As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Considerações sobre a duração da sessão para usar fontes de identidade, o AWS CLI e AWS SDKs
A seguir estão as considerações para configurar a duração da sessão se você usar o Microsoft Active Directory (AD) ou um provedor de identidade externo (IdP) como fonte de identidade, ou os AWS Command Line Interface SDKs ( AWS Software Development Kits) ou outras ferramentas de AWS desenvolvimento para acessar os serviços de forma programática. AWS
Microsoft Active Directory, sessões interativas com o usuário e sessões estendidas para Kiro
Se você usa o Microsoft Active Directory (AD) como fonte de identidade e configura a duração da sessão para sessões interativas com o usuário ou sessões estendidas para o Kiro, lembre-se das seguintes considerações.
nota
Essas considerações não se aplicam às sessões de usuários em segundo plano.
Se você usa AWS Managed Microsoft AD ou o AD Connector está configurado em AWS Directory Service, a vida útil máxima dos tickets Kerberos do usuário definidos no Microsoft AD pode afetar por quanto tempo as sessões interativas do usuário e as sessões estendidas do Kiro são válidas. Para obter mais informações sobre essa configuração, consulte Vida útil máxima do tíquete de usuário
-
AWS Managed Microsoft AD: se você usar AWS Managed Microsoft AD configurado em AWS Directory Service, a vida útil máxima dos tíquetes Kerberos do usuário é fixada em 10 horas. Portanto, a duração da sessão interativa do usuário é definida como a menor da configuração do IAM Identity Center e 10 horas. Por exemplo, se você definir a duração da sessão interativa do usuário como 12 horas, seus usuários deverão se autenticar novamente no portal de AWS acesso após 10 horas. O mesmo limite de 10 horas se aplica às sessões prolongadas do Kiro.
-
Conector AD: se você usar o AD Connector configurado em AWS Directory Service, a vida útil máxima dos tíquetes Kerberos do usuário será definida no Microsoft AD por trás do AD Connector. O valor padrão é 10 horas e tem o mesmo efeito nas sessões interativas do usuário e nas sessões estendidas de AWS Managed Microsoft AD. Embora esse limite possa ser configurável no Microsoft AD, recomendamos que você trabalhe com o administrador de TI para considerar os riscos, especialmente porque essa configuração pode afetar a duração da sessão de outros aplicativos cliente do Microsoft AD.
Provedores de identidade externos, sessões interativas com o usuário e sessões estendidas para Kiro
Se você usa um provedor de identidade externo (IdP) e configura a duração da sessão para sessões interativas com o usuário ou sessões estendidas para o Kiro, lembre-se das seguintes considerações.
nota
Essas considerações não se aplicam às sessões de usuários em segundo plano.
O IAM Identity Center usa o atributo SessionNotOnOrAfter das asserções SAML para ajudar a determinar por quanto tempo a sessão pode ser válida.
-
Se não
SessionNotOnOrAfterfor transmitida em uma declaração SAML, a duração de uma sessão do portal de AWS acesso (interativa com o usuário) e de uma sessão estendida não será afetada pela duração da sua sessão externa de IdP. Por exemplo, se a duração da sessão do IdP for de 24 horas e você definir uma duração de 18 horas no IAM Identity Center, seus usuários precisarão se autenticar novamente no portal de AWS acesso após 18 horas. Da mesma forma, se você definir uma sessão estendida de 90 dias para o Kiro, seus usuários do Kiro precisarão se autenticar novamente após 90 dias. -
Se
SessionNotOnOrAfterfor passado em uma declaração SAML, o valor da duração da sessão é definido como a menor duração da sessão do portal de AWS acesso (interativa com o usuário) ou a duração estendida da sessão e a duração da sessão SAML IdP. Se você definir uma duração de sessão de 72 horas no IAM Identity Center e seu IdP tiver uma duração de sessão de 18 horas, seus usuários terão acesso aos AWS recursos pelas 18 horas definidas em seu IdP. Da mesma forma, se você definir uma sessão estendida de 90 dias para o Kiro, seus usuários do Kiro precisarão se autenticar novamente no Kiro após 18 horas. -
Se a duração da sessão do IdP for maior do que a definida no IAM Identity Center, os usuários poderão iniciar uma nova sessão do IAM Identity Center sem reinserir suas credenciais, com base em sua sessão de login ainda válida no IdP.
AWS CLI e sessões de SDK
Se você estiver usando a AWS CLI, AWS os SDKs ou outras ferramentas de AWS desenvolvimento para acessar os AWS serviços de forma programática, os seguintes pré-requisitos devem ser atendidos para definir a duração da sessão para o portal de AWS acesso e os aplicativos gerenciados. AWS
-
Você deve configurar a duração da sessão do portal de AWS acesso no console do IAM Identity Center.
-
Você deve definir um perfil para as configurações de login único em seu arquivo de AWS configuração compartilhado. Esse perfil é usado para se conectar ao portal de AWS acesso. Recomendamos que você use a configuração do provedor de token do SSO. Com essa configuração, seu AWS SDK ou ferramenta pode recuperar automaticamente os tokens de autenticação atualizados. Para obter mais informações, consulte a configuração do provedor de token do SSO no Guia de referência do AWS SDK e ferramentas.
-
Os usuários devem executar uma versão do AWS CLI ou um SDK que ofereça suporte ao gerenciamento de sessões.
Versões mínimas do AWS CLI que suportam o gerenciamento de sessões
A seguir estão as versões mínimas do AWS CLI que oferecem suporte ao gerenciamento de sessões.
-
AWS CLI V2 2.9 ou posterior
-
AWS CLI V1 1.27.10 ou posterior
nota
Para casos de uso de acesso à conta, se seus usuários estiverem executando o AWS CLI, se você atualizar seu conjunto de permissões pouco antes de a sessão do IAM Identity Center ser definida para expirar e a duração da sessão estiver definida como 20 horas, enquanto a duração do conjunto de permissões estiver definida como 12 horas, a AWS CLI sessão será executada por no máximo 20 horas mais 12 horas, totalizando 32 horas. Para obter mais informações sobre a CLI do IAM Identity Center, consulte Referência de comandos da AWS CLI.
Versões mínimas de SDKs que oferecem suporte ao gerenciamento de sessões do IAM Identity Center
A seguir estão as versões mínimas dos SDKs que oferecem suporte ao gerenciamento de sessões do IAM Identity Center.
| SDK | Versão mínima |
|---|---|
| Python | 1,26,10 |
| PHP | 3,245,0 |
| Ruby | aws-sdk-core 3.167.0 |
| Java V2 | AWS SDK para Java v2 (2.18.13) |
| Go V2 | SDK completo: release-2022-11-11 e módulos Go específicos: .13.0, .18.0 credentials/v1 config/v1 |
| JS V2 | 2,1253,0 |
| JS V3 | v3.210.0 |
| C++ | 1,9,372 |
| .NET | v3.7.400.0 |