Passer au contenu

Comment puis-je recréer un utilisateur ou un rôle IAM supprimé avec les mêmes stratégies et autorisations ?

Lecture de 6 minute(s)
0

Un utilisateur ou un rôle Gestion des identités et des accès AWS (AWS IAM) a été supprimé et je souhaite le recréer avec les mêmes stratégies et autorisations.

Brève description

Lorsque vous utilisez la console de gestion AWS pour supprimer un utilisateur IAM, IAM supprime automatiquement les ressources associées à cet utilisateur. Ces ressources incluent toutes les appartenances à des groupes, les mots de passe, les clés d'accès, les stratégies en ligne et les appareils MFA.

Lorsque vous utilisez la console de gestion AWS pour supprimer un groupe d'utilisateurs, IAM supprime ou élimine automatiquement les ressources associées à ce groupe. Tous les membres du groupe sont supprimés, les stratégies gérées sont détachées et toutes les stratégies en ligne sont supprimées.

Résolution

Vous ne pouvez pas récupérer les utilisateurs ou les rôles IAM supprimés. Cependant, vous pouvez utiliser les services AWS suivants pour consulter les API et les ressources associées à des utilisateurs et à des groupes IAM spécifiques :

Puis, recréez l'utilisateur IAM ou le groupe IAM et reconfigurez toutes les ressources associées.

Utiliser l'historique des événements CloudTrail pour consulter les utilisateurs ou les rôles IAM supprimés

Utilisez CloudTrail pour rechercher dans l'historique des événements le nom d'utilisateur ou de rôle IAM supprimé afin d'obtenir l'historique des API pour les ressources associées.

Remarque : Vous pouvez utiliser CloudTrail pour effectuer des recherches dans l'historique des événements des 90 derniers jours.

  1. Ouvrez la console CloudTrail.
  2. Dans le volet de navigation, sélectionnez Historique des événements.
  3. Cliquez sur la liste déroulante Attributs de recherche, puis sélectionnez Nom de la ressource.
  4. Dans la zone de texte Saisissez une valeur de recherche, saisissez le nom de l'utilisateur ou du rôle IAM.

Remarque : Vous pouvez également définir des filtres personnalisés pour les événements CloudTrail.

Les résultats peuvent contenir les API suivantes associées à l'utilisateur ou au rôle IAM supprimé :

  • DetachUserPolicy et DetachRolePolicy : Identifie les stratégies gérées par les utilisateurs ou les rôles.
  • PutUserPolicy et PutRolePolicy : Identifie les stratégies en ligne de l'utilisateur ou du rôle.
  • CreateRole : Identifie le document de stratégie d’approbation et toutes les stratégies de limites d'autorisations associées au rôle IAM lorsque vous l’avez créé.
  • CreateUser : Identifie toutes les stratégies de limite d'autorisations associées à l'utilisateur IAM lorsque vous l’avez créé.
  • PutUserPermissionsBoundary et PutRolePermissionsBoundary : Identifie toutes les stratégies de limite d'autorisations associées à l'utilisateur ou au rôle IAM une fois que vous avez créé ce dernier.

Utiliser les groupes de journaux CloudWatch

Utilisez les groupes de journaux CloudWatch pour effectuer des recherches dans l'historique des API au-delà des 90 derniers jours.

Remarque : Vous devez avoir créé et configuré une piste pour vous connecter à Amazon CloudWatch Logs. Pour plus d'informations, consultez la section Création d'une piste à l'aide de la console CloudTrail.

  1. Ouvrez la console CloudWatch.
  2. Dans le volet de navigation, développez Journaux, puis sélectionnez Gestion de journaux.
  3. Dans Groupes de journaux, choisissez votre groupe de journaux.
  4. Sur la page des groupes de journaux, sélectionnez Rechercher un groupe de journaux.
  5. Dans Filtrer les événements, saisissez une requête pour rechercher les appels d'API d'un utilisateur ou des actions d'API spécifiques. Puis, choisissez l'icône d'actualisation.
  6. Dans la sortie de recherche du groupe de journaux, développez Horodatage pour afficher les détails des résultats des appels d'API.

Exemple de requête pour rechercher dans les journaux les appels d'API d'un utilisateur

{ $.userIdentity.userName = "Alice" }

Remarque : Remplacez Alice par le nom d'utilisateur de votre requête de recherche.

