全部產品
Search
文件中心

ActionTrail:查詢AccessKey日誌

更新時間:Jun 13, 2026

阿里雲提供了查看和管理AccessKey使用記錄的功能,以便您監控賬戶安全並及時發現潛在風險。您可以通過Action Trail控制台按需查詢AccessKey的基本資料、訪問的雲端服務及相關IP地址和資源。

前提條件

請提前擷取待查詢的AccessKey ID。具體操作,請參見擷取AccessKey

Action Trail預設記錄最近90天的事件,如需追溯更早的操作記錄,需建立跟蹤將事件投遞到SLS或OSS。具體操作,請參見建立單帳號跟蹤

操作步驟

  1. 登入Action Trail控制台

  2. 在左側導覽列,選擇AccessKey 审计 > AccessKey 事件查询

  3. AccessKey 事件查询頁面,輸入AccessKey ID,然後單擊查詢按鈕表徵圖。

  4. 基本信息地區,可查看AccessKey ID账号ID(阿里雲帳號ID)、用户名RAM 用户 ID最后使用时间最后使用云服务等資訊。

  5. 访问的云服务地區,可查看該AccessKey訪問的雲端服務列表、事件列表IP 列表资源列表

    • 雲端服務列表

      访问的云服务地區,可查看云服务云服务最后使用时间

    • 事件列表

      單擊目標雲端服務操作列的事件列表,可查看事件名称事件最后使用时间最后访问地域和事件詳情等資訊。

      說明
    • IP列表

      單擊目標雲端服務操作列的IP 列表,查詢IP最后使用时间最后使用地域和IP地址詳情。

    • 資源清單

      單擊目標雲端服務操作列的资源列表,查詢资源类型资源名称最后使用时间最后使用地域和資源詳情。

      關於AccessKey審計支援的資源類型,請參見資源類型

AK泄露排查與處置

AccessKey泄露後,通過AccessKey審計排查泄露期間的異常操作,及時止損。

重點關注的高危事件類型

在事件列表中,重點排查以下異常操作事件:

事件名稱

風險說明

CreateInstance

攻擊者利用泄露的AK建立ECS執行個體,用於挖礦或搭建代理。

AuthorizeSecurityGroup

攻擊者開放高危連接埠(如22、3389),暴露內網資源。

CreateAccessKey

攻擊者為已有RAM使用者建立新AK,用於持久化訪問。

CreatePolicy / AttachPolicyToUser

攻擊者提權,為自身或建立使用者授予AdministratorAccess等高危許可權。

CreateUser

攻擊者建立後門RAM使用者,建立持久訪問通道。

發現異常操作後的處置步驟

  1. 禁用並刪除泄露的AccessKey。在RAM控制台禁用該AK,確認業務不受影響後刪除。同時為相關使用者輪轉新AK。

  2. 檢查是否被建立了新AK或RAM使用者。在事件列表中搜尋CreateAccessKey和CreateUser事件,刪除所有未經授權建立的AK和RAM使用者。

  3. 復原異常資源。排查並釋放攻擊者建立的ECS執行個體、OSS Bucket等資源,撤銷非法安全性群組規則和權限原則變更。

  4. 排查異常IP。在IP列表中識別非內部IP地址,定位攻擊來源和影響範圍。

相關操作