Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami sesi otentikasi di Pusat Identitas IAM
Saat pengguna masuk ke portal AWS akses, Pusat Identitas IAM membuat sesi otentikasi yang mewakili identitas terverifikasi pengguna.
Setelah diautentikasi, pengguna dapat mengakses semua aplikasi yang ditugaskan Akun AWS, AWS dikelola, dan aplikasi yang dikelola pelanggan yang telah diberikan administrator izin untuk digunakan, tanpa login tambahan.
Jenis sesi otentikasi
Sesi interaktif pengguna
Setelah pengguna masuk ke portal AWS akses, Pusat Identitas IAM membuat sesi interaktif pengguna. Sesi ini mewakili status autentikasi pengguna dalam Pusat Identitas IAM dan berfungsi sebagai dasar untuk membuat jenis sesi lainnya. Sesi interaktif pengguna dapat berlangsung selama durasi yang dikonfigurasi di Pusat Identitas IAM, yang bisa hingga 90 hari.
Sesi interaktif pengguna adalah mekanisme otentikasi utama. Mereka berakhir ketika pengguna keluar atau ketika administrator mengakhiri sesi mereka. Durasi sesi ini harus dikonfigurasi dengan hati-hati berdasarkan persyaratan keamanan organisasi Anda.
Untuk informasi tentang mengonfigurasi durasi sesi interaktif pengguna, lihatMengkonfigurasi durasi sesi di Pusat Identitas IAM.
Sesi aplikasi
Sesi aplikasi adalah koneksi yang diautentikasi antara pengguna dan aplikasi AWS terkelola (seperti Kiro atau Amazon Quick) yang dibuat oleh Pusat Identitas IAM melalui sistem masuk tunggal.
Secara default, sesi aplikasi memiliki masa pakai satu jam, tetapi secara otomatis diperbarui selama sesi interaktif pengguna yang mendasarinya tetap valid. Mekanisme penyegaran ini memberikan pengalaman yang mulus bagi pengguna sambil mempertahankan kontrol keamanan. Ketika sesi interaktif pengguna berakhir, baik melalui proses keluar pengguna atau tindakan administrator, sesi aplikasi akan berakhir pada upaya penyegaran berikutnya, biasanya dalam waktu 30 menit.
Jika Anda menggunakan manajer akses akun untuk akses ke Akun AWS, portal penggunanya tersedia sebagai aplikasi akses AWS akun di portal AWS akses. Sesi aplikasi akses AWS akun dikelola oleh IAM Identity Center sebagai sesi aplikasi.
Sesi latar belakang pengguna
Sesi latar belakang pengguna adalah sesi durasi diperpanjang yang dirancang untuk aplikasi yang perlu menjalankan proses selama berjam-jam atau berhari-hari tanpa gangguan. Saat ini, jenis sesi ini berlaku terutama untuk Amazon SageMaker Studio, di mana ilmuwan data dapat menjalankan pekerjaan pelatihan pembelajaran mesin yang membutuhkan waktu berjam-jam untuk menyelesaikannya.
Untuk informasi tentang mengonfigurasi durasi sesi latar belakang pengguna, lihat S esi latar belakang pengguna.
Sesi Kiro
Anda dapat memperpanjang sesi Kiro untuk memungkinkan pengembang yang menggunakan Kiro di IDE untuk mempertahankan otentikasi hingga 90 hari. Fitur ini mengurangi gangguan login saat Anda mengerjakan kode.
Sesi ini tidak bergantung pada jenis sesi lain dan tidak memengaruhi sesi interaktif pengguna atau aplikasi terkel AWS ola lainnya. Tergantung kapan Anda mengaktifkan Pusat Identitas IAM, fitur ini mungkin diaktifkan secara default.
Untuk informasi tentang mengkonfigurasi sesi Kiro yang diperpanjang, lihatSesi diperpanjang untuk Kiro.
