AWS Security Academy · Lektion

AssumeRole og sessionens levetid

Lær, hvordan en principal bytter sin identitet for en rolles tilladelser.

Lektion 2 af 413 trin

AssumeRole og sessionens levetid er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Byt identitet for tilladelser

Handlingen AssumeRole giver en principal mulighed for midlertidigt at bytte sin egen identitet ud med en roles tilladelser. Resultatet er en tidsbegrænset session. Hvor længe sessionen varer, og hvordan dens tilladelser afgrænses, er et hyppigt emne i SCS-C02, fordi sessionens levetid har direkte betydning for sikkerhedsrisikoen.

Sessionen med den antagne rolle

Når AssumeRole lykkes, fungerer den kaldende part som en session med en antagen rolle, identificeret af en ARN som arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. I denne periode har den kaldende part rollens tilladelser og ikke sine oprindelige tilladelser. Sessionsnavnet, du angiver, bevares til revision.

Varighed i sekunder

Parameteren DurationSeconds angiver, hvor længe sessionen varer, fra 900 sekunder (15 minutter) op til den maksimale varighed, der er defineret for rollen. Kortere sessioner reducerer det tidsrum, hvor lækkede legitimationsoplysninger er gyldige, så princippet om mindst mulige tilladelser taler for den kortest praktisk mulige varighed.

Den maksimale sessionsvarighed

Hver rolle har indstillingen MaximumSessionDuration (1 til 12 timer). En anmodning om DurationSeconds, der er længere end dette, afvises. Ved at angive en fornuftig maksimumsvarighed for følsomme roller begrænser du, hvor længe en enkelt antagelse kan vare, og du kan tilpasse denne kontrol til roller med høj risiko.

Begrænsning ved kædning af roller

Når en antagen rolle antager en anden rolle, kaldes det kædning af roller. AWS begrænser kædede sessioner til højst én time, uanset rollens konfigurerede maksimum. Når du kender denne begrænsning, forstår du, hvorfor nogle anmodninger om lang varighed mislykkes, når roller kædes sammen – en fin detalje til eksamen.

Opdatering af legitimationsoplysninger

Da sessioner udløber, skal applikationer antage rollen igen for at fortsætte arbejdet. SDK'er håndterer dette transparent for instansprofiler og konfigurerede rolleprofiler ved at hente nye legitimationsoplysninger, før de gamle udløber. Der findes ingen måde at forlænge en eksisterende session på; du henter blot en ny.

Parametre til AssumeRole

Ud over varighed accepterer AssumeRole Policy eller PolicyArns (sessionspolitikker, der begrænser tilladelser), Tags (sessionstags til ABAC) samt SerialNumber og TokenCode til MFA. På den måde kan du afgrænse og beskytte hver enkelt antagelse præcist i det øjeblik, den sker.

Krav om MFA

En roles tillidspolitik kan kræve MFA. I så fald skal AssumeRole indeholde MFA-enhedens ARN og en aktuel tokencode. Det sikrer, at en privilegeret rolle ikke kan antages med en stjålet legitimationsoplysning alene. Kombinationen af korte sessioner og MFA er en stærk kontrol for følsomme roller, som også anbefales til eksamen.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Tilbagekaldelse af aktive sessioner

Du kan ikke slette en enkelt midlertidig legitimationsoplysning, men du kan tilbagekalde alle aktive sessioner for en rolle ved at tilknytte en indlejret politik, der afviser handlinger for tokens udstedt før et valgt tidspunkt ved hjælp af betingelsen aws:TokenIssueTime. Knappen "Revoke active sessions" i konsollen gør netop dette og er et vigtigt værktøj til håndtering af sikkerhedshændelser.

Derfor hjælper korte sessioner

Korte sessioners levetid betyder, at midlertidige legitimationsoplysninger hurtigt bliver ubrugelige, selv hvis de lækkes. Sammen med tilbagekaldelse, MFA og sessionspolitikker med mindst mulige tilladelser reducerer de angrebsvinduet markant. Eksamen favoriserer svar, der minimerer, hvor længe en legitimationsoplysning forbliver gyldig.

Sæt det hele sammen

AssumeRole opretter en tidsbegrænset session, der styres af DurationSeconds inden for rollens MaximumSessionDuration, mens kædede roller er begrænset til én time. Afgræns hver session med politikker, tags og MFA, og brug tilbagekaldelsestricket med TokenIssueTime til straks at lukke kompromitterede sessioner. Korte, afgrænsede sessioner er det sikre standardvalg.

Hurtigt tjek

Test din viden om sessioners levetid.

Opsummering

AssumeRole opretter en session med en antagen rolle, der varer fra 15 minutter op til rollens MaximumSessionDuration (højst 12 timer), mens kædning af roller er begrænset til én time. Afgræns sessioner med sessionspolitikker, tags og MFA. Tilbagekald kompromitterede sessioner ved hjælp af afvisningstricket med aws:TokenIssueTime. Foretræk korte, afgrænsede sessioner.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “AssumeRole og sessionens levetid” gratis?

Ja — hele teksten til “AssumeRole og sessionens levetid” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “AssumeRole og sessionens levetid”?

Lær, hvordan en principal bytter sin identitet for en rolles tilladelser. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “AssumeRole og sessionens levetid”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Sådan udsteder STS midlertidige legitimationsoplysninger
  2. AssumeRole og sessionens levetid
  3. External ID og den forvirrede stedfortræder
  4. Sessionspolitikker og tagbaseret afgrænsning
← Tilbage til AWS Security Academy