Exemple de requête pour rechercher dans les journaux des appels d'API d'un rôle :

{ $.userIdentity.sessionContext.sessionIssuer.userName = "AliceRole" }

Remarque : Remplacez AliceRole par le nom du rôle IAM pour votre requête de recherche.

Remarque : Vous pouvez également analyser les données des journaux avec CloudWatch Logs Insights. Pour plus d’informations, consultez la section Comment puis-je récupérer puis analyser mes journaux CloudTrail à l’aide de CloudWatch Logs Insights ?

Utiliser Athena pour interroger les journaux de suivi de CloudTrail afin de consulter les utilisateurs ou les rôles IAM supprimés

Vous pouvez utiliser Athena pour interroger les journaux CloudTrail des 90 derniers jours. Si votre suivi est configuré pour enregistrer des événements liés aux données, vous pouvez également rechercher des événements liés aux données. Vous ne pouvez pas afficher les événements liés aux données dans l'historique des événements CloudTrail.

Remarque : Pour utiliser Athena pour interroger les journaux CloudTrail, vous devez disposer d’une piste configurée pour vous connecter à un compartiment Amazon Simple Storage Service (Amazon S3).

  1. Ouvrez la console Athena, puis sélectionnez Éditeur de requête.
  2. Saisissez l'un des exemples de requêtes suivants en fonction de votre cas d'utilisation, puis sélectionnez Exécuter.

Exemple de requête pour renvoyer tous les événements CloudTrail liés aux modifications de configuration appliquées à un utilisateur IAM spécifique

SELECT *
FROM example-athena-table
WHERE
eventsource = 'iam.amazonaws.com'
AND requestParameters LIKE '%DeletedIAMUserName%'
AND readonly = 'false'

Exemple de requête pour renvoyer tous les événements CloudTrail liés aux modifications de configuration appliquées à un rôle IAM spécifique

SELECT *
FROM example-athena-table
WHERE
eventsource = 'iam.amazonaws.com'
AND requestParameters LIKE '%DeletedIAMRoleName%'
AND readonly = 'false'

Remarque : Remplacez athena-table par votre nom de table Athena et DeletedIAMUserName ou DeletedIAMRoleName par votre utilisateur ou votre rôle IAM.

Vous pouvez également utiliser les journaux CloudTrail pour créer une table Athena afin d'exécuter des requêtes. Pour plus d'informations, consultez la section Interroger les journaux AWS CloudTrail.

Utiliser AWS Config pour consulter les utilisateurs ou les rôles IAM supprimés

Vous pouvez consulter les ressources enregistrées par AWS Config dans votre compte AWS, telles que les utilisateurs ou les rôles IAM supprimés.

  1. Ouvrez la console AWS Config dans la région AWS in us-east-1.
  2. Dans le volet de navigation, sélectionnez Ressources.
  3. Sur la page Inventaire des ressources, dans** Type de ressource**, sélectionnez la liste déroulante.
  4. Sélectionnez Rôle IAM AWS ou Utilisateur IAM AWS.
  5. Activez l’option Ressources supprimées incluses, puis sélectionnez Appliquer.
  6. Dans la colonne Identifiant de ressource, choisissez l'utilisateur ou le rôle IAM marqué comme « supprimé ».
  7. Sur la page Ressources, sélectionnez Chronologie de ressource.
  8. Sur la page Chronologie, vérifiez les Détails généraux et les Événements relatifs à l'utilisateur ou au rôle IAM supprimé.

La chronologie des ressources AWS Config contient des informations sur les stratégies en ligne, les stratégies gérées et les autorisations associées au rôle ou à l'utilisateur IAM avant la suppression. Pour plus d'informations, consultez la section Affichage des ressources référencées avec AWS Config.

Informations connexes

Consultation de l'historique de conformité de vos ressources AWS avec AWS Config

Comment puis-je créer automatiquement des tables dans Amazon Athena pour effectuer des recherches dans les journaux CloudTrail ?

Comment puis-je surveiller l'activité de compte d'utilisateurs, de rôles et de clés d'accès AWS spécifiques d'IAM ?

AWS OFFICIELA mis à jour il y a 6 mois