View a markdown version of this page

IAM dan AWS STS kuota - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

IAM dan AWS STS kuota

AWS Identity and Access Management (IAM) dan AWS Security Token Service (STS) memiliki kuota yang membatasi ukuran objek. Hal ini memengaruhi cara Anda menamai sebuah objek, jumlah objek yang dapat Anda buat, dan jumlah karakter yang dapat Anda gunakan saat Anda melewati sebuah objek.

catatan

Untuk mendapatkan informasi tingkat akun tentang penggunaan dan kuota IAM, gunakan operasi GetAccountSummary API atau perintah get-account-summary. https://docs.aws.amazon.com/cli/latest/reference/iam/get-account-summary.html AWS CLI

Persyaratan nama IAM

Nama IAM memiliki persyaratan dan pembatasan berikut:

  • Dokumen kebijakan hanya dapat berisi karakter Unicode berikut: tab horizontal (U+0009), umpan baris (U+000A), pengembalian pengangkutan (U+000D), dan karakter dalam rentang U+0020 hingga U+00FF.

  • Nama pengguna, grup, peran, kebijakan, profil instans, sertifikat server, dan jalur harus alfanumerik, termasuk karakter umum berikut: plus (+), sama dengan (=), koma (,), titik (.), at (@), garis bawah (_), dan tanda hubung (-). Nama jalur harus dimulai dan diakhiri dengan garis miring ke depan (/).

  • Nama pengguna, grup, peran, dan profil instans harus unik dalam akun. Mereka tidak dibedakan berdasarkan kasus, misalnya, Anda tidak dapat membuat grup bernama keduanya ADMINS danadmins.

  • Nilai ID eksternal yang digunakan pihak ketiga untuk mengambil peran harus memiliki minimal 2 karakter dan maksimal 1.224 karakter. Nilai harus berupa alfanumerik tanpa spasi. Nilai dapat mencakup simbol berikut: plus (+), setara (=), koma (,), titik (.), a keong (@), titik dua (:), garis miring (/), dan tanda hubung (-). Untuk informasi selengkapnya tentang ID eksternal, lihat Akses ke Akun AWS dimiliki oleh pihak ketiga.

  • Nama kebijakan untuk kebijakan sebaris harus unik untuk pengguna, grup, atau peran yang disematkan. Nama-nama dapat berisi karakter Basic Latin (ASCII) kecuali untuk karakter cadangan berikut: garis miring mundur (\), garis miring maju (/), tanda bintang (*), tanda tanya (?) , dan ruang putih. Karakter-karakter ini dicadangkan menurut RFC 3986, bagian 2.2.

  • Kata sandi pengguna (profil masuk) dapat mengandung karakter Latin Basic (ASCII).

  • Akun AWS Alias ID harus unik di seluruh AWS produk, dan harus alfanumerik mengikuti konvensi penamaan DNS. Alias harus huruf kecil, tidak boleh dimulai atau diakhiri dengan tanda hubung, tidak dapat berisi dua tanda hubung berturut-turut, dan tidak boleh berupa angka 12 digit.

Untuk daftar karakter Basic Latin (ASCII), lihat Tabel Kode Library of Congress Basic Latin (ASCII).

Kuota objek IAM

Kuota, juga disebut sebagai batas di AWS, adalah nilai maksimum untuk sumber daya, tindakan, dan item di Anda Akun AWS. Gunakan Kuota Layanan untuk mengelola kuota IAM Anda.

Untuk daftar titik akhir layanan IAM dan kuota layanan, lihat AWS Identity and Access Management titik akhir dan kuota di. Referensi Umum AWS

Untuk meminta kenaikan kuota

  1. Ikuti prosedur masuk yang sesuai dengan jenis pengguna Anda seperti yang dijelaskan dalam topik Cara masuk AWS di Panduan AWS Sign-In Pengguna untuk masuk ke Konsol Manajemen AWS.

  2. Buka Konsol Service Quotas.

  3. Di panel navigasi, pilih Layanan AWS .

  4. Di bilah navigasi, pilih Wilayah AS Timur (N. Virginia). Lalu cari IAM.

  5. Pilih AWS Identity and Access Management (IAM), pilih kuota, dan ikuti petunjuk untuk meminta kenaikan kuota.

Untuk informasi lebih lanjut, lihat Meminta Kenaikan Kuota dalam Panduan Pengguna Kuota Layanan.

Untuk melihat contoh cara meminta peningkatan kuota IAM menggunakan konsol Kuota Layanan, tonton video berikut.

