All Products
Search
Document Center

ActionTrail:Kueri log AccessKey

Last Updated:Jun 13, 2026

Alibaba Cloud menyediakan fitur untuk melihat dan mengelola catatan penggunaan AccessKey sehingga Anda dapat memantau keamanan akun serta mendeteksi ancaman potensial secara tepat waktu. Dengan menggunakan Konsol ActionTrail, Anda dapat mengkueri informasi dasar tentang suatu AccessKey, termasuk layanan Alibaba Cloud yang diaksesnya, alamat IP terkait, dan sumber daya.

Prasyarat

Dapatkan ID AccessKey yang ingin Anda kueri. Untuk informasi selengkapnya, lihat Dapatkan AccessKey.

ActionTrail menyimpan event dari 90 hari terakhir secara default. Untuk mengakses catatan yang lebih lama, buat jejak untuk mengirimkan event ke SLS atau OSS. Untuk informasi selengkapnya, lihat Buat jejak akun tunggal.

Prosedur

  1. Masuk ke ActionTrail console.

  2. Di panel navigasi sebelah kiri, pilih AccessKey Pair Audit > AccessKey Event Query.

  3. Pada halaman AccessKey Event Query, masukkan ID AccessKey dan klik ikon 查询按钮.

  4. Di bagian Basic Information, lihat detail seperti AccessKey ID, Account ID (ID akun Alibaba Cloud), Username, RAM User ID, Last Accessed At, dan Service Last Accessed.

  5. Di bagian Alibaba Cloud Service, lihat daftar layanan Alibaba Cloud yang diakses oleh AccessKey ini, beserta Event List, IP Address List, dan Resource List.

    • Daftar layanan Alibaba Cloud

      Di bagian Alibaba Cloud Service, lihat Cloud Service dan Last Accessed At.

    • Daftar event

      Klik Event List di kolom Actions untuk layanan Alibaba Cloud tertentu guna melihat detail seperti Event Name, Last Called At, Region, dan detail event.

      Catatan
    • Daftar IP

      Klik IP Address List di kolom Actions untuk layanan Alibaba Cloud tertentu guna mengkueri IP, Last Accessed At, Region, dan detail alamat IP.

    • Daftar sumber daya

      Klik Resource List di kolom Actions untuk layanan Alibaba Cloud tertentu guna mengkueri Resource Type, Resource Name, Last Accessed At, Region, dan detail sumber daya.

      Untuk daftar jenis sumber daya yang didukung oleh AccessKey Audit, lihat Resource types.

Investigasi dan respons kebocoran AK

Jika AccessKey bocor, gunakan AccessKey Audit untuk menyelidiki operasi tidak normal selama periode kebocoran dan segera mitigasi kerusakan.

Jenis event berisiko tinggi yang kritis

Dalam daftar event, fokus pada event operasi tidak normal berikut:

Nama event

Deskripsi risiko

CreateInstance

Penyerang menggunakan AccessKey yang bocor untuk membuat instance ECS guna penambangan atau pengaturan proxy.

AuthorizeSecurityGroup

Penyerang membuka port yang rentan (seperti 22 atau 3389), sehingga mengekspos sumber daya jaringan internal.

CreateAccessKey

Penyerang membuat AccessKey baru untuk Pengguna RAM yang sudah ada agar tetap memiliki akses persisten.

CreatePolicy / AttachPolicyToUser

Penyerang meningkatkan hak istimewa dengan memberikan izin berisiko tinggi seperti AdministratorAccess kepada dirinya sendiri atau pengguna yang baru dibuat.

CreateUser

Penyerang membuat Pengguna RAM backdoor untuk membangun saluran akses persisten.

Langkah respons setelah mendeteksi operasi tidak normal

  1. Nonaktifkan dan hapus AccessKey yang bocor. Nonaktifkan AccessKey di Konsol RAM. Setelah memastikan bisnis Anda tidak terpengaruh, hapus AccessKey tersebut. Selain itu, putar ke AccessKey baru untuk pengguna yang terdampak.

  2. Periksa AccessKey atau Pengguna RAM yang tidak sah. Cari event CreateAccessKey dan CreateUser dalam daftar event. Hapus semua AccessKey dan Pengguna RAM yang tidak sah.

  3. Kembalikan sumber daya yang tidak normal. Identifikasi dan lepas sumber daya yang dibuat oleh penyerang, seperti instance ECS dan bucket OSS. Cabut aturan security group dan perubahan kebijakan akses yang tidak sah.

  4. Selidiki alamat IP mencurigakan. Di daftar IP, identifikasi alamat IP non-internal untuk melokalisasi sumber serangan dan menilai cakupan dampak.

Operasi terkait