Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überlegungen zur Sitzungsdauer bei der Verwendung von Identitätsquellen: AWS CLI und AWS SDKs
Im Folgenden finden Sie Überlegungen zur Konfiguration der Sitzungsdauer, wenn Sie Microsoft Active Directory (AD) oder einen externen Identitätsanbieter (IdP) als Identitätsquelle oder die AWS Command Line Interface AWS Software Development Kits (SDKs) oder andere AWS Entwicklungstools für den programmgesteuerten Zugriff auf AWS Dienste verwenden.
Microsoft Active Directory, interaktive Benutzersitzungen und erweiterte Sitzungen für Kiro
Wenn Sie Microsoft Active Directory (AD) als Identitätsquelle verwenden und die Sitzungsdauer für interaktive Benutzersitzungen oder erweiterte Sitzungen für Kiro konfigurieren, sollten Sie die folgenden Überlegungen berücksichtigen.
Anmerkung
Diese Überlegungen gelten nicht für Benutzersitzungen im Hintergrund.
Unabhängig davon, ob Sie AD Connector verwenden AWS Managed Microsoft AD oder in AWS Directory Service diesem konfiguriert ist, kann die in Microsoft AD definierte maximale Gültigkeitsdauer für Kerberos-Tickets für Benutzer beeinflussen, wie lange interaktive Benutzersitzungen und erweiterte Sitzungen für Kiro gültig sind. Weitere Informationen zu dieser Einstellung finden Sie auf der Microsoft-Website unter
-
AWS Managed Microsoft AD: Wenn Sie Configure AWS Managed Microsoft AD in verwenden AWS Directory Service, ist die maximale Gültigkeitsdauer für Benutzer-Kerberos-Tickets auf 10 Stunden festgelegt. Daher ist die Dauer interaktiver Benutzersitzungen auf 10 Stunden festgelegt, je nachdem, welcher Wert in der IAM Identity Center-Einstellung liegt, je nachdem, welcher Wert kürzer ist. Wenn Sie beispielsweise die Dauer interaktiver Benutzersitzungen auf 12 Stunden festlegen, müssen sich Ihre Benutzer nach 10 Stunden erneut im AWS Access Portal authentifizieren. Das gleiche 10-Stunden-Limit gilt für längere Sitzungen für Kiro.
-
AD Connector: Wenn Sie AD Connector verwenden, der in konfiguriert ist AWS Directory Service, wird die maximale Gültigkeitsdauer für Benutzer-Kerberos-Tickets in Microsoft AD hinter dem AD Connector definiert. Der Standardwert ist 10 Stunden und hat den gleichen Effekt auf interaktive Benutzersitzungen und erweiterte Sitzungen wie für. AWS Managed Microsoft AD Obwohl dieses Limit in Microsoft AD konfigurierbar sein kann, empfehlen wir, dass Sie mit Ihrem IT-Administrator zusammenarbeiten, um die Risiken abzuwägen, insbesondere, weil sich diese Einstellung auf die Sitzungsdauer für andere Microsoft AD-Clientanwendungen auswirken kann.
Externe Identitätsanbieter, interaktive Benutzersitzungen und erweiterte Sitzungen für Kiro
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden und die Sitzungsdauer für interaktive Benutzersitzungen oder erweiterte Sitzungen für Kiro konfigurieren, sollten Sie die folgenden Überlegungen berücksichtigen.
Anmerkung
Diese Überlegungen gelten nicht für Benutzersitzungen im Hintergrund.
IAM Identity Center verwendet SessionNotOnOrAfter Attribute aus SAML-Assertionen, um zu ermitteln, wie lange die Sitzung gültig sein kann.
