Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pertimbangan durasi sesi untuk menggunakan sumber identitas, AWS CLI, dan AWS SDK
Berikut ini adalah pertimbangan untuk mengonfigurasi durasi sesi jika Anda menggunakan Microsoft Active Directory (AD) atau penyedia identitas eksternal (IdP) sebagai sumber identitas, atau, AWS Perangkat Peng AWS Command Line Interface embangan Perangkat Lunak (SDK), atau alat AWS pengembangan lainnya untuk mengakses AWS layanan secara terprogram.
Microsoft Active Directory, sesi interaktif pengguna, dan sesi diperpanjang untuk Kiro
Jika Anda menggunakan Microsoft Active Directory (AD) sebagai sumber identitas dan Anda mengonfigurasi durasi sesi untuk sesi interaktif pengguna atau sesi yang diperpanjang untuk Kiro, ingatlah pertimbangan berikut.
catatan
Pertimbangan ini tidak berlaku untuk sesi latar belakang pengguna.
Baik Anda menggunakan AWS Managed Microsoft AD atau AD Connector dikonfigurasi di AWS Directory Service, masa pakai maksimum tiket Kerberos pengguna yang ditentukan dalam Microsoft AD dapat memengaruhi berapa lama sesi interaktif pengguna dan sesi diperpanjang untuk Kiro valid. Untuk informasi selengkapnya tentang pengaturan ini, lihat Masa pakai maksimum untuk tiket pengguna
-
AWS Managed Microsoft AD: Jika Anda menggunakan AWS Managed Microsoft AD konfigurasi di AWS Directory Service, masa pakai maksimum untuk tiket Kerberos pengguna ditetapkan pada 10 jam. Oleh karena itu, durasi sesi interaktif pengguna diatur ke pengaturan Pusat Identitas IAM yang lebih pendek dan 10 jam. Misalnya, jika Anda mengatur durasi sesi interaktif pengguna menjadi 12 jam, pengguna Anda harus melakukan autentikasi ulang di portal AWS akses setelah 10 jam. Batas 10 jam yang sama berlaku untuk sesi yang diperpanjang untuk Kiro.
-
Konektor AD: Jika Anda menggunakan Konektor AD yang dikonfigurasi di AWS Directory Service, masa pakai maksimum tiket Kerberos pengguna ditentukan di Microsoft AD di belakang Konektor AD. Nilai defaultnya adalah 10 jam, dan memiliki efek yang sama pada sesi interaktif pengguna dan sesi diperpanjang seperti untuk AWS Managed Microsoft AD. Meskipun batas ini mungkin dapat dikonfigurasi di Microsoft AD, sebaiknya Anda bekerja sama dengan administrator TI untuk mempertimbangkan risikonya, terutama karena pengaturan ini dapat memengaruhi durasi sesi untuk aplikasi klien Microsoft AD lainnya.
Penyedia identitas eksternal, sesi interaktif pengguna, dan sesi diperpanjang untuk Kiro
Jika Anda menggunakan penyedia identitas eksternal (IdP) dan mengonfigurasi durasi sesi untuk sesi interaktif pengguna atau sesi yang diperpanjang untuk Kiro, ingatlah pertimbangan berikut.
catatan
Pertimbangan ini tidak berlaku untuk sesi latar belakang pengguna.
Pusat Identitas IAM menggunakan SessionNotOnOrAfter atribut dari pernyataan SAML untuk membantu menentukan berapa lama sesi dapat valid.
