Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Considérations relatives à la durée des sessions pour l'utilisation de sources d'identité, AWS CLI, et AWS Kits SDK
Vous trouverez ci-dessous des considérations relatives à la configuration de la durée de session si vous utilisez Microsoft Active Directory (AD) ou un fournisseur d'identité externe (IdP) comme source d'identité, ou les AWS Command Line Interface kits de développement AWS logiciel (SDK) ou d'autres outils de AWS développement pour accéder aux AWS services par programmation.
Microsoft Active Directory, sessions interactives pour les utilisateurs et sessions étendues pour Kiro
Si vous utilisez Microsoft Active Directory (AD) comme source d'identité et que vous configurez la durée de session pour les sessions interactives des utilisateurs ou les sessions prolongées pour Kiro, tenez compte des considérations suivantes.
Note
Ces considérations ne s'appliquent pas aux sessions en arrière-plan des utilisateurs.
Que vous utilisiez le connecteur AD AWS Managed Microsoft AD ou que vous y soyez configuré AWS Directory Service, la durée de vie maximale des tickets Kerberos utilisateur définis dans Microsoft AD peut affecter la durée de validité des sessions interactives utilisateur et des sessions prolongées pour Kiro. Pour plus d'informations sur ce paramètre, consultez la section Durée de vie maximale d'un ticket utilisateur
-
AWS Managed Microsoft AD: si vous utilisez AWS Managed Microsoft AD configuré dans AWS Directory Service, la durée de vie maximale des tickets Kerberos utilisateur est fixée à 10 heures. Par conséquent, la durée de la session interactive de l'utilisateur est définie sur la durée la plus courte entre le paramètre IAM Identity Center et 10 heures. Par exemple, si vous définissez la durée de la session interactive utilisateur sur 12 heures, vos utilisateurs doivent s'authentifier à nouveau sur le portail d' AWS accès au bout de 10 heures. La même limite de 10 heures s'applique aux sessions prolongées pour Kiro.
-
Connecteur AD : si vous utilisez le connecteur AD configuré dans AWS Directory Service, la durée de vie maximale des tickets Kerberos utilisateur est définie dans Microsoft AD derrière le connecteur AD. La valeur par défaut est de 10 heures, et elle a le même effet sur les sessions interactives des utilisateurs et les sessions prolongées que pour AWS Managed Microsoft AD. Bien que cette limite soit configurable dans Microsoft AD, nous vous recommandons de consulter votre administrateur informatique pour prendre en compte les risques, notamment parce que ce paramètre peut affecter la durée de session pour d'autres applications clientes Microsoft AD.
Fournisseurs d'identité externes, sessions interactives pour les utilisateurs et sessions étendues pour Kiro
Si vous utilisez un fournisseur d'identité externe (IdP) et que vous configurez la durée de session pour les sessions interactives des utilisateurs ou les sessions prolongées pour Kiro, tenez compte des considérations suivantes.
Note
Ces considérations ne s'appliquent pas aux sessions en arrière-plan des utilisateurs.
IAM Identity Center utilise les SessionNotOnOrAfter attributs des assertions SAML pour déterminer la durée de validité de la session.
-
S'il n'
SessionNotOnOrAfterest pas transmis dans une assertion SAML, la durée d'une session du portail d' AWS accès (interactive avec l'utilisateur) et d'une session prolongée n'est pas affectée par la durée de votre session IdP externe. Par exemple, si la durée de votre session IdP est de 24 heures et que vous définissez une durée de session de 18 heures dans IAM Identity Center, vos utilisateurs doivent s'authentifier à nouveau sur le portail d' AWS accès au bout de 18 heures. De même, si vous définissez une session prolongée de 90 jours pour Kiro, vos utilisateurs Kiro doivent s'authentifier à nouveau au bout de 90 jours. -
Si elle
SessionNotOnOrAfterest transmise dans une assertion SAML, la valeur de durée de session est définie sur la durée la plus courte entre la durée de la session du portail d' AWS accès (interactive avec l'utilisateur) ou la durée de la session étendue et la durée de votre session SAML IdP. Si vous définissez une durée de session de 72 heures dans IAM Identity Center et que la durée de session de votre IdP est de 18 heures, vos utilisateurs auront accès aux AWS ressources pendant les 18 heures définies dans votre IdP. De même, si vous définissez une session prolongée de 90 jours pour Kiro, vos utilisateurs Kiro doivent s'authentifier à nouveau dans Kiro au bout de 18 heures. -
Si la durée de session de votre IdP est supérieure à celle définie dans IAM Identity Center, vos utilisateurs peuvent démarrer une nouvelle session IAM Identity Center sans saisir à nouveau leurs informations d'identification, en fonction de leur session de connexion toujours valide auprès de votre IdP.
AWS CLI et sessions SDK
Si vous utilisez l' AWS interface de ligne de commande, AWS les kits SDK ou d'autres outils de AWS développement pour accéder aux AWS services par programmation, les conditions préalables suivantes doivent être remplies pour définir la durée de session pour le portail d' AWS accès et les applications gérées. AWS
-
Vous devez configurer la durée de la session du portail d' AWS accès dans la console IAM Identity Center.
-
Vous devez définir un profil pour les paramètres d'authentification unique dans votre fichier de AWS configuration partagé. Ce profil est utilisé pour se connecter au portail AWS d'accès. Nous vous recommandons d'utiliser la configuration du fournisseur de jetons SSO. Avec cette configuration, votre AWS SDK ou outil peut récupérer automatiquement les jetons d'authentification actualisés. Pour plus d'informations, consultez la section Configuration du fournisseur de jetons SSO dans le Guide de référence du AWS SDK et des outils.
-
Les utilisateurs doivent exécuter une version du AWS CLI ou un SDK qui prend en charge la gestion des sessions.
Versions minimales du AWS CLI qui prennent en charge la gestion des sessions
Vous trouverez ci-dessous les versions minimales AWS CLI qui prennent en charge la gestion des sessions.
-
AWS CLI V2 2.9 ou version ultérieure
-
AWS CLI V1 1.27.10 ou version ultérieure
Note
Pour les cas d'utilisation liés à l'accès au compte, si vos utilisateurs exécutent le AWS CLI, si vous actualisez votre ensemble d'autorisations juste avant l'expiration de la session IAM Identity Center et que la durée de la session est fixée à 20 heures alors que la durée de l'ensemble d'autorisations est définie à 12 heures, la AWS CLI session dure au maximum 20 heures plus 12 heures pour un total de 32 heures. Pour plus d'informations sur l'interface de ligne de commande IAM Identity Center, consultez la section Référence des AWS CLI commandes.
Versions minimales des kits de développement logiciel prenant en charge la gestion des sessions IAM Identity Center
Vous trouverez ci-dessous les versions minimales des kits de développement logiciel qui prennent en charge la gestion des sessions IAM Identity Center.
| Kit SDK | Version minimale |
|---|---|
| Python | 1,26,10 |
| PHP | 3,245,0 |
| Ruby | aws-sdk-core 3.167.0 |
| Java V2 | AWS SDK pour Java v2 (2.18.13) |
| Passez à la V2 | Kit de développement complet : version 11 et modules Go spécifiques : .13.0, .18.0 credentials/v1 config/v1 |
| JS V2 | 2,1253,0 |
| JS V3 | v3.210,0 |
| C++ | 1,9,372 |
| .NET | v3.7.400,0 |