-
Wenn keine SAML-Assertion übergeben
SessionNotOnOrAfterwird, wird die Dauer einer AWS Access Portal-Sitzung (benutzerinteraktiv) und einer erweiterten Sitzung nicht von der Dauer Ihrer externen IdP-Sitzung beeinflusst. Wenn Ihre IdP-Sitzung beispielsweise 24 Stunden dauert und Sie im IAM Identity Center eine Sitzungsdauer von 18 Stunden festlegen, müssen sich Ihre Benutzer nach 18 Stunden erneut im Access Portal authentifizieren. AWS Ebenso müssen sich Ihre Kiro-Benutzer nach 90 Tagen erneut authentifizieren, wenn Sie eine verlängerte 90-tägige Sitzung für Kiro einrichten. -
Wenn eine SAML-Assertion übergeben
SessionNotOnOrAfterwird, wird der Wert für die Sitzungsdauer auf den kürzeren Wert aus der Sitzung oder der erweiterten Sitzung im AWS Access Portal (interaktiv) und der Dauer Ihrer SAML-IdP-Sitzung gesetzt. Wenn Sie im IAM Identity Center eine Sitzungsdauer von 72 Stunden festlegen und Ihr IdP eine Sitzungsdauer von 18 Stunden hat, haben Ihre Benutzer für die in Ihrem IdP definierten 18 Stunden Zugriff auf AWS Ressourcen. Ebenso müssen sich Ihre Kiro-Benutzer nach 18 Stunden erneut in Kiro authentifizieren, wenn Sie eine verlängerte 90-tägige Sitzung für Kiro einrichten. -
Wenn die Sitzungsdauer Ihres IdP länger ist als die im IAM Identity Center festgelegte, können Ihre Benutzer eine neue IAM Identity Center-Sitzung starten, ohne ihre Anmeldeinformationen erneut eingeben zu müssen, basierend auf ihrer immer noch gültigen Anmeldesitzung mit Ihrem IdP.
AWS CLI und SDK-Sitzungen
Wenn Sie die AWS CLI, AWS SDKs oder andere AWS Entwicklungstools verwenden, um programmgesteuert auf AWS Dienste zuzugreifen, müssen die folgenden Voraussetzungen erfüllt sein, um die Sitzungsdauer für das AWS Access Portal und die AWS verwalteten Anwendungen festzulegen.
-
Sie müssen die Sitzungsdauer des AWS Access Portals in der IAM Identity Center-Konsole konfigurieren.
-
Sie müssen ein Profil für Single-Sign-On-Einstellungen in Ihrer gemeinsam genutzten AWS Konfigurationsdatei definieren. Dieses Profil wird verwendet, um eine Verbindung zum AWS Access-Portal herzustellen. Wir empfehlen, die Konfiguration des SSO-Token-Anbieters zu verwenden. Mit dieser Konfiguration kann Ihr AWS SDK oder Tool automatisch aktualisierte Authentifizierungstoken abrufen. Weitere Informationen finden Sie unter Konfiguration des SSO-Token-Anbieters im AWS SDK- und Tools-Referenzhandbuch.
-
Benutzer müssen eine Version des AWS CLI oder eines SDK ausführen, das die Sitzungsverwaltung unterstützt.
Mindestversionen von AWS CLI die das Sitzungsmanagement unterstützen
Im Folgenden sind die Mindestversionen von aufgeführt AWS CLI , die die Sitzungsverwaltung unterstützen.
-
AWS CLI V2 2.9 oder höher
-
AWS CLI V1 1.27.10 oder höher
Anmerkung
Wenn Ihre Benutzer den verwenden und Sie Ihren Berechtigungssatz kurz vor Ablauf der AWS CLI IAM Identity Center-Sitzung aktualisieren und die Sitzungsdauer auf 20 Stunden festgelegt ist, während die Dauer des Berechtigungssatzes auf 12 Stunden festgelegt ist, läuft die AWS CLI Sitzung maximal 20 Stunden plus 12 Stunden für insgesamt 32 Stunden. Weitere Informationen zur IAM Identity Center CLI finden Sie unter AWS CLI Befehlsreferenz.
Mindestversionen von SDKs, die das IAM Identity Center-Sitzungsmanagement unterstützen
Im Folgenden sind die Mindestversionen der SDKs aufgeführt, die die IAM Identity Center-Sitzungsverwaltung unterstützen.
| SDK | Mindestversion |
|---|---|
| Python | 1.26.10 |
| PHP | 3,245,0 |
| Ruby | AWS-SDK-Kern 3.167.0 |
| Java V2 | AWS SDK für Java v2 (2.18.13) |
| Gehe zu V2 | Gesamtes SDK: Release-2022-11-11 und spezifische Go-Module: .13.0, .18.0 credentials/v1 config/v1 |
| IST V2 | 2,1253,0 |
| JS V3 | v3.210.0 |
| C++ | 1.9.372 |
| .NET | v3.7.400.0 |