Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Grundlegendes zu Authentifizierungssitzungen in IAM Identity Center
Wenn sich ein Benutzer beim AWS Access Portal anmeldet, erstellt IAM Identity Center eine Authentifizierungssitzung, die die verifizierte Identität des Benutzers darstellt.
Nach der Authentifizierung kann der Benutzer ohne zusätzliche Anmeldungen auf alle ihm zugewiesenen AWS-Konten, AWS verwalteten Anwendungen und vom Kunden verwalteten Anwendungen zugreifen, zu deren Verwendung ihm die Administratorrechte erteilt haben.
Arten von Authentifizierungssitzungen
Interaktive Benutzersitzungen
Nachdem sich ein Benutzer beim AWS Zugriffsportal angemeldet hat, erstellt IAM Identity Center eine interaktive Benutzersitzung. Diese Sitzung stellt den authentifizierten Status des Benutzers in IAM Identity Center dar und dient als Grundlage für die Erstellung anderer Sitzungstypen. Interaktive Benutzersitzungen können für die in IAM Identity Center konfigurierte Dauer dauern, die bis zu 90 Tage betragen kann.
Interaktive Benutzersitzungen sind der primäre Authentifizierungsmechanismus. Sie enden, wenn sich der Benutzer abmeldet oder wenn ein Administrator seine Sitzung beendet. Die Dauer dieser Sitzungen sollte sorgfältig auf der Grundlage der Sicherheitsanforderungen Ihres Unternehmens konfiguriert werden.
Informationen zur Konfiguration der Dauer interaktiver Benutzersitzungen finden Sie unterKonfigurieren Sie die Sitzungsdauer im IAM Identity Center.
Anwendungssitzungen
Anwendungssitzungen sind die authentifizierten Verbindungen zwischen Benutzern und AWS verwalteten Anwendungen (wie Kiro oder Amazon Quick), die IAM Identity Center per Single Sign-On herstellt.
Standardmäßig haben Anwendungssitzungen eine Lebensdauer von einer Stunde, aber sie werden automatisch aktualisiert, solange die zugrunde liegende interaktive Benutzersitzung gültig bleibt. Dieser Aktualisierungsmechanismus bietet Benutzern ein nahtloses Erlebnis und gewährleistet gleichzeitig die Sicherheitskontrollen. Wenn eine interaktive Benutzersitzung entweder durch Benutzerabmeldung oder Administratoraktion beendet wird, werden die Anwendungssitzungen beim nächsten Aktualisierungsversuch beendet, in der Regel innerhalb von 30 Minuten.
Wenn Sie den Account Access Manager für den Zugriff auf verwenden AWS-Konten, ist das zugehörige Benutzerportal als AWS Kontozugriffsanwendung im AWS Zugriffsportal verfügbar. Die Sitzung der AWS Kontozugriffsanwendung wird vom IAM Identity Center als Anwendungssitzung verwaltet.
Benutzersitzungen im Hintergrund
Benutzer-Hintergrundsitzungen sind Sitzungen mit längerer Dauer, die für Anwendungen konzipiert sind, bei denen Prozesse stunden- oder tagelang ohne Unterbrechung ausgeführt werden müssen. Derzeit gilt dieser Sitzungstyp hauptsächlich für Amazon SageMaker Studio, wo Datenwissenschaftler möglicherweise Trainingsaufgaben für maschinelles Lernen ausführen, deren Abschluss viele Stunden in Anspruch nimmt.
Informationen zur Konfiguration der Dauer von Benutzersitzungen im Hintergrund finden Sie unter Benutzersitzungen im Hintergrund.
Kiro-Sitzungen
Sie können Kiro-Sitzungen verlängern, sodass Entwickler, die Kiro in IDEs verwenden, die Authentifizierung bis zu 90 Tage lang aufrechterhalten können. Diese Funktion reduziert Anmeldeunterbrechungen, während Sie am Code arbeiten.
Diese Sitzungen sind unabhängig von anderen Sitzungstypen und wirken sich nicht auf interaktive Benutzersitzungen oder andere AWS verwaltete Anwendungen aus. Je nachdem, wann Sie IAM Identity Center aktiviert haben, ist diese Funktion möglicherweise standardmäßig aktiviert.
Informationen zur Konfiguration erweiterter Kiro-Sitzungen finden Sie unter. Erweiterte Sitzungen für Kiro
IAM-Rollensitzungen
Auf Berechtigungssätzen basierende IAM-Rollensitzungen
IAM Identity Center erstellt einen anderen Sitzungstyp, wenn Benutzer auf das oder zugreifen. AWS-Managementkonsole AWS CLI In diesen Fällen verwendet IAM Identity Center die Anmeldesitzung, um eine IAM-Sitzung abzurufen, indem es eine IAM-Rolle annimmt, die im Berechtigungssatz des Benutzers angegeben ist.
