Check provider logo

IAM user does not have unused access keys older than 45 days

iam_user_accesskey_unused

Severitymedium
Serviceiam
by Prowler

IAM users are evaluated for active access keys whose last-used timestamp exceeds max_unused_access_keys_days (default 45). Users without access keys, or whose keys were used within this window, are reported separately.

Risk

Active yet unused keys expand the attack surface. If leaked, adversaries gain API access for data exfiltration, unauthorized changes, and resource abuse, harming confidentiality, integrity, and availability. Stale credentials also enable persistence and unexpected cost spikes.

Run this check with Prowler CLI

prowler aws --checks iam_user_accesskey_unused

Recommendation

Disable or delete unused access keys promptly and prefer IAM roles with temporary credentials. Enforce least privilege, rotation, and time-bounded access. Monitor last-used metadata and automate deactivation of idle keys. Use federation/SSO to avoid long-lived user keys.

Remediation

CLI

aws iam update-access-key --user-name <USER_NAME> --access-key-id <ACCESS_KEY_ID> --status Inactive

Other
  1. Sign in to the AWS console and open IAM
  2. Go to Users, select the affected user
  3. Open the Security credentials tab > Access keys
  4. For any key with Last used > 45 days, choose Deactivate (or Delete)
  5. Repeat for any additional unused keys over 45 days for the user

Source Code

Resource Type

AwsIamUser

References