Sesi peran IAM
Sesi peran IAM berbasis set izin
Pusat Identitas IAM membuat jenis sesi yang berbeda saat pengguna mengakses Konsol Manajemen AWS atau AWS CLI. Dalam kasus ini, Pusat Identitas IAM menggunakan sesi masuk untuk mendapatkan sesi IAM dengan mengasumsikan peran IAM yang ditentukan dalam kumpulan izin pengguna.
Sesi peran IAM yang dibuat oleh manajer akses akun
Jika Anda menggunakan manajer akses akun untuk akses ke Akun AWS, manajer akses akun mengambil peran IAM yang ditetapkan dan dengan demikian memulai sesi peran IAM.
penting
Tidak seperti sesi aplikasi, sesi peran IAM beroperasi secara independen setelah ditetapkan. Mereka bertahan selama durasi yang dikonfigurasi dalam kumpulan izin (atau peran IAM saat menggunakan pengelola akses akun), yang dapat bertahan hingga 12 jam, terlepas dari status sesi masuk asli. Perilaku ini memastikan bahwa operasi CLI yang berjalan lama atau sesi konsol tidak berakhir secara tak terduga.
Cara untuk mengakhiri sesi pengguna di Pusat Identitas IAM
User-initiated
Saat pengguna keluar dari portal AWS akses, sesi masuk berakhir, mencegah pengguna mengakses sumber daya baru.
Sesi aplikasi yang ada, bagaimanapun, tidak berakhir secara instan. Sebaliknya, mereka akan berakhir dalam waktu sekitar 30 menit, ketika mereka mencoba penyegaran berikutnya dan menemukan sesi masuk tidak lagi valid. Sesi peran IAM yang ada berlanjut hingga kedaluwarsa berdasarkan konfigurasi kumpulan izin (atau konfigurasi peran IAM saat menggunakan manajer akses akun), yang bisa sampai 12 jam kemudian.
Administrator-initiated
Siapa pun yang memiliki izin administratif Pusat Identitas IAM di organisasi Anda, biasanya administrator TI atau tim keamanan, dapat meng akhiri sesi pengguna. Tindakan ini bekerja dengan cara yang sama seperti jika pengguna keluar sendiri, memungkinkan administrator meminta pengguna untuk masuk lagi bila diperlukan. Kemampuan ini berguna ketika kebijakan keamanan berubah atau ketika aktivitas mencurigakan terdeteksi.
Ketika administrator Pusat Identitas IAM menghapus pengguna atau menonaktifkan akses pengguna, pengguna kehilangan akses ke portal AWS akses dan dicegah masuk kembali untuk memulai aplikasi baru atau sesi peran IAM. Pengguna akan kehilangan akses ke sesi aplikasi yang ada dalam waktu 30 menit. Setiap sesi peran IAM yang ada akan berlanjut berdasarkan durasi sesi yang dikonfigurasi dalam kumpulan izin Pusat Identitas IAM (atau peran IAM saat menggunakan manajer akses akun). Durasi sesi maksimum bisa 12 jam.
Apa yang terjadi pada akses pengguna saat Anda mengakhiri sesi
Referensi ini memberikan informasi terperinci tentang bagaimana sesi Pusat Identitas IAM berperilaku saat tindakan administratif diambil. Tabel di bagian ini menunjukkan durasi dan efek tindakan manajemen pengguna dan perubahan izin pada akses ke portal AWS akses, aplikasi, dan Akun AWS sesi.
