すべてのプロダクト
Search
ドキュメントセンター

ActionTrail:AccessKey ログのクエリ

最終更新日:Sep 09, 2026

ActionTrail コンソールを使用して、アクセスされた Alibaba Cloud サービス、関連する IP アドレス、リソースなど、AccessKey の使用履歴を照会できます。これにより、アカウントのセキュリティを監視し、潜在的な脅威を検出できます。

前提条件

クエリする AccessKey ID を取得します。 詳細については、「AccessKey の取得」をご参照ください。

ActionTrail は、デフォルトで過去 90 日間のイベントを保持します。 古いレコードにアクセスするには、トレイルを作成してイベントを Log Service (SLS) または Object Storage Service (OSS) に配信します。 詳細については、「シングルアカウントトレイルの作成」をご参照ください。

操作手順

  1. ActionTrail コンソールにログインします。

  2. 左側のナビゲーションペインで、AccessKey ペアの監査 > AccessKey イベントクエリ を選択します。

  3. AccessKey イベントクエリ ページで、AccessKey ID を入力し、查询按钮 アイコンをクリックします。

  4. 基本情報 セクションで、[AccessKey ID]、アカウント ID (Alibaba Cloud アカウント ID)、ユーザー名、RAM ユーザー ID、最終使用日時、最後に使用した Alibaba Cloud サービス などの詳細を確認します。

  5. Alibaba Cloud サービス セクションで、この AccessKey でアクセスした Alibaba Cloud サービスの一覧、イベントリスト、IPリスト、リソースリスト を確認します。

    • Alibaba Cloud サービスリスト

      Alibaba Cloud サービス セクションで、Alibaba Cloud サービス と 前回のアクセス時刻 を確認します。

    • イベントリスト

      特定の Alibaba Cloud サービスの 操作 列にある イベントリスト をクリックして、イベント名、イベントリスト、最終アクセス地域、イベント詳細などを確認します。

      説明
      • AccessKey 監査では、デフォルトで管理イベントをクエリできます。 データイベントトレイルを作成すると、トレイル作成後に生成されたデータイベントがイベントリストに表示されます。

      • イベントのフィールドの詳細については、「管理イベントの構造定義」をご参照ください。

      • Security Token Service (STS) トークンによる GetCallerIdentity などの API コールは、[AccessKey Event Query] の結果には表示されません。 これらのコールは、RAM ユーザーの長期的な AccessKey ペアではなく、STS 一時認証情報の AccessKey ID を使用します。 STS トークンを使用して開始された API コールをクエリするには、[Event Query] ページに移動し、イベント名で検索します。

    • IP リスト

      特定の Alibaba Cloud サービスの 操作 列にある IP アドレスリスト をクリックして、[IP]、最終使用日時、リージョン、IP アドレスの詳細をクエリします。

    • リソースリスト

      特定の Alibaba Cloud サービスの 操作 列にある リソースリスト をクリックして、リソースタイプ、リソース名、最終使用日時、リージョン、リソースの詳細をクエリします。

      AccessKey 監査でサポートされているリソースタイプの一覧については、「リソースタイプ」をご参照ください。

AK の漏洩調査と対応

AccessKey が漏洩した場合は、AccessKey 監査を使用して漏洩期間中の異常な操作を調査し、被害を軽減します。

重大な高リスクイベントタイプ

イベントリストでは、これらの高リスクな操作イベントに注目してください:

イベント名

リスクの説明

CreateInstance

攻撃者がクリプトマイニングやプロキシ設定のために Elastic Compute Service (ECS) インスタンスを作成します。

AuthorizeSecurityGroup

攻撃者が脆弱なポート (22 や 3389 など) を開放し、内部リソースを公開します。

CreateAccessKey

攻撃者が既存の RAM ユーザーに対して新しい AccessKey を作成し、アクセスを維持しようとします。

CreatePolicy / AttachPolicyToUser

攻撃者が AdministratorAccess などの高リスクな権限を自身や新規作成したユーザーに付与し、権限昇格を行います。

CreateUser

攻撃者がバックドア RAM ユーザーを作成し、永続的なアクセスを確立します。

異常な操作を検出した後の対応手順

  1. 漏洩した AccessKey の無効化と削除。 RAM コンソールで AccessKey を無効化します。 ビジネスに影響がないことを確認した後、削除します。 また、影響を受けたユーザーのために新しい AccessKey へのローテーションを行います。

  2. 不正な AccessKey または RAM ユーザーの確認。 イベントリストで CreateAccessKey および CreateUser イベントを検索します。 すべての不正な AccessKey と RAM ユーザーを削除します。

  3. 異常なリソースのロールバック。 攻撃者によって作成された ECS インスタンスや OSS バケットなどのリソースを特定し、解放します。 不正なセキュリティグループルールとアクセスポリシーの変更を取り消します。

  4. 不審な IP アドレスの調査。 IP リストで、内部以外の IP アドレスを特定し、攻撃元を突き止めて影響範囲を評価します。

関連操作