Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere le sessioni di autenticazione in IAM Identity Center
Quando un utente AWS accede al portale di accesso, IAM Identity Center crea una sessione di autenticazione che rappresenta l'identità verificata dell'utente.
Una volta autenticato, l'utente può accedere a tutte le applicazioni assegnate Account AWS e AWS gestite dal cliente che gli amministratori hanno concesso il permesso di utilizzare, senza ulteriori accessi.
Tipi di sessioni di autenticazione
Sessioni interattive con l'utente
Dopo che un utente ha effettuato l'accesso al portale di AWS accesso, IAM Identity Center crea una sessione interattiva per l'utente. Questa sessione rappresenta lo stato di autenticazione dell'utente all'interno di IAM Identity Center e funge da base per la creazione di altri tipi di sessione. Le sessioni interattive con l'utente possono durare per la durata configurata in IAM Identity Center, che può arrivare fino a 90 giorni.
Le sessioni interattive con l'utente sono il meccanismo di autenticazione principale. Terminano quando l'utente si disconnette o quando un amministratore termina la sessione. La durata di queste sessioni deve essere configurata con cura in base ai requisiti di sicurezza dell'organizzazione.
Per informazioni sulla configurazione della durata della sessione interattiva con l'utente, vedereConfigurare la durata della sessione in IAM Identity Center.
Sessioni applicative
Le sessioni applicative sono le connessioni autenticate tra utenti e applicazioni AWS gestite (come Kiro o Amazon Quick) che IAM Identity Center stabilisce tramite Single Sign-on.
Per impostazione predefinita, le sessioni delle applicazioni hanno una durata di un'ora, ma vengono aggiornate automaticamente finché la sessione interattiva con l'utente sottostante rimane valida. Questo meccanismo di aggiornamento offre un'esperienza senza interruzioni per gli utenti mantenendo i controlli di sicurezza. Quando una sessione interattiva con l'utente termina, tramite la disconnessione dell'utente o l'azione dell'amministratore, le sessioni dell'applicazione terminano al successivo tentativo di aggiornamento, in genere entro 30 minuti.
Se si utilizza l'account access manager per accedere a Account AWS, il relativo portale utenti è disponibile come applicazione di accesso all' AWS account nel portale di AWS accesso. La sessione dell'applicazione di accesso all' AWS account è gestita da IAM Identity Center come sessione applicativa.
Sessioni in background degli utenti
Le sessioni in background degli utenti sono sessioni di durata estesa progettate per applicazioni che devono eseguire processi per ore o giorni senza interruzioni. Attualmente, questo tipo di sessione si applica principalmente ad Amazon SageMaker Studio, dove i data scientist potrebbero eseguire attività di formazione sull'apprendimento automatico che richiedono molte ore per essere completate.
Per informazioni sulla configurazione della durata della sessione in background dell'utente, consulta Sessioni in background dell'utente.
Sessioni di Kiro
Puoi estendere le sessioni di Kiro per consentire agli sviluppatori che utilizzano Kiro negli IDE di mantenere l'autenticazione fino a 90 giorni. Questa funzionalità riduce le interruzioni dell'accesso mentre lavori sul codice.
Queste sessioni sono indipendenti da altri tipi di sessione e non influiscono sulle sessioni interattive dell'utente o su altre applicazioni AWS gestite. A seconda di quando hai abilitato IAM Identity Center, questa funzionalità potrebbe essere abilitata per impostazione predefinita.
Per informazioni sulla configurazione delle sessioni estese di Kiro, consulta. Sessioni estese per Kiro
Sessioni di ruolo IAM
Sessioni di ruolo IAM basate su set di autorizzazioni
IAM Identity Center crea un diverso tipo di sessione quando gli utenti accedono a Console di gestione AWS or AWS CLI. In questi casi, IAM Identity Center utilizza la sessione di accesso per ottenere una sessione IAM assumendo un ruolo IAM specificato nel set di autorizzazioni dell'utente.
Sessioni di ruolo IAM create dall'Account Access Manager
Se si utilizza l'account access manager per accedere a Account AWS, l'account access manager assume i ruoli IAM assegnati e quindi avvia le sessioni di ruolo IAM.
Importante
A differenza delle sessioni applicative, le sessioni di ruolo IAM funzionano indipendentemente una volta stabilite. Persistono per la durata configurata nel set di autorizzazioni (o nel ruolo IAM quando si utilizza l'account access manager), che può arrivare fino a 12 ore, indipendentemente dallo stato della sessione di accesso originale. Questo comportamento garantisce che le operazioni CLI di lunga durata o le sessioni della console non vengano interrotte in modo imprevisto.
Modi per terminare le sessioni utente in IAM Identity Center
User-initiated
Quando un utente esce dal portale di AWS accesso, la sessione di accesso termina, impedendo all'utente di accedere a nuove risorse.
Le sessioni applicative esistenti, tuttavia, non terminano immediatamente. Al contrario, termineranno entro circa 30 minuti, quando tenteranno di effettuare il successivo aggiornamento e scopriranno che la sessione di accesso non è più valida. Le sessioni di ruolo IAM esistenti continuano fino alla scadenza in base alla configurazione del set di autorizzazioni (o alla configurazione del ruolo IAM quando si utilizza l'account access manager), che potrebbe avvenire fino a 12 ore dopo.
