Saltar al contenido

¿Cómo puedo saber qué usuario detuvo, reinició o terminó mi instancia Windows de Amazon EC2?

2 minutos de lectura
0

Quiero identificar al usuario que detuvo, reinició o terminó mi instancia Windows de Amazon Elastic Compute Cloud (Amazon EC2).

Solución

Nota: Para solucionar las detenciones o los reinicios inesperados de las instancias EC2, consulta ¿Por qué se ha producido un reinicio de mi instancia de Linux de Amazon EC2? El proceso para comprobar los reinicios inesperados de las instancias es el mismo para las instancias Windows y Linux.

Consulta del historial de eventos de CloudTrail

Si el evento de la instancia se produjo en los últimos 90 días, consulta Historial de eventos de AWS CloudTrail de la instancia para buscar los siguientes nombres de evento:

  • StopInstances
  • RebootInstances
  • TerminateInstances

En la página Detalles, puedes ver el nombre de usuario de la identidad de AWS Identity and Access Management (IAM) que inició el evento.

Si CloudTrail no muestra eventos StopInstances o RebootInstances de tu instancia, significa que el usuario inició el evento de la instancia desde Windows. Para averiguar qué usuario inició el evento, consulta los registros de Windows.

Nota: Solo puedes usar CloudTrail para los eventos que se produjeron en los últimos 90 días. Para conservar los eventos durante más tiempo, configura CloudTrail para que envíe los eventos a un bucket de Amazon Simple Storage Service (Amazon S3). Para obtener más información, consulta Working with CloudTrail trails (Uso de pistas de CloudTrail).

Comprobación de los registros de Windows

Nota: Los usuarios no pueden terminar instancias desde el sistema operativo (SO) Windows. Solo pueden usar el SO Windows para detener o reiniciar instancias.

Sigue estos pasos:

  1. Conéctate a tu instancia.
  2. Elige Inicio y, luego, escribe Visor de eventos. A continuación, elige Visor de eventos.
  3. En el panel de navegación, expande Registros de Windows y, a continuación, elige Sistema.
  4. En Acciones, elige Filtrar registro actual.
  5. En el cuadro de diálogo Filtrar registro actual, en el campo Todos los identificadores de evento, escribe 1074 o 1076 y, a continuación, elige Aceptar.
  6. Para identificar al usuario que inició el evento, consulta el registro de eventos.
OFICIAL DE AWSActualizada hace 6 meses