Salta al contenuto

Come posso ricreare un utente o ruolo IAM eliminato con le stesse policy e autorizzazioni?

6 minuti di lettura
0

Un utente o un ruolo AWS Identity and Access Management (AWS IAM) è stato eliminato e desidero ricrearlo con le stesse policy e autorizzazioni.

Breve descrizione

Quando utilizzi la Console di gestione AWS per rimuovere un utente IAM, IAM elimina automaticamente le risorse associate all'utente. Le risorse includono eventuali appartenenze a gruppi, password, chiavi di accesso, policy inline e dispositivi MFA.

Quando utilizzi la Console di gestione AWS per eliminare un gruppo di utenti, IAM elimina o rimuove automaticamente le risorse associate al gruppo. Tutti i membri del gruppo vengono rimossi, le policy gestite vengono scollegate e tutte le policy inline vengono eliminate.

Risoluzione

Non puoi recuperare utenti o ruoli IAM eliminati. Tuttavia, puoi utilizzare i seguenti servizi AWS per visualizzare le API e le risorse associate a utenti e gruppi IAM specifici:

Quindi ricrea l'utente IAM o il gruppo IAM e riconfigura tutte le risorse associate.

Utilizza la cronologia degli eventi di CloudTrail per esaminare gli utenti o i ruoli IAM eliminati

Utilizza CloudTrail per cercare nella cronologia degli eventi il nome dell'utente o del ruolo IAM eliminato per ottenere la cronologia delle API per le risorse associate.

Nota: puoi utilizzare CloudTrail per cercare nella cronologia degli eventi degli ultimi 90 giorni.

  1. Apri la console CloudTrail.
  2. Nel pannello di navigazione, scegli Cronologia degli eventi.
  3. Scegli l'elenco a discesa Attributi di ricerca, quindi scegli Nome risorsa.
  4. Nella casella di testo Specifica un valore di ricerca, inserisci il nome dell'utente o del ruolo IAM.

Nota: puoi anche impostare filtri personalizzati per gli eventi di CloudTrail.

I risultati potrebbero contenere le seguenti API associate all'utente o al ruolo IAM eliminato:

Utilizza i gruppi di log di CloudWatch

Utilizza i gruppi di log di CloudWatch per cercare nella cronologia delle API oltre gli ultimi 90 giorni.

Nota: devi creare e configurare un trail per accedere ai gruppi di log di Amazon CloudWatch. Per ulteriori informazioni, consulta Creare un trail con la console CloudTrail.

  1. Apri la console CloudWatch.
  2. Nel pannello di navigazione, scegli Log, quindi Gestione dei log.
  3. In Gruppi di log, scegli il gruppo di log.
  4. Nella pagina dei gruppi di log, scegli Cerca gruppo di log.
  5. In Filtro eventi, inserisci una query per cercare le chiamate API di un utente o azioni API specifiche. Quindi scegli l'icona di aggiornamento.
  6. Nell'output della ricerca del gruppo di log, espandi Timestamp per visualizzare i dettagli dei risultati delle chiamate API.

Esempio di query per cercare nei log le chiamate API di un utente:

{ $.userIdentity.userName = "Alice" }

Nota: sostituisci Alice con il nome dell'utente IAM per la tua query di ricerca.

Esempio di query per cercare nei log le chiamate API di un ruolo:

{ $.userIdentity.sessionContext.sessionIssuer.userName = "AliceRole" }

Nota: sostituisci AliceRole con il nome del ruolo IAM per la tua query di ricerca.

Nota: puoi anche analizzare i dati di log con CloudWatch Logs Insights. Per ulteriori informazioni, consulta Come faccio a recuperare e quindi analizzare i miei log di CloudTrail con CloudWatch Logs Insights?

Utilizza Athena per esaminare gli utenti o i ruoli IAM eliminati eseguendo query sui log dei trail di CloudTrail

Puoi utilizzare Athena per eseguire query sui log di CloudTrail relativi agli ultimi 90 giorni. Se il trail è configurato per registrare eventi relativi ai dati, puoi trovare anche eventi relativi ai dati. Non puoi visualizzare gli eventi relativi ai dati nella cronologia degli eventi di CloudTrail.

Nota: per eseguire query sui log di CloudTrail utilizzando Athena, devi avere un trail configurato per accedere a un bucket Amazon Simple Storage Service (Amazon S3).

  1. Apri la console Athena e scegli Editor di query.
  2. Inserisci uno dei seguenti esempi di query in base tuo caso d'uso e scegli Esegui.

Esempio di query per restituire tutti gli eventi di CloudTrail relativi alle modifiche di configurazione applicate a un utente IAM specifico:

SELECT *
FROM example-athena-table
WHERE
eventsource = 'iam.amazonaws.com'
AND requestParameters LIKE '%DeletedIAMUserName%'
AND readonly = 'false'

Esempio di query per restituire tutti gli eventi di CloudTrail relativi alle modifiche di configurazione applicate a un ruolo IAM specifico:

SELECT *
FROM example-athena-table
WHERE
eventsource = 'iam.amazonaws.com'
AND requestParameters LIKE '%DeletedIAMRoleName%'
AND readonly = 'false'

Nota: sostituisci athena-table con il nome della tua tabella Athena e DeletedIAMUserName o DeletedIAMRoleName con il tuo utente o il tuo ruolo IAM.

Puoi anche utilizzare i log di CloudTrail per eseguire le query creando una tabella Athena. Per ulteriori informazioni, consulta Query sui log di AWS CloudTrail.

Utilizza AWS Config per esaminare gli utenti o i ruoli IAM eliminati

Puoi visualizzare le risorse che AWS Config ha registrato nell'account AWS, ad esempio utenti o ruoli IAM eliminati.

  1. Apri la console AWS Config nella Regione AWS in us-east-1.
  2. Nel pannello di navigazione, scegli Risorse.
  3. Nella pagina Inventario risorse, per Tipo di risorsa, seleziona l'elenco a discesa.
  4. Scegli Ruolo IAM AWS o ** Utente IAM AWS**.
  5. Attiva l'opzione Includi risorse eliminate, quindi scegli Applica.
  6. Nella colonna Identificatore risorsa , scegli l'utente o il ruolo IAM contrassegnato come "eliminato".
  7. Nella pagina Risorse, scegli ** Cronologia delle risorse**.
  8. Nella pagina Cronologia, esamina Dettagli generali ed Eventi per l'utente o il ruolo IAM eliminato.

La cronologia delle risorse di AWS Config contiene dettagli per le policy inline, le policy gestite e le autorizzazioni associate all'utente o al ruolo IAM prima dell'eliminazione. Per ulteriori informazioni, consulta Visualizzazione delle risorse a cui si fa riferimento con AWS Config.

Informazioni correlate

Visualizzazione della cronologia di conformità per le tue risorse AWS con AWS Config

Come posso creare automaticamente tabelle in Amazon Athena per effettuare ricerche nei log di CloudTrail?

Come posso monitorare l'attività dell'account di utenti o ruoli IAM e chiavi di accesso AWS specifici?