-
Jika tidak
SessionNotOnOrAfterditeruskan dalam pernyataan SAML, durasi sesi portal AWS akses (interaktif pengguna) dan sesi yang diperpanjang tidak terpengaruh oleh durasi sesi IdP eksternal Anda. Misalnya, jika durasi sesi IdP Anda adalah 24 jam dan Anda menetapkan durasi sesi 18 jam di Pusat Identitas IAM, pengguna Anda harus melakukan autentikasi ulang di portal AWS akses setelah 18 jam. Demikian pula, jika Anda menetapkan sesi diperpanjang 90 hari untuk Kiro, pengguna Kiro Anda perlu melakukan autentikasi ulang setelah 90 hari. -
Jika
SessionNotOnOrAfterditeruskan dalam pernyataan SAML, nilai durasi sesi disetel ke sesi portal AWS akses (interaktif pengguna) yang lebih pendek atau durasi sesi yang diperpanjang dan durasi sesi SAML IdP Anda. Jika Anda menetapkan durasi sesi 72 jam di Pusat Identitas IAM dan IdP Anda memiliki durasi sesi 18 jam, pengguna Anda akan memiliki akses ke AWS sumber daya selama 18 jam yang ditentukan di IdP Anda. Demikian pula, jika Anda mengatur sesi diperpanjang 90 hari untuk Kiro, pengguna Kiro Anda perlu melakukan autentikasi ulang di Kiro setelah 18 jam. -
Jika durasi sesi IdP Anda lebih lama dari yang ditetapkan di Pusat Identitas IAM, pengguna Anda dapat memulai sesi Pusat Identitas IAM baru tanpa memasukkan kembali kredensialnya, berdasarkan sesi login mereka yang masih valid dengan IdP Anda.
AWS CLI dan sesi SDK
Jika Anda menggunakan AWS CLI, AWS SDK, atau alat AWS pengembangan lainnya untuk mengakses AWS layanan secara terprogram, prasyarat berikut harus dipenuhi untuk mengatur durasi sesi untuk portal AWS akses dan aplikasi yang dikelola. AWS
-
Anda harus mengonfigurasi durasi sesi portal AWS akses di konsol Pusat Identitas IAM.
-
Anda harus menentukan profil untuk pengaturan masuk tunggal di file AWS konfigurasi bersama Anda. Profil ini digunakan untuk terhubung ke portal AWS akses. Kami menyarankan Anda menggunakan konfigurasi penyedia token SSO. Dengan konfigurasi ini, AWS SDK atau alat Anda dapat secara otomatis mengambil token otentikasi yang diperbarui. Untuk informasi selengkapnya, lihat Konfigur asi penyedia token SS O di Panduan Referensi AWS SDK dan Alat.
-
Pengguna harus menjalankan versi AWS CLI atau SDK yang mendukung manajemen sesi.
Versi minimum dari AWS CLI yang mendukung manajemen sesi
Berikut ini adalah versi minimum dari manajemen sesi AWS CLI yang mendukung.
-
AWS CLI V2 2.9 atau yang lebih baru
-
AWS CLI V1 1.27.10 atau yang lebih baru
catatan
Untuk kasus penggunaan akses akun, jika pengguna menjalankan AWS CLI, jika Anda menyegarkan kumpulan izin tepat sebelum sesi Pusat Identitas IAM disetel kedaluwarsa dan durasi sesi disetel ke 20 jam sementara durasi set izin diatur ke 12 jam, AWS CLI sesi berjalan maksimal 20 jam ditambah 12 jam dengan total 32 jam. Untuk informasi selengkapnya tentang IAM Identity Center CLI, lihat Referensi Per AWS CLI intah.
Versi minimum SDK yang mendukung manajemen sesi Pusat Identitas IAM
Berikut ini adalah versi minimum SDK yang mendukung manajemen sesi Pusat Identitas IAM.
| SDK | Versi minimum |
|---|---|
| Python | 1.26.10 |
| PHP | 3.245.0 |
| Ruby | aws-sdk-inti 3.167.0 |
| Java V2 | AWS SDK untuk Java v2 (2.18.13) |
| Pergi V2 | Seluruh SDK: rilis-2022-11-11 dan modul Go tertentu: .13.0, .18.0 credentials/v1 config/v1 |
| JSV2 | 2.1253.0 |
| JSV3 | v3.210.0 |
| C++ | 1.9.372 |
| .NET | v3.7.400.0 |