Administrator-initiated
Chiunque disponga delle autorizzazioni amministrative di IAM Identity Center nella tua organizzazione, in genere amministratori IT o team di sicurezza, può terminare la sessione di un utente. Questa azione funziona come se gli utenti si disconnettessero da soli, consentendo agli amministratori di richiedere agli utenti di accedere nuovamente quando necessario. Questa funzionalità è utile quando le politiche di sicurezza cambiano o quando vengono rilevate attività sospette.
Quando un amministratore di IAM Identity Center elimina un utente o ne disabilita l'accesso, l'utente perde l'accesso al portale di accesso e gli AWS viene impedito di accedere nuovamente per avviare una nuova applicazione o una nuova sessione di ruolo IAM. L'utente perderà l'accesso alle sessioni applicative esistenti entro 30 minuti. Tutte le sessioni di ruolo IAM esistenti continueranno in base alla durata della sessione configurata nel set di autorizzazioni IAM Identity Center (o nel ruolo IAM quando si utilizza l'account access manager). La durata massima della sessione può essere di 12 ore.
Cosa succede all'accesso degli utenti al termine di una sessione
Questo riferimento fornisce informazioni dettagliate su come si comportano le sessioni di IAM Identity Center quando vengono intraprese azioni amministrative. Le tabelle di questa sezione mostrano la durata e gli effetti delle azioni di gestione degli utenti e delle modifiche alle autorizzazioni sull'accesso al portale di AWS accesso, alle applicazioni e alle Account AWS sessioni.
Gestione degli utenti
Questa tabella riassume in che modo le modifiche alla gestione degli utenti influiscono sull'accesso alle AWS risorse, alle sessioni delle applicazioni e alle sessioni AWS degli account.
| Azione | L'utente perde l'accesso allo IAM Identity Center | L'utente non può creare nuove sessioni applicative | L'utente non può accedere alle sessioni applicative esistenti | L'utente perde l'accesso alle Account AWS sessioni esistenti |
|---|---|---|---|---|
| Accesso dell'utente disabilitato | Efficace immediatamente | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
| Utente eliminato | Efficace immediatamente | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
| Sessione utente revocata | L'utente deve accedere nuovamente per riottenere l'accesso | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
| L'utente si disconnette | L'utente deve accedere nuovamente per riottenere l'accesso | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
Appartenenza a un gruppo
Questa tabella riassume in che modo le modifiche alle autorizzazioni degli utenti e alle appartenenze ai gruppi influiscono sull'accesso alle AWS risorse, alle sessioni delle applicazioni e alle sessioni dell'account. AWS
| Azione | L'utente perde l'accesso allo IAM Identity Center | L'utente non può creare nuove sessioni applicative | L'utente non può accedere alle sessioni applicative esistenti | L'utente perde l'accesso alle Account AWS sessioni esistenti |
|---|---|---|---|---|
| Applicazione o Account AWS accesso rimossi dall'utente | No, l'utente può continuare ad accedere a IAM Identity Center | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
| Utente rimosso dal gruppo a cui era assegnata un'applicazione o Account AWS | No, l'utente può continuare ad accedere a IAM Identity Center | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
| Applicazione o Account AWS accesso rimossi dal gruppo | No, l'utente può continuare ad accedere a IAM Identity Center | Efficace immediatamente | Entro 30 minuti | Entro 12 ore o meno. La durata dipende dalla durata di scadenza della sessione del ruolo IAM configurata per il set di autorizzazioni (o dal ruolo IAM quando si utilizza l'account access manager). |
Nota
Il portale di AWS accesso AWS CLI rifletterà le autorizzazioni utente aggiornate subito dopo l'aggiunta o la rimozione di un utente da quel gruppo. Se utilizzi un provider di identità esterno, le modifiche avranno effetto dopo la sincronizzazione dell'aggiornamento con IAM Identity Center.
Informazioni sulle differenze di orario
-
Efficacia immediata: IAM Identity Center valuta l'appartenenza al gruppo e le modifiche alle autorizzazioni in tempo reale. La volta successiva che un utente tenta di creare una nuova sessione, la modifica viene applicata.
-
Entro 30 minuti: le sessioni delle applicazioni esistenti terminano al successivo tentativo di aggiornamento, in genere entro 30 minuti.
-
Entro 12 ore o meno: le sessioni di ruolo IAM funzionano in modo indipendente e terminano solo quando scade la durata configurata.
Disconnessione singola
IAM Identity Center non supporta SAML Single Logout (un protocollo che disconnette automaticamente gli utenti da tutte le applicazioni connesse quando ne escono da una) avviato da un provider di identità che funge da fonte di identità. Manage your identity source Inoltre, non invia SAML Single Logout alle applicazioni SAML 2.0 che utilizzano IAM Identity Center come provider di identità.
Le migliori pratiche per la gestione delle sessioni
Una gestione efficace delle sessioni richiede una configurazione e un monitoraggio accurati. Le organizzazioni devono configurare le durate delle sessioni in modo adeguato ai propri requisiti di sicurezza, generalmente utilizzando durate più brevi per applicazioni e ambienti sensibili.
L'implementazione di processi per terminare le sessioni quando gli utenti cambiano ruolo o lasciano l'organizzazione è essenziale per mantenere i limiti di sicurezza. La revisione regolare delle sessioni attive dovrebbe essere integrata nelle pratiche di monitoraggio della sicurezza per rilevare comportamenti anomali che potrebbero indicare problemi di sicurezza, come modelli di accesso insoliti, orari o posizioni di accesso imprevisti o accesso a risorse al di fuori delle normali funzioni lavorative.