AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Come posso ricreare un utente o ruolo IAM eliminato con le stesse policy e autorizzazioni?
Un utente o un ruolo AWS Identity and Access Management (AWS IAM) è stato eliminato e desidero ricrearlo con le stesse policy e autorizzazioni.
Breve descrizione
Quando utilizzi la Console di gestione AWS per rimuovere un utente IAM, IAM elimina automaticamente le risorse associate all'utente. Le risorse includono eventuali appartenenze a gruppi, password, chiavi di accesso, policy inline e dispositivi MFA.
Quando utilizzi la Console di gestione AWS per eliminare un gruppo di utenti, IAM elimina o rimuove automaticamente le risorse associate al gruppo. Tutti i membri del gruppo vengono rimossi, le policy gestite vengono scollegate e tutte le policy inline vengono eliminate.
Risoluzione
Non puoi recuperare utenti o ruoli IAM eliminati. Tuttavia, puoi utilizzare i seguenti servizi AWS per visualizzare le API e le risorse associate a utenti e gruppi IAM specifici:
- Cronologia degli eventi di AWS CloudTrail
- Gruppi di log di Amazon CloudWatch
- Query di Amazon Athena
- Cronologia delle risorse di AWS Config
Quindi ricrea l'utente IAM o il gruppo IAM e riconfigura tutte le risorse associate.
Utilizza la cronologia degli eventi di CloudTrail per esaminare gli utenti o i ruoli IAM eliminati
Utilizza CloudTrail per cercare nella cronologia degli eventi il nome dell'utente o del ruolo IAM eliminato per ottenere la cronologia delle API per le risorse associate.
Nota: puoi utilizzare CloudTrail per cercare nella cronologia degli eventi degli ultimi 90 giorni.
- Apri la console CloudTrail.
- Nel pannello di navigazione, scegli Cronologia degli eventi.
- Scegli l'elenco a discesa Attributi di ricerca, quindi scegli Nome risorsa.
- Nella casella di testo Specifica un valore di ricerca, inserisci il nome dell'utente o del ruolo IAM.
Nota: puoi anche impostare filtri personalizzati per gli eventi di CloudTrail.
I risultati potrebbero contenere le seguenti API associate all'utente o al ruolo IAM eliminato:
- DetachUserPolicy e DetachRolePolicy: identifica le policy gestite dall'utente o dal ruolo.
- PutUserPolicy e PutRolePolicy: identifica le policy inline dell'utente o del ruolo.
- CreateRole: identifica il documento della policy di attendibilità e tutte le policy di limite delle autorizzazioni associate al ruolo IAM al momento della creazione.
- CreateUser: identifica tutte le policy di limite delle autorizzazioni associate all'utente IAM al momento della creazione.
- PutUserPermissionsBoundary e PutRolePermissionsBoundary: identifica tutte le policy di limite delle autorizzazioni associate all'utente o al ruolo IAM dopo la creazione.
Utilizza i gruppi di log di CloudWatch
Utilizza i gruppi di log di CloudWatch per cercare nella cronologia delle API oltre gli ultimi 90 giorni.
Nota: devi creare e configurare un trail per accedere ai gruppi di log di Amazon CloudWatch. Per ulteriori informazioni, consulta Creare un trail con la console CloudTrail.
- Apri la console CloudWatch.
- Nel pannello di navigazione, scegli Log, quindi Gestione dei log.
- In Gruppi di log, scegli il gruppo di log.
- Nella pagina dei gruppi di log, scegli Cerca gruppo di log.
- In Filtro eventi, inserisci una query per cercare le chiamate API di un utente o azioni API specifiche. Quindi scegli l'icona di aggiornamento.
- Nell'output della ricerca del gruppo di log, espandi Timestamp per visualizzare i dettagli dei risultati delle chiamate API.