Anda dapat meminta peningkatan kuota default untuk kuota IAM yang dapat disesuaikan. Permintaan hingga maximum quota secara otomatis disetujui dan diselesaikan dalam beberapa menit.

Tabel berikut mencantumkan sumber daya yang kenaikan kuota dapat disetujui secara otomatis.

Sumber daya Kuota default Kuota maksimum
Kebijakan yang dikelola pelanggan dalam akun 1500 10000
Grup kunci per akun 300 500
Profil instans per akun 1000 10000
Kebijakan terkelola per peran 10 25
Kebijakan terkelola per pengguna 10 20
Kebijakan terkelola per grup 10 10
Panjang kebijakan kepercayaan peran 2048 karakter 8192 karakter
Tabel Per Akun 1000 10000
Sertifikat server per akun 20 20
OpenId menghubungkan penyedia per akun 100 700

Kuota Penganalisis Akses IAM

Untuk daftar titik akhir layanan Penganalisis Akses IAM dan kuota layanan, lihat titik akhir dan kuota Penganalisis Akses IAM di. Referensi Umum AWS

Kuota IAM Roles Anywhere

Untuk daftar titik akhir layanan dan kuota layanan IAM Roles Anywhere, lihat titik akhir dan kuota AWS Identity and Access Management Roles Anywhere di. Referensi Umum AWS

Kuota permintaan STS

AWS Security Token Service (AWS STS) memberlakukan kuota permintaan berikut.

Untuk AWS STS permintaan yang dibuat menggunakan AWS kredenSIAL, kuota permintaan default adalah 600 permintaan per detik, per akun, per Wilayah. AWS STS Operasi berikut berbagi kuota ini:

  • AssumeRole

  • DecodeAuthorizationMessage

  • GetAccessKeyInfo

  • GetCallerIdentity

  • GetFederationToken

  • GetSessionToken

catatan

Permintaan AWS STS oleh AWS prinsipal layanan, seperti yang digunakan untuk mengambil peran untuk digunakan dengan AWS layanan, tidak menggunakan kuota permintaan STS per detik di akun Anda.

Misalnya, jika an Akun AWS membuat 100 GetCallerIdentity permintaan per detik dan 100 AssumeRole panggilan per detik di wilayah yang sama, akun tersebut menghabiskan 200 dari 600 permintaan STS yang tersedia per detik untuk wilayah tersebut.

Untuk AssumeRole permintaan lintas akun, hanya akun yang membuat AssumeRole permintaan yang memengaruhi kuota STS. Akun target tidak memiliki kuota yang dikonsumsi.

Untuk meminta peningkatan kuota permintaan STS, silakan buka tiket dengan AWS dukungan.

catatan

Dengan perubahan yang akan datang pada titik akhir AWS STS global (https://sts.amazonaws.com), permintaan ke titik akhir global tidak akan berbagi kuota permintaan per detik (RPS) dengan titik akhir AWS STS Regional di Wilayah yang di aktifkan secara default. Ketika permintaan ke titik akhir AWS STS global berasal dari satu Wilayah, permintaan tersebut akan dihitung terhadap kuota RPS titik akhir global. Namun, ketika permintaan datang dari beberapa Wilayah, setiap Wilayah tambahan akan menerima kuota RPS independennya sendiri. Untuk informasi selengkapnya tentang perubahan titik akhir AWS STS global, lihatAWS STS perubahan titik akhir global.

Batas karakter IAM dan STS

Berikut ini adalah jumlah karakter maksimum dan batas ukuran untuk IAM dan AWS STS. Anda tidak dapat meminta kenaikan untuk batas berikut.

Deskripsi Kuota
Alias untuk Akun AWS ID 3–63 karakter
Untuk kebijakan inline Anda dapat menambahkan kebijakan inline sebanyak yang Anda inginkan kepada pengguna, peran, atau grup IAM. Tetapi ukuran kebijakan agregat total (ukuran jumlah semua kebijakan sebaris) per entitas tidak dapat melebihi batas berikut:
  • Ukuran kebijakan pengguna tidak boleh melebihi 2.048 karakter.

  • Ukuran kebijakan peran tidak boleh melebihi 10.240 karakter.

  • Ukuran kebijakan grup tidak boleh melebihi 5.120 karakter.

catatan

IAM tidak menghitung spasi putih saat menghitung ukuran kebijakan terhadap batas ini.

