IAM users with console access are evaluated by password_last_used. Inactivity beyond max_console_access_days (default 45) marks stale console access.
Users without console access are excluded.
Risk
Dormant console credentials stay valid and invite password spraying, credential stuffing, and breach reuse. Compromise yields interactive access for data discovery/exfiltration and unauthorized IAM or resource changes, degrading confidentiality and integrity, and risking availability.
prowler aws --checks iam_user_console_access_unused
Recommendation
Remove or disable console passwords for users inactive beyond your window (e.g., 45 days). Prefer roles or federation over long-lived IAM users. Enforce least privilege, require MFA for remaining console users, and run periodic reviews and deprovisioning to prevent unused credentials.
Remediation
aws iam delete-login-profile --user-name <USER_NAME>
- Open the IAM console and go to Users
- Select the user
- Open the Security credentials tab
- Click Manage console access
- Select Disable console access and Save
Source Code
Resource Type
AwsIamUser