0Pricing
Cloud & IT Cert Prep · Lección

AssumeRole y la duración de la sesión

Aprenda cómo una entidad principal intercambia su identidad por permisos de un rol

AssumeRole y la duración de la sesión es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Intercambiar identidad por permisos

La operación AssumeRole permite que una entidad principal intercambie temporalmente su propia identidad por los permisos de un rol. El resultado es una sesión con una duración limitada. Controlar cuánto dura esa sesión y cómo se delimitan sus permisos es un tema frecuente de SCS-C02, porque la duración de la sesión afecta directamente a la exposición de seguridad.

La sesión del rol asumido

Después de que AssumeRole se ejecuta correctamente, el llamador opera como una sesión de rol asumido, identificada por un ARN como arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. Durante ese periodo, el llamador tiene los permisos del rol y no los permisos de su identidad original. El nombre de sesión que se proporciona se conserva para las auditorías.

Duration Seconds

El parámetro DurationSeconds establece cuánto dura la sesión, desde 900 segundos (15 minutos) hasta el máximo definido por el rol. Las sesiones más cortas reducen el intervalo durante el cual las credenciales filtradas siguen siendo válidas, por lo que el principio de mínimo privilegio favorece la duración práctica más breve.

La duración máxima de la sesión

Cada rol tiene una configuración MaximumSessionDuration (de 1 a 12 horas). Se rechaza una solicitud de DurationSeconds superior a este valor. Establecer un máximo razonable en los roles sensibles limita cuánto puede