View a markdown version of this page

Comprendre les sessions d'authentification dans IAM Identity Center - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les sessions d'authentification dans IAM Identity Center

Lorsqu'un utilisateur se connecte au portail AWS d'accès, IAM Identity Center crée une session d'authentification qui représente son identité vérifiée.

Une fois authentifié, l'utilisateur peut accéder à toutes les applications AWS gérées qui lui ont été attribuées Comptes AWS et aux applications gérées par le client que les administrateurs lui ont accordé l'autorisation d'utiliser, sans connexion supplémentaire.

Types de sessions d'authentification

Sessions interactives pour les utilisateurs

Une fois qu'un utilisateur s'est connecté au portail AWS d'accès, IAM Identity Center crée une session interactive pour l'utilisateur. Cette session représente l'état authentifié de l'utilisateur dans IAM Identity Center et sert de base à la création d'autres types de sessions. Les sessions interactives pour les utilisateurs peuvent durer pendant la durée configurée dans IAM Identity Center, qui peut aller jusqu'à 90 jours.

Les sessions interactives pour les utilisateurs constituent le principal mécanisme d'authentification. Ils prennent fin lorsque l'utilisateur se déconnecte ou lorsqu'un administrateur met fin à sa session. La durée de ces sessions doit être configurée avec soin en fonction des exigences de sécurité de votre organisation.

Pour plus d'informations sur la configuration de la durée des sessions interactives des utilisateurs, consultezConfigurer la durée de la session dans IAM Identity Center.

Séances de candidature

Les sessions d'application sont les connexions authentifiées entre les utilisateurs et les applications AWS gérées (telles que Kiro ou Amazon Quick) qu'IAM Identity Center établit par le biais de l'authentification unique.

Par défaut, les sessions d'application ont une durée de vie d'une heure, mais elles sont automatiquement actualisées tant que la session interactive utilisateur sous-jacente reste valide. Ce mécanisme d'actualisation offre une expérience fluide aux utilisateurs tout en maintenant les contrôles de sécurité. Lorsqu'une session interactive utilisateur prend fin, soit par déconnexion de l'utilisateur, soit par action de l'administrateur, les sessions de l'application se terminent lors de leur prochaine tentative d'actualisation, généralement dans les 30 minutes.

Si vous utilisez le gestionnaire d'accès au compte pour accéder à Comptes AWS, son portail utilisateur est disponible en tant qu'application d'accès au AWS compte dans le portail AWS d'accès. La session de l'application d'accès au AWS compte est gérée par IAM Identity Center en tant que session d'application.

Sessions d’arrière-plan pour les utilisateurs

Les sessions utilisateur en arrière-plan sont des sessions de longue durée conçues pour les applications qui doivent exécuter des processus pendant des heures ou des jours sans interruption. Actuellement, ce type de session s'applique principalement à Amazon SageMaker Studio, où les data scientists peuvent exécuter des tâches de formation à l'apprentissage automatique qui prennent de nombreuses heures.

Pour plus d'informations sur la configuration de la durée des sessions d'arrière-plan des utilisateurs, voir Sessions d'arrière-plan des utilisateurs.

Séances de Kiro

Vous pouvez étendre les sessions Kiro pour permettre aux développeurs utilisant Kiro dans les IDE de maintenir l'authentification pendant 90 jours maximum. Cette fonctionnalité réduit les interruptions de connexion pendant que vous travaillez sur du code.

Ces sessions sont indépendantes des autres types de sessions et n'affectent pas les sessions interactives des utilisateurs ni les autres applications AWS gérées. Selon la date à laquelle vous avez activé IAM Identity Center, cette fonctionnalité peut être activée par défaut.

Pour plus d'informations sur la configuration de sessions Kiro étendues, consultezSessions prolongées pour Kiro.

Sessions de rôles IAM

Sessions de rôles IAM basées sur un ensemble d'autorisations

IAM Identity Center crée un type de session différent lorsque les utilisateurs accèdent au Console de gestion AWS ou AWS CLI. Dans ces cas, IAM Identity Center utilise la session de connexion pour obtenir une session IAM en assumant un rôle IAM spécifié dans l'ensemble d'autorisations de l'utilisateur.

Sessions de rôles IAM créées par le gestionnaire d'accès au compte

Si vous utilisez le gestionnaire d'accès au compte pour accéder à Comptes AWS, le gestionnaire d'accès au compte assume les rôles IAM assignés et lance ainsi des sessions de rôles IAM.

Important

Contrairement aux sessions d'application, les sessions de rôle IAM fonctionnent indépendamment une fois établies. Ils persistent pendant la durée configurée dans l'ensemble d'autorisations (ou le rôle IAM lors de l'utilisation du gestionnaire d'accès au compte), qui peut aller jusqu'à 12 heures, quel que soit le statut de la session de connexion d'origine. Ce comportement garantit que les opérations de longue durée de la CLI ou les sessions de console ne sont pas interrompues de manière inattendue.

Comment mettre fin aux sessions utilisateur dans IAM Identity Center

User-initiated

Lorsqu'un utilisateur se déconnecte du portail AWS d'accès, la session de connexion prend fin, l'empêchant d'accéder à de nouvelles ressources.

Les sessions de candidature existantes ne se terminent toutefois pas instantanément. Au lieu de cela, ils se termineront dans les 30 minutes environ, lorsqu'ils tenteront leur prochaine actualisation et constateront que la session de connexion n'est plus valide. Les sessions de rôles IAM existantes se poursuivent jusqu'à leur expiration en fonction de la configuration de l'ensemble d'autorisations (ou de la configuration des rôles IAM lors de l'utilisation du gestionnaire d'accès au compte), soit jusqu'à 12 heures plus tard.