Esempio di query per cercare nei log le chiamate API di un utente:
{ $.userIdentity.userName = "Alice" }
Nota: sostituisci Alice con il nome dell'utente IAM per la tua query di ricerca.
Esempio di query per cercare nei log le chiamate API di un ruolo:
{ $.userIdentity.sessionContext.sessionIssuer.userName = "AliceRole" }
Nota: sostituisci AliceRole con il nome del ruolo IAM per la tua query di ricerca.
Nota: puoi anche analizzare i dati di log con CloudWatch Logs Insights. Per ulteriori informazioni, consulta Come faccio a recuperare e quindi analizzare i miei log di CloudTrail con CloudWatch Logs Insights?
Utilizza Athena per esaminare gli utenti o i ruoli IAM eliminati eseguendo query sui log dei trail di CloudTrail
Puoi utilizzare Athena per eseguire query sui log di CloudTrail relativi agli ultimi 90 giorni. Se il trail è configurato per registrare eventi relativi ai dati, puoi trovare anche eventi relativi ai dati. Non puoi visualizzare gli eventi relativi ai dati nella cronologia degli eventi di CloudTrail.
Nota: per eseguire query sui log di CloudTrail utilizzando Athena, devi avere un trail configurato per accedere a un bucket Amazon Simple Storage Service (Amazon S3).
- Apri la console Athena e scegli Editor di query.
- Inserisci uno dei seguenti esempi di query in base tuo caso d'uso e scegli Esegui.
Esempio di query per restituire tutti gli eventi di CloudTrail relativi alle modifiche di configurazione applicate a un utente IAM specifico:
SELECT * FROM example-athena-table WHERE eventsource = 'iam.amazonaws.com' AND requestParameters LIKE '%DeletedIAMUserName%' AND readonly = 'false'
Esempio di query per restituire tutti gli eventi di CloudTrail relativi alle modifiche di configurazione applicate a un ruolo IAM specifico:
SELECT * FROM example-athena-table WHERE eventsource = 'iam.amazonaws.com' AND requestParameters LIKE '%DeletedIAMRoleName%' AND readonly = 'false'
Nota: sostituisci athena-table con il nome della tua tabella Athena e DeletedIAMUserName o DeletedIAMRoleName con il tuo utente o il tuo ruolo IAM.
Puoi anche utilizzare i log di CloudTrail per eseguire le query creando una tabella Athena. Per ulteriori informazioni, consulta Query sui log di AWS CloudTrail.
Utilizza AWS Config per esaminare gli utenti o i ruoli IAM eliminati
Puoi visualizzare le risorse che AWS Config ha registrato nell'account AWS, ad esempio utenti o ruoli IAM eliminati.
- Apri la console AWS Config nella Regione AWS in us-east-1.
- Nel pannello di navigazione, scegli Risorse.
- Nella pagina Inventario risorse, per Tipo di risorsa, seleziona l'elenco a discesa.
- Scegli Ruolo IAM AWS o ** Utente IAM AWS**.
- Attiva l'opzione Includi risorse eliminate, quindi scegli Applica.
- Nella colonna Identificatore risorsa , scegli l'utente o il ruolo IAM contrassegnato come "eliminato".
- Nella pagina Risorse, scegli ** Cronologia delle risorse**.
- Nella pagina Cronologia, esamina Dettagli generali ed Eventi per l'utente o il ruolo IAM eliminato.
La cronologia delle risorse di AWS Config contiene dettagli per le policy inline, le policy gestite e le autorizzazioni associate all'utente o al ruolo IAM prima dell'eliminazione. Per ulteriori informazioni, consulta Visualizzazione delle risorse a cui si fa riferimento con AWS Config.
Informazioni correlate
Visualizzazione della cronologia di conformità per le tue risorse AWS con AWS Config
- Argomenti
- Security, Identity, & Compliance
- Lingua
- Italiano

Contenuto pertinente
AWS UFFICIALEAggiornata 2 anni fa