Glossaire
GetCallerIdentity
L'API STS qui renvoie le compte, l'ARN et l'ID utilisateur associés à des identifiants. Sans permission requise, c'est le premier appel fait avec une clé volée.
sts:GetCallerIdentity renvoie l'ID de compte, l'ARN et l'identifiant unique du principal dont les identifiants ont signé la requête. Aucune permission n'est nécessaire pour l'appeler, et un refus explicite ne la bloque pas.
C'est donc la vérification universelle « cette clé fonctionne-t-elle, et à qui appartient-elle ? » : il s'agit souvent du tout premier événement enregistré lorsque quelqu'un teste une clé d'accès volée. Isolé, il est inoffensif (la CLI AWS et de nombreux outils l'appellent en routine) ; c'est donc le contexte qui compte : premier appel depuis une nouvelle adresse IP, suivi d'une énumération (MITRE ATT&CK T1087.004).
Voir comment investiguer une clé d'accès AWS divulguée. Référence : API GetCallerIdentity.