Administrator-initiated

Toute personne disposant des autorisations administratives d'IAM Identity Center au sein de votre organisation, généralement les administrateurs informatiques ou les équipes de sécurité, peut mettre fin à la session d'un utilisateur. Cette action fonctionne de la même manière que si les utilisateurs se déconnectaient eux-mêmes, ce qui permet aux administrateurs de demander aux utilisateurs de se reconnecter en cas de besoin. Cette fonctionnalité est utile lorsque les politiques de sécurité changent ou lorsqu'une activité suspecte est détectée.

Lorsqu'un administrateur IAM Identity Center supprime un utilisateur ou désactive son accès, celui-ci perd l'accès au portail d'accès et ne peut pas se reconnecter pour démarrer une nouvelle application ou une nouvelle session de rôle IAM. AWS L'utilisateur perdra l'accès aux sessions d'application existantes dans les 30 minutes. Toutes les sessions de rôle IAM existantes se poursuivront en fonction de la durée de session configurée dans le jeu d'autorisations IAM Identity Center (ou le rôle IAM lors de l'utilisation du gestionnaire d'accès au compte). La durée maximale de la session peut être de 12 heures.

Qu'arrive-t-il à l'accès des utilisateurs lorsque vous mettez fin à une session

Cette référence fournit des informations détaillées sur le comportement des sessions IAM Identity Center lorsque des mesures administratives sont prises. Les tableaux de cette section indiquent la durée et les effets des actions de gestion des utilisateurs et des modifications des autorisations sur l'accès au portail AWS d'accès, aux applications et aux Compte AWS sessions.

Gestion des utilisateurs

Ce tableau récapitule la manière dont les modifications apportées à la gestion des utilisateurs affectent l'accès aux AWS ressources, aux sessions d'application et aux sessions de AWS compte.

Action L'utilisateur perd l'accès à IAM Identity Center L'utilisateur ne peut pas créer de nouvelles sessions d'application L'utilisateur ne peut pas accéder aux sessions d'application existantes L'utilisateur perd l'accès aux Compte AWS sessions existantes
Accès de l'utilisateur désactivé En vigueur immédiatement En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).
Utilisateur supprimé En vigueur immédiatement En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).
Session utilisateur révoquée L'utilisateur doit se reconnecter pour retrouver l'accès En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).
L'utilisateur se déconnecte L'utilisateur doit se reconnecter pour retrouver l'accès En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).

Appartenance à un groupe

Ce tableau récapitule la manière dont les modifications apportées aux autorisations des utilisateurs et à l'appartenance à des groupes affectent l'accès aux AWS ressources, aux sessions d'application et aux sessions de AWS compte.

Action L'utilisateur perd l'accès à IAM Identity Center L'utilisateur ne peut pas créer de nouvelles sessions d'application L'utilisateur ne peut pas accéder aux sessions d'application existantes L'utilisateur perd l'accès aux Compte AWS sessions existantes
Application ou Compte AWS accès supprimés de l'utilisateur Non. L'utilisateur peut continuer à accéder à IAM Identity Center En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).
Utilisateur retiré du groupe auquel une application lui était attribuée ou Compte AWS Non. L'utilisateur peut continuer à accéder à IAM Identity Center En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).
Application ou Compte AWS accès supprimé du groupe Non. L'utilisateur peut continuer à accéder à IAM Identity Center En vigueur immédiatement Dans les 30 minutes Dans un délai de 12 heures ou moins. La durée dépend de la durée d'expiration de la session de rôle IAM configurée pour l'ensemble d'autorisations (ou du rôle IAM lors de l'utilisation du gestionnaire d'accès au compte).
Note

Le portail AWS d'accès AWS CLI reflétera les autorisations utilisateur mises à jour immédiatement après l'ajout ou la suppression d'un utilisateur de ce groupe. Si vous utilisez un fournisseur d'identité externe, les modifications prennent effet une fois que votre fournisseur a synchronisé la mise à jour avec IAM Identity Center.

Présentation des différences de temps
  • Avec effet immédiat  : IAM Identity Center évalue l'appartenance au groupe et les modifications d'autorisation en temps réel. La prochaine fois qu'un utilisateur tentera de créer une nouvelle session, la modification sera appliquée.

  • Dans les 30 minutes  : les sessions d'application existantes se terminent lors de leur prochaine tentative d'actualisation, généralement dans les 30 minutes.

  • Dans un délai de 12 heures ou moins, les sessions de rôle IAM fonctionnent indépendamment et ne se terminent qu'à l'expiration de leur durée configurée.

Déconnexion unique

IAM Identity Center ne prend pas en charge la déconnexion unique SAML (un protocole qui déconnecte automatiquement les utilisateurs de toutes les applications connectées lorsqu'ils se déconnectent d'une application) initiée par un fournisseur d'identité qui fait office de source d'identité. En outre, il n'envoie pas de déconnexion unique SAML aux applications SAML 2.0 qui utilisent IAM Identity Center comme fournisseur d'identité.

Meilleures pratiques pour la gestion des sessions

Une gestion efficace des sessions nécessite une configuration et une surveillance réfléchies. Les organisations doivent configurer des durées de session adaptées à leurs exigences de sécurité, en utilisant généralement des durées plus courtes pour les applications et les environnements sensibles.

La mise en œuvre de processus pour mettre fin aux sessions lorsque les utilisateurs changent de rôle ou quittent l'organisation est essentielle pour maintenir les limites de sécurité. Un examen régulier des sessions actives doit être intégré aux pratiques de surveillance de la sécurité afin de détecter les comportements anormaux susceptibles d'indiquer des problèmes de sécurité, tels que des modèles d'accès inhabituels, des heures ou des emplacements de connexion inattendus, ou l'accès à des ressources en dehors des fonctions professionnelles normales.