View a markdown version of this page

Considerazioni sulla durata della sessione per l'utilizzo delle fonti di identità, AWS CLI e AWS SDK - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Considerazioni sulla durata della sessione per l'utilizzo delle fonti di identità, AWS CLI e AWS SDK

Di seguito sono riportate le considerazioni per la configurazione della durata della sessione se si utilizza Microsoft Active Directory (AD) o un provider di identità (IdP) esterno come origine di identità, oppure i AWS Software Development Kit (SDK) o altri strumenti di sviluppo per accedere ai servizi in modo programmatico. AWS Command Line Interface AWS AWS

Microsoft Active Directory, sessioni interattive con l'utente e sessioni estese per Kiro

Se usi Microsoft Active Directory (AD) come origine dell'identità e configuri la durata della sessione per le sessioni interattive con l'utente o le sessioni estese per Kiro, tieni presente le seguenti considerazioni.

Nota

Queste considerazioni non si applicano alle sessioni in background degli utenti.

Indipendentemente dal fatto che si utilizzi AWS Managed Microsoft AD o sia configurato AD Connector Servizio di directory AWS, la durata massima dei ticket Kerberos utente definita in Microsoft AD può influire sulla durata della validità delle sessioni interattive con l'utente e delle sessioni estese per Kiro. Per ulteriori informazioni su questa impostazione, vedi Durata massima del ticket utente sul sito Web di Microsoft.

  • AWS Managed Microsoft AD: se si utilizza configure AWS Managed Microsoft AD in Servizio di directory AWS, la durata massima dei ticket Kerberos utente è fissata a 10 ore. Pertanto, la durata della sessione interattiva con l'utente è impostata sulla più breve tra le impostazioni dell'IAM Identity Center e su 10 ore. Ad esempio, se imposti la durata della sessione interattiva con l'utente su 12 ore, gli utenti devono autenticarsi nuovamente nel portale di AWS accesso dopo 10 ore. Lo stesso limite di 10 ore si applica alle sessioni prolungate per Kiro.

  • AD Connector: se si utilizza AD Connector configurato in Servizio di directory AWS, la durata massima dei ticket Kerberos utente è definita in Microsoft AD dietro AD Connector. Il valore predefinito è 10 ore e ha lo stesso effetto sulle sessioni interattive con l'utente e sulle sessioni estese. AWS Managed Microsoft AD Sebbene questo limite possa essere configurabile in Microsoft AD, si consiglia di collaborare con l'amministratore IT per valutare i rischi, soprattutto perché questa impostazione può influire sulla durata della sessione per altre applicazioni client Microsoft AD.

Provider di identità esterni, sessioni interattive con l'utente e sessioni estese per Kiro

Se utilizzi un provider di identità (IdP) esterno e configuri la durata della sessione per le sessioni interattive con l'utente o le sessioni estese per Kiro, tieni presente le seguenti considerazioni.

Nota

Queste considerazioni non si applicano alle sessioni in background degli utenti.

IAM Identity Center utilizza gli SessionNotOnOrAfter attributi delle asserzioni SAML per determinare per quanto tempo può essere valida la sessione.

  • Se non SessionNotOnOrAfter viene trasmessa un'asserzione SAML, la durata di una sessione del portale di AWS accesso (interattiva con l'utente) e di una sessione estesa non è influenzata dalla durata della sessione IdP esterna. Ad esempio, se la durata della sessione IdP è di 24 ore e imposti una durata della sessione di 18 ore in IAM Identity Center, gli utenti devono autenticarsi nuovamente nel portale di accesso dopo 18 ore. AWS Allo stesso modo, se imposti una sessione estesa di 90 giorni per Kiro, gli utenti di Kiro devono autenticarsi nuovamente dopo 90 giorni.

  • Se SessionNotOnOrAfter viene passata un'asserzione SAML, il valore della durata della sessione viene impostato sulla durata più breve tra la sessione o la sessione estesa del portale di AWS accesso (interattiva con l'utente) e la durata della sessione SAML IdP. Se imposti una durata della sessione di 72 ore in IAM Identity Center e il tuo IdP ha una durata della sessione di 18 ore, i tuoi utenti avranno accesso alle AWS risorse per le 18 ore definite nel tuo IdP. Allo stesso modo, se imposti una sessione estesa di 90 giorni per Kiro, gli utenti di Kiro devono autenticarsi nuovamente in Kiro dopo 18 ore.

  • Se la durata della sessione del tuo IdP è superiore a quella impostata in IAM Identity Center, i tuoi utenti possono iniziare una nuova sessione di IAM Identity Center senza reinserire le proprie credenziali, in base alla sessione di accesso ancora valida con il tuo IdP.

AWS CLI e sessioni SDK

Se si utilizzano la AWS CLI, gli AWS SDK o altri strumenti di AWS sviluppo per accedere ai AWS servizi in modo programmatico, è necessario soddisfare i seguenti prerequisiti per impostare la durata della sessione per il portale di AWS accesso e le applicazioni gestite. AWS

  • È necessario configurare la durata della sessione del portale di AWS accesso nella console IAM Identity Center.

  • È necessario definire un profilo per le impostazioni Single Sign-on nel file di AWS configurazione condiviso. Questo profilo viene utilizzato per connettersi al portale di accesso. AWS Ti consigliamo di utilizzare la configurazione del provider di token SSO. Con questa configurazione, l' AWS SDK o lo strumento possono recuperare automaticamente i token di autenticazione aggiornati. Per ulteriori informazioni, consulta la configurazione del provider di token SSO nella Guida di riferimento di AWS SDK and Tools.

  • Gli utenti devono eseguire una versione AWS CLI o un SDK che supporti la gestione delle sessioni.

Versioni minime di AWS CLI che supportano la gestione delle sessioni

Di seguito sono riportate le versioni minime di quelle AWS CLI che supportano la gestione delle sessioni.

  • AWS CLI V2 2.9 o versioni successive

  • AWS CLI V1 1.27.10 o successivo

Nota

Per i casi d'uso per l'accesso all'account, se gli utenti utilizzano il AWS CLI, se aggiorni il set di autorizzazioni appena prima della scadenza della sessione IAM Identity Center e la durata della sessione è impostata su 20 ore mentre la durata del set di autorizzazioni è impostata su 12 ore, la AWS CLI sessione viene eseguita per un massimo di 20 ore più 12 ore per un totale di 32 ore. Per ulteriori informazioni sulla CLI di IAM Identity Center, consulta AWS CLI Command Reference.

Versioni minime di SDK che supportano la gestione delle sessioni IAM Identity Center

Di seguito sono riportate le versioni minime degli SDK che supportano la gestione delle sessioni IAM Identity Center.

SDK Versione minima
Python 1.26.10
PHP 3,245.0
Ruby aws-sdk-core 3.167.0
Java V2 AWS SDK per Java v2 (2.18.13)
Vai a V2 SDK completo: versione 2022-11-11 e moduli Go specifici: .13.0, .18.0 credentials/v1 config/v1
JS V2 2.1253,0
È V3 v3.210.0
C++ 1.9.372
.NET v3.7.400.0