Manajemen pengguna
Tabel ini merangkum bagaimana perubahan manajemen pengguna memengaruhi akses ke AWS sumber daya, sesi aplikasi, dan sesi AWS akun.
| Tindakan | Pengguna kehilangan akses Pusat Identitas IAM | Pengguna tidak dapat membuat sesi aplikasi baru | Pengguna tidak dapat mengakses sesi aplikasi yang ada | Pengguna kehilangan akses ke Akun AWS sesi yang ada |
|---|---|---|---|---|
| Akses pengguna dinonaktifkan | Efektif segera | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
| Pengguna dihapus | Efektif segera | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
| Sesi pengguna dicabut | Pengguna harus masuk lagi untuk mendapatkan kembali akses | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
| Pengguna keluar | Pengguna harus masuk lagi untuk mendapatkan kembali akses | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
Keanggotaan grup
Tabel ini merangkum bagaimana perubahan pada izin pengguna dan keanggotaan grup memengaruhi akses ke AWS sumber daya, sesi aplikasi, dan sesi AWS akun.
| Tindakan | Pengguna kehilangan akses Pusat Identitas IAM | Pengguna tidak dapat membuat sesi aplikasi baru | Pengguna tidak dapat mengakses sesi aplikasi yang ada | Pengguna kehilangan akses ke Akun AWS sesi yang ada |
|---|---|---|---|---|
| Aplikasi atau Akun AWS akses dihapus dari pengguna | Tidak - Pengguna dapat terus mengakses Pusat Identitas IAM | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
| Pengguna dihapus dari grup yang memiliki aplikasi yang ditugaskan atau Akun AWS | Tidak - Pengguna dapat terus mengakses Pusat Identitas IAM | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
| Aplikasi atau Akun AWS akses dihapus dari grup | Tidak - Pengguna dapat terus mengakses Pusat Identitas IAM | Efektif segera | Dalam 30 menit | Dalam waktu 12 jam atau kurang. Durasi tergantung pada durasi kedaluwarsa sesi peran IAM yang dikonfigurasi untuk kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). |
catatan
Portal AWS akses dan AWS CLI akan mencerminkan izin pengguna yang diperbarui segera setelah Anda menambahkan atau menghapus pengguna dari grup tersebut. Jika Anda menggunakan penyedia identitas eksternal, perubahan akan berlaku setelah penyedia Anda menyinkronkan pembaruan ke Pusat Identitas IAM.
Memahami perbedaan waktu
-
Efektif segera — Pusat Identitas IAM mengevaluasi keanggotaan grup dan perubahan izin secara real time. Lain kali pengguna mencoba membuat sesi baru, perubahan diterapkan.
-
Dalam 30 menit — Sesi aplikasi yang ada berakhir pada upaya penyegaran berikutnya, biasanya dalam waktu 30 menit.
-
Dalam waktu 12 jam atau kurang — sesi peran IAM beroperasi secara independen dan hanya berakhir ketika durasi yang dikonfigurasi berakhir.
Logout tunggal
Pusat Identitas IAM tidak mendukung SAML Single Logout (protokol yang secara otomatis menandatangani pengguna dari semua aplikasi yang terhubung saat mereka keluar dari satu aplikasi) yang diprakarsai oleh penyedia identitas yang bertindak sebagai sumber identitas Anda. Selain itu, tidak mengirim SAML Single Logout ke aplikasi SAML 2.0 yang menggunakan IAM Identity Center sebagai penyedia identitas.
Praktik terbaik untuk manajemen sesi
Manajemen sesi yang efektif membutuhkan konfigurasi dan pemantauan yang bijaksana. Organisasi harus mengkonfigurasi durasi sesi yang sesuai dengan persyaratan keamanan mereka, umumnya menggunakan durasi yang lebih pendek untuk aplikasi dan lingkungan sensitif.
Menerapkan proses untuk mengakhiri sesi ketika pengguna mengubah peran atau meninggalkan organisasi sangat penting untuk menjaga batas-batas keamanan. Tinjauan rutin sesi aktif harus dimasukkan ke dalam praktik pemantauan keamanan untuk mendeteksi perilaku anomali yang mungkin mengindikasikan masalah keamanan, seperti pola akses yang tidak biasa, waktu atau lokasi login yang tidak terduga, atau akses ke sumber daya di luar fungsi pekerjaan normal.