Vom Account Access Manager erstellte IAM-Rollensitzungen
Wenn Sie den Kontozugriffsmanager für den Zugriff auf verwenden AWS-Konten, übernimmt der Kontozugriffsmanager die zugewiesenen IAM-Rollen und initiiert somit IAM-Rollensitzungen.
Wichtig
Im Gegensatz zu Anwendungssitzungen werden IAM-Rollensitzungen unabhängig voneinander ausgeführt, sobald sie eingerichtet sind. Sie bleiben für die im Berechtigungssatz (oder in der IAM-Rolle, wenn Sie den Account Access Manager verwenden) konfigurierte Dauer bestehen, die unabhängig vom Status der ursprünglichen Anmeldesitzung bis zu 12 Stunden betragen kann. Dieses Verhalten stellt sicher, dass lang andauernde CLI-Operationen oder Konsolensitzungen nicht unerwartet beendet werden.
Möglichkeiten zum Beenden von Benutzersitzungen im IAM Identity Center
User-initiated
Wenn sich ein Benutzer vom AWS Access Portal abmeldet, endet die Anmeldesitzung, sodass der Benutzer nicht auf neue Ressourcen zugreifen kann.
Bestehende Anwendungssitzungen werden jedoch nicht sofort beendet. Stattdessen werden sie innerhalb von etwa 30 Minuten beendet, wenn sie ihre nächste Aktualisierung versuchen und feststellen, dass die Anmeldesitzung nicht mehr gültig ist. Bestehende IAM-Rollensitzungen laufen weiter, bis sie je nach Konfiguration des Berechtigungssatzes (oder der IAM-Rollenkonfiguration bei Verwendung des Account Access Managers) ablaufen. Dies kann bis zu 12 Stunden später sein.
Administrator-initiated
Jeder in Ihrer Organisation mit IAM Identity Center-Administratorberechtigungen, in der Regel IT-Administratoren oder Sicherheitsteams, kann die Sitzung eines Benutzers beenden. Diese Aktion funktioniert genauso, als ob sich Benutzer selbst abmelden würden, sodass Administratoren von Benutzern verlangen können, dass sie sich bei Bedarf erneut anmelden. Diese Funktion ist nützlich, wenn sich Sicherheitsrichtlinien ändern oder wenn verdächtige Aktivitäten erkannt werden.
Wenn ein IAM Identity Center-Administrator einen Benutzer löscht oder den Zugriff eines Benutzers deaktiviert, verliert der Benutzer den Zugriff auf das AWS Zugriffsportal und kann sich nicht erneut anmelden, um eine neue Anwendungs- oder IAM-Rollensitzung zu starten. Der Benutzer verliert innerhalb von 30 Minuten den Zugriff auf bestehende Anwendungssitzungen. Alle vorhandenen IAM-Rollensitzungen werden auf der Grundlage der Sitzungsdauer fortgesetzt, die im IAM Identity Center-Berechtigungssatz konfiguriert ist (oder in der IAM-Rolle, wenn der Account Access Manager verwendet wird). Die maximale Sitzungsdauer kann 12 Stunden betragen.
Was passiert mit dem Benutzerzugriff, wenn Sie eine Sitzung beenden
Diese Referenz enthält detaillierte Informationen darüber, wie sich IAM Identity Center-Sitzungen verhalten, wenn administrative Maßnahmen ergriffen werden. Die Tabellen in diesem Abschnitt zeigen die Dauer und die Auswirkungen von Benutzerverwaltungsaktionen und Berechtigungsänderungen auf den Zugriff auf das AWS Access Portal, Anwendungen und AWS-Konto Sitzungen.
Benutzerverwaltung
In dieser Tabelle wird zusammengefasst, wie sich Änderungen an der Benutzerverwaltung auf den Zugriff auf AWS Ressourcen, Anwendungssitzungen und AWS Kontositzungen auswirken.
