Introducir nombre del recurso, introduce el ID de volumen del volumen de EBS y, a continuación, pulsa Intro en el dispositivo.
- Elige el evento que quieras expandir y muestra el registro completo del evento. Anota el nombre de recurso de Amazon (ARN) y el userName para identificar al usuario que creó el volumen de EBS.
Volúmenes de EBS creados durante un inicio de Amazon EC2
Sigue estos pasos:
- Abre la consola de CloudTrail.
- En el panel de navegación, selecciona Historial de eventos.
- En Filtro, elige Nombre del recurso.
- En Introducir el nombre del recurso, introduce el ID de instancia de EC2. Luego, pulsa Intro en tu dispositivo.
- Elige el evento que quieras expandir y muestra el registro completo del evento. Anota el ARN y userName para identificar el usuario que inició la instancia de EC2.
Nota: Si el atributo DeleteonTermination está establecido en false, no puedes eliminar un volumen de EBS. Para obtener más información, consulta Preservar los datos cuando se termina una instancia.