Untuk kebijakan yang dikelola pelanggan
  • Ukuran setiap kebijakan terkelola tidak boleh melebihi 6.144 karakter.

catatan

IAM tidak menghitung spasi putih saat menghitung ukuran kebijakan terhadap batas ini.

Nama grup 128 karakter
Nama profil instans 128 karakter
Kata sandi untuk profil masuk 1–128 karakter
Jalur 512 karakter
Nama kebijakan 128 karakter
Nama peran 64 karakter
penting

Jika Anda bermaksud menggunakan peran dengan fitur Ber alih Peran di Konsol Manajemen AWS, maka gabungan Path dan tidak RoleName boleh melebihi 64 karakter.

Durasi sesi peran

12 jam

Saat Anda mengambil peran dari API AWS CLI or, Anda dapat menggunakan parameter duration-seconds CLI atau parameter DurationSeconds API untuk meminta sesi peran yang lebih lama. Anda dapat menentukan nilai dari 900 detik (15 menit) hingga pengaturan durasi sesi maksimum untuk peran tersebut, yang dapat berkisar antara 1–12 jam. Jika Anda tidak menentukan nilai untuk parameter DurationSeconds tersebut, kredensial keamanan Anda berlaku selama satu jam. Pengguna IAM yang beralih peran di konsol diberikan durasi sesi maksimum, atau sisa waktu dalam sesi pengguna, mana saja yang kurang. Pengaturan durasi sesi maksimum tidak membatasi sesi yang diasumsikan oleh AWS layanan. Untuk mempelajari cara melihat nilai maksimum untuk peran Anda, lihat Memperbarui durasi sesi maksimum untuk peran.

Nama sesi peran 64 karakter
Peran kebijakan sesi
  • Ukuran dokumen kebijakan JSON yang diteruskan dan gabungan semua karakter ARN kebijakan terkelola yang dilewati tidak boleh melebihi 2.048 karakter.

  • Anda dapat meneruskan maksimum 10 ARN kebijakan terkelola saat membuat sesi.

  • Anda hanya dapat meneruskan satu dokumen kebijakan JSON saat Anda membuat sesi sementara secara terprogram untuk peran atau prinsipal pengguna AWS STS federasi.

  • Selain itu, AWS konversi mengompresi kebijakan sesi dan tag sesi yang dilewati ke dalam format biner yang dikemas yang memiliki batas terpisah. Elemen respons PackedPolicySize menunjukkan persentase seberapa dekat kebijakan dan tanda untuk permintaan Anda dengan batas ukuran atas.

  • Kami menyarankan Anda melewati kebijakan sesi menggunakan AWS API AWS CLI or. Konsol Manajemen AWS Mungkin menambahkan informasi sesi konsol tambahan ke kebijakan yang dikemas.

Peran tanda sesi
  • Tag sesi harus memenuhi batas kunci tag 128 karakter dan batas nilai tag 256 karakter.

  • Anda dapat meneruskan hingga 50 tanda sesi.

  • Konversi AWS memampatkan kebijakan sesi yang dilewati dan tag sesi ke dalam format biner yang dikemas yang memiliki batas terpisah. Anda dapat meneruskan tag sesi menggunakan AWS API AWS CLI or. Elemen respons PackedPolicySize menunjukkan persentase seberapa dekat kebijakan dan tanda untuk permintaan Anda dengan batas ukuran atas.

Respons otentikasi SAML base64 dikodekan 100.000 karakter

Batas karakter ini berlaku untuk operasi assume-role-with-saml CLI atau AssumeRoleWithSAML API.

Tombol tanda 128 karakter

Batas karakter ini berlaku untuk tag pada sumber daya IAM dan tag Lewati tag sesi di AWS STS sesi.

Nilai tanda 256 karakter

Batas karakter ini berlaku untuk tag pada sumber daya IAM dan tag Lewati tag sesi di AWS STS sesi.

Nilai tag dapat kosong yang berarti nilai tag dapat memiliki panjang 0 karakter.

ID unik yang dibuat oleh IAM

128 karakter. Sebagai contoh:

  • ID Pengguna yang dimulai dengan AIDA

  • ID Grup yang dimulai dengan AGPA

  • ID Peran yang dimulai dengan AROA

  • ID kebijakan terkelola yang dimulai dengan ANPA

  • ID sertifikat server yang dimulai dengan ASCA

catatan

Ini tidak dimaksudkan untuk menjadi daftar lengkap, juga bukan jaminan bahwa ID dari jenis tertentu hanya dimulai dengan kombinasi huruf yang ditentukan.

Nama pengguna 64 karakter