Qui a supprimé cette instance EC2 ? Retrouver le responsable avec CloudTrail
Une instance EC2 disparaît sans explication un matin — aucune alerte, aucun ticket, et l'équipe pointe dans toutes les directions. Retrouver qui a déclenché l'action TerminateInstances est exactement le cas d'usage pour lequel CloudTrail Event History existe, à condition de savoir où chercher et comment interpréter ce qu'on y trouve. TL;DR — Retrouver l'auteur d'une suppression EC2 Étape Action Ce qu'on obtient 1 Ouvrir CloudTrail Event History Journal des appels API des 90 derniers jours 2 Filtrer sur TerminateInstances Liste des événements de terminaison 3 Identifier l'instance cible Correspondance par ID de ressource 4 Lire le champ userIdentity IAM user, rôle assumé, ou service AWS 5 Corréler avec sourceIPAddress et userAgent Contexte d'exécution (console, CLI, SDK) Comment CloudTrail enregistre les actions EC2 CloudTrail capture les appels API effectu...