Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Consideraciones sobre la duración de la sesión para usar fuentes de identidad, el AWS CLI y AWS SDK
A continuación se presentan algunas consideraciones para configurar la duración de la sesión si utiliza Microsoft Active Directory (AD) o un proveedor de identidades (IdP) externo como fuente de identidad, o los AWS Command Line Interface kits de desarrollo de AWS software (SDK) u otras herramientas de AWS desarrollo para acceder AWS a los servicios mediante programación.
Microsoft Active Directory, sesiones interactivas con los usuarios y sesiones ampliadas para Kiro
Si usa Microsoft Active Directory (AD) como fuente de identidad y configura la duración de la sesión para las sesiones interactivas con los usuarios o para las sesiones extendidas de Kiro, tenga en cuenta las siguientes consideraciones.
nota
Estas consideraciones no se aplican a las sesiones de usuario en segundo plano.
Tanto si utilizas AWS Managed Microsoft AD un conector AD como si estás configurado en AD AWS Directory Service, la duración máxima de los tickets de Kerberos de usuario definidos en Microsoft AD puede afectar a la validez de las sesiones interactivas de usuario y las sesiones ampliadas de Kiro. Para obtener más información sobre esta configuración, consulte Duración máxima de los tickets de usuario
-
AWS Managed Microsoft AD: Si utiliza la opción AWS Managed Microsoft AD configurada en AWS Directory Service, la duración máxima de los tickets Kerberos de los usuarios se fija en 10 horas. Por lo tanto, la duración de la sesión interactiva con el usuario se establece como la duración más corta de la configuración del Centro de identidad de IAM, que es de 10 horas. Por ejemplo, si establece la duración de la sesión interactiva del usuario en 12 horas, los usuarios deberán volver a autenticarse en el portal de AWS acceso transcurridas 10 horas. El mismo límite de 10 horas se aplica a las sesiones prolongadas de Kiro.
-
Conector AD: si utilizas el conector AD configurado en AWS Directory Service, la duración máxima de los tickets Kerberos de los usuarios se define en Microsoft AD detrás del conector AD. El valor predeterminado es de 10 horas y tiene el mismo efecto en las sesiones interactivas de los usuarios y en las sesiones prolongadas que para AWS Managed Microsoft AD. Si bien este límite se puede configurar en Microsoft AD, le recomendamos que colabore con su administrador de TI para considerar los riesgos, especialmente porque esta configuración puede afectar a la duración de la sesión en otras aplicaciones cliente de Microsoft AD.
Proveedores de identidad externos, sesiones interactivas con los usuarios y sesiones extendidas para Kiro
Si utilizas un proveedor de identidad (IdP) externo y configuras la duración de la sesión para las sesiones interactivas con los usuarios o para las sesiones ampliadas de Kiro, ten en cuenta las siguientes consideraciones.
nota
Estas consideraciones no se aplican a las sesiones de usuario en segundo plano.
IAM Identity Center utiliza los atributos de SessionNotOnOrAfter de las aserciones de SAML para ayudar a determinar durante cuánto tiempo puede ser válida la sesión.
-
Si no
SessionNotOnOrAfterse introduce una afirmación de SAML, la duración de una sesión del portal de AWS acceso (interactiva con el usuario) y de una sesión extendida no se verá afectada por la duración de la sesión del IdP externo. Por ejemplo, si la duración de su sesión de IdP es de 24 horas y usted establece una duración de 18 horas en IAM Identity Center, los usuarios deberán volver a autenticarse en el portal de acceso transcurridas 18 horas. AWS Del mismo modo, si estableces una sesión extendida de 90 días para Kiro, tus usuarios de Kiro deberán volver a autenticarse transcurridos 90 días. -
Si
SessionNotOnOrAfterse transfiere una afirmación de SAML, el valor de duración de la sesión se establece como la duración más corta entre la sesión del portal de AWS acceso (interactivo con el usuario) o la sesión extendida y la duración de la sesión de tu IdP de SAML. Si estableces una sesión de 72 horas en IAM Identity Center y tu IdP tiene una duración de sesión de 18 horas, tus usuarios tendrán acceso a los AWS recursos durante las 18 horas definidas en tu IdP. Del mismo modo, si estableces una sesión extendida de 90 días para Kiro, tus usuarios de Kiro deberán volver a autenticarse en Kiro transcurridas 18 horas. -
Si la duración de la sesión de su IdP es superior a la establecida en IAM Identity Center, sus usuarios podrán iniciar una nueva sesión en IAM Identity Center sin tener que volver a introducir sus credenciales, en función de la sesión de inicio de sesión aún válida con su IdP.
AWS CLI y sesiones de SDK
Si utiliza la AWS CLI, los AWS SDK u otras herramientas de AWS desarrollo para acceder a los AWS servicios mediante programación, deben cumplir los siguientes requisitos previos para establecer la duración de las sesiones en el portal de AWS acceso y las aplicaciones administradas. AWS
-
Debe configurar la duración de la sesión del portal de AWS acceso en la consola del IAM Identity Center.
-
Debes definir un perfil para la configuración del inicio de sesión único en tu archivo de configuración compartido AWS . Este perfil se usa para conectarse al portal de AWS acceso. Le recomendamos que utilice la configuración del proveedor de tokens de SSO. Con esta configuración, el AWS SDK o la herramienta pueden recuperar automáticamente los tokens de autenticación actualizados. Para obtener más información, consulte Configuración del proveedor de tokens de SSO en la Guía de referencia de los SDK y las herramientas de AWS .
-
Los usuarios deben ejecutar una versión del SDK AWS CLI o un SDK que admita la administración de sesiones.
Versiones mínimas del AWS CLI que admiten la administración de sesiones
A continuación se muestran las versiones mínimas de las AWS CLI que admiten la administración de sesiones.
-
AWS CLI V2 2.9 o posterior
-
AWS CLI V1 1.27.10 o posterior
nota
En los casos prácticos de acceso a la cuenta, si tus usuarios están ejecutando el AWS CLI, si actualizas tu conjunto de permisos justo antes de que caduque la sesión del IAM Identity Center y la duración de la sesión se establece en 20 horas, mientras que la duración del conjunto de permisos se establece en 12 horas, la AWS CLI sesión dura un máximo de 20 horas más 12 horas, lo que hace un total de 32 horas. Para obtener más información sobre la CLI de IAM Identity Center, consulte Referencia de comandos de la AWS CLI.
Versiones mínimas de los SDK que admiten la administración de sesiones de IAM Identity Center
A continuación se muestran las versiones mínimas de los SDK que admiten la administración de sesiones de IAM Identity Center.
| SDK | Versión mínima |
|---|---|
| Python | 1.26.10 |
| PHP | 3,245,0 |
| Ruby | aws-sdk-core 3.167.0 |
| Java V2 | AWS SDK para Java v2 (2.18.13) |
| Go V2 | SDK completo: versión 2022-11-11 y módulos Go específicos: .13.0, .18.0 credentials/v1 config/v1 |
| JS V2 | 2.1253.0 |
| JS V3 | v3.210.0 |
| C++ | 1.9.372 |
| .NET | v3.7.400.0 |