AssumeRole und die Sitzungsdauer
Lernen Sie, wie ein Principal seine Identität gegen Rollenberechtigungen eintauscht.
AssumeRole und die Sitzungsdauer ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Identität gegen Berechtigungen tauschen
Mit der Operation AssumeRole kann ein Principal seine eigene Identität vorübergehend gegen die Berechtigungen einer Rolle eintauschen. Das Ergebnis ist eine zeitlich begrenzte Sitzung. Wie lange diese Sitzung gültig ist und wie ihre Berechtigungen eingeschränkt werden, ist ein häufiges Thema im SCS-C02, da die Sitzungsdauer die Sicherheitsrisiken direkt beeinflusst.
Die Sitzung mit angenommener Rolle
Nach erfolgreicher Ausführung von AssumeRole arbeitet der Aufrufer als Sitzung mit angenommener Rolle, die durch eine ARN wie arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName identifiziert wird. Während dieser Zeit verfügt der Aufrufer über die Berechtigungen der Rolle und nicht über die ursprünglichen Berechtigungen. Der übergebene Sitzungsname bleibt für die Prüfung und Protokollierung erhalten.
DurationSeconds
Der Parameter DurationSeconds legt fest, wie lange die Sitzung gültig ist: von 900 Sekunden (15 Minuten) bis zu einem durch die Rolle festgelegten Höchstwert. Kürzere Sitzungen verkleinern den Zeitraum, in dem abgeflossene Anmeldeinformationen gültig sind. Daher empfiehlt der Grundsatz der geringsten Berechtigung die kürzestmögliche praktikable Dauer.
Die maximale Sitzungsdauer
Jede Rolle verfügt über die Einstellung MaximumSessionDuration (1 bis 12 Stunden). Eine Anfrage für DurationSeconds, die diesen Wert überschreitet, wird abgelehnt. Durch einen sinnvollen Höchstwert für sensible Rollen begrenzen Sie, wie lange eine einzelne Rollenübernahme dauern kann – eine Einstellung, die Sie für Rollen mit hohem Risiko anpassen können.
Begrenzung bei Rollenverkettung
Wenn eine angenommene Rolle eine andere Rolle annimmt, spricht man von einer Rollenverkettung. AWS begrenzt verkettete Sitzungen unabhängig vom konfigurierten Höchstwert der Rolle auf maximal eine Stunde. Diese Begrenzung erklärt, warum Anforderungen mit langer Laufzeit bei einer Rollenverkettung fehlschlagen können – ein wichtiges Detail für die Prüfung.
Anmeldeinformationen erneuern
Da Sitzungen ablaufen, müssen Anwendungen die Rolle erneut annehmen, um weiterarbeiten zu können. SDKs erledigen dies bei Instance-Profilen und konfigurierten Rollenprofilen transparent, indem sie neue Anmeldeinformationen abrufen, bevor die alten ablaufen. Eine bestehende Sitzung kann nicht verlängert werden; Sie erhalten einfach eine neue.
AssumeRole-Parameter
Neben der Dauer akzeptiert AssumeRole Policy oder PolicyArns (Sitzungsrichtlinien zum Einschränken von Berechtigungen), Tags (Sitzungs-Tags für ABAC) sowie SerialNumber und TokenCode für MFA. Damit können Sie jede Rollenübernahme genau zum Zeitpunkt ihrer Ausführung präzise einschränken und absichern.
MFA voraussetzen
Die Vertrauensrichtlinie einer Rolle kann MFA voraussetzen. In diesem Fall muss AssumeRole die ARN des MFA-Geräts und einen aktuellen Token-Code enthalten. So wird verhindert, dass eine privilegierte Rolle allein mit gestohlenen Anmeldeinformationen angenommen werden kann. Die Kombination aus kurzen Sitzungen und MFA ist eine starke, für die Prüfung relevante Maßnahme für sensible Rollen.
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" }
}Aktive Sitzungen widerrufen
Sie können einzelne temporäre Anmeldeinformationen nicht löschen. Sie können jedoch alle aktiven Sitzungen einer Rolle widerrufen, indem Sie eine eingebettete Richtlinie anhängen, die Aktionen für Token verweigert, die vor einem bestimmten Zeitpunkt ausgestellt wurden. Verwenden Sie dazu die Bedingung aws:TokenIssueTime. Die Konsolenschaltfläche „Aktive Sitzungen widerrufen“ führt genau dies aus und ist ein wichtiges Werkzeug für die Reaktion auf Sicherheitsvorfälle.
Warum kurze Sitzungen helfen
Kurze Sitzungsdauern sorgen dafür, dass temporäre Anmeldeinformationen selbst im Fall eines Abflusses bald unbrauchbar werden. Zusammen mit dem Widerruf, MFA und Sitzungsrichtlinien nach dem Prinzip der geringsten Berechtigung verkleinern sie das Zeitfenster für Angriffe erheblich. In der Prüfung werden Antworten bevorzugt, die minimieren, wie lange Anmeldeinformationen gültig bleiben.
Alles zusammenführen
AssumeRole erstellt eine zeitlich begrenzte Sitzung, deren Dauer durch DurationSeconds innerhalb von MaximumSessionDuration der Rolle bestimmt wird; bei verketteten Rollen gilt eine Begrenzung auf eine Stunde. Schränken Sie jede Sitzung mit Richtlinien, Tags und MFA ein und verwenden Sie den Widerruf über TokenIssueTime, um kompromittierte Sitzungen sofort zu beenden. Kurze, klar eingeschränkte Sitzungen sind die sichere Standardeinstellung.
Schnelltest
Testen Sie Ihr Wissen über die Sitzungsdauer.
Zusammenfassung
AssumeRole erstellt eine Sitzung mit angenommener Rolle, die von 15 Minuten bis zur MaximumSessionDuration der Rolle gültig ist (maximal 12 Stunden); bei einer Rollenverkettung gilt eine Begrenzung auf eine Stunde. Schränken Sie Sitzungen mit Sitzungsrichtlinien, Tags und MFA ein. Widerrufen Sie kompromittierte Sitzungen mit der Verweigerungsregel über aws:TokenIssueTime. Bevorzugen Sie kurze, klar eingeschränkte Sitzungen.
Häufig gestellte Fragen
Ist die Lektion „AssumeRole und die Sitzungsdauer“ kostenlos?
Ja — der vollständige Text von „AssumeRole und die Sitzungsdauer“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „AssumeRole und die Sitzungsdauer“?
Lernen Sie, wie ein Principal seine Identität gegen Rollenberechtigungen eintauscht. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „AssumeRole und die Sitzungsdauer“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie STS temporäre Zugangsdaten ausstellt
- AssumeRole und die Sitzungsdauer
- External ID und der Confused Deputy
- Sitzungsrichtlinien und tagbasierte Eingrenzung