| Action | Der Benutzer verliert den Zugriff auf das IAM Identity Center | Der Benutzer kann keine neuen Anwendungssitzungen erstellen | Der Benutzer kann nicht auf bestehende Anwendungssitzungen zugreifen | Der Benutzer verliert den Zugriff auf bestehende AWS-Konto Sitzungen |
|---|---|---|---|---|
| Der Zugriff des Benutzers ist deaktiviert | Mit sofortiger Wirkung | Mit sofortiger Wirkung | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
| Benutzer wurde gelöscht | Mit sofortiger Wirkung | Mit sofortiger Wirkung | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
| Benutzersitzung wurde widerrufen | Der Benutzer muss sich erneut anmelden, um wieder Zugriff zu erhalten | Mit sofortiger Wirkung | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
| Der Benutzer meldet sich ab | Der Benutzer muss sich erneut anmelden, um wieder Zugriff zu erhalten | Mit sofortiger Wirkung | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
Gruppenmitgliedschaft
In dieser Tabelle wird zusammengefasst, wie sich Änderungen an Benutzerberechtigungen und Gruppenmitgliedschaften auf den Zugriff auf AWS Ressourcen, Anwendungssitzungen und Kontositzungen auswirken. AWS
| Action | Der Benutzer verliert den Zugriff auf das IAM Identity Center | Der Benutzer kann keine neuen Anwendungssitzungen erstellen | Der Benutzer kann nicht auf bestehende Anwendungssitzungen zugreifen | Der Benutzer verliert den Zugriff auf bestehende AWS-Konto Sitzungen |
|---|---|---|---|---|
| Dem Benutzer wurde die Anwendung oder der AWS-Konto Zugriff entzogen | Nein — Benutzer können weiterhin auf IAM Identity Center zugreifen | Ab sofort wirksam | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
| Der Benutzer wurde aus der Gruppe entfernt, der eine Anwendung zugewiesen war, oder AWS-Konto | Nein — Der Benutzer kann weiterhin auf IAM Identity Center zugreifen | Ab sofort wirksam | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
| Die Anwendung oder der AWS-Konto Zugriff wurde aus der Gruppe entfernt | Nein — Der Benutzer kann weiterhin auf IAM Identity Center zugreifen | Ab sofort wirksam | Innerhalb von 30 Minuten | Innerhalb von 12 Stunden oder weniger. Die Dauer hängt von der Ablaufdauer der IAM-Rollensitzung ab, die für den Berechtigungssatz konfiguriert ist (oder von der IAM-Rolle, wenn der Account Access Manager verwendet wird). |
Anmerkung
Das AWS Zugriffsportal und die aktualisierten Benutzerberechtigungen AWS CLI werden sofort angezeigt, nachdem Sie einen Benutzer zu dieser Gruppe hinzugefügt oder daraus entfernt haben. Wenn Sie einen externen Identitätsanbieter verwenden, werden die Änderungen wirksam, nachdem Ihr Anbieter das Update mit dem IAM Identity Center synchronisiert hat.
Verstehen von Zeitunterschieden
-
Ab sofort gültig — IAM Identity Center bewertet Änderungen der Gruppenmitgliedschaft und der Berechtigungen in Echtzeit. Wenn ein Benutzer das nächste Mal versucht, eine neue Sitzung zu erstellen, wird die Änderung durchgesetzt.
-
Innerhalb von 30 Minuten — Bestehende Anwendungssitzungen enden beim nächsten Aktualisierungsversuch, in der Regel innerhalb von 30 Minuten.
-
Innerhalb von 12 Stunden oder weniger — IAM-Rollensitzungen laufen unabhängig voneinander ab und enden erst, wenn ihre konfigurierte Dauer abgelaufen ist.
Einmaliges Abmelden
IAM Identity Center unterstützt kein SAML Single Logout (ein Protokoll, das Benutzer automatisch von allen verbundenen Anwendungen abmeldet, wenn sie sich von einer abmelden), initiiert von einem Identitätsanbieter, der als Ihre Identitätsquelle fungiert. Verwaltung Ihrer Identitätsquelle Darüber hinaus sendet es kein SAML Single Logout an SAML 2.0-Anwendungen, die IAM Identity Center als Identitätsanbieter verwenden.
Bewährte Methoden für das Sitzungsmanagement
Effektives Sitzungsmanagement erfordert eine durchdachte Konfiguration und Überwachung. Unternehmen sollten die Sitzungsdauer entsprechend ihren Sicherheitsanforderungen konfigurieren und in der Regel kürzere Sitzungsdauern für sensible Anwendungen und Umgebungen verwenden.
Die Implementierung von Prozessen zur Beendigung von Sitzungen, wenn Benutzer die Rolle wechseln oder das Unternehmen verlassen, ist für die Einhaltung der Sicherheitsgrenzen unerlässlich. Die regelmäßige Überprüfung der aktiven Sitzungen sollte in die Sicherheitsüberwachungspraktiken integriert werden, um anomales Verhalten zu erkennen, das auf Sicherheitsprobleme hinweisen könnte, wie z. B. ungewöhnliche Zugriffsmuster, unerwartete Anmeldezeiten oder -orte oder Zugriffe auf Ressourcen außerhalb der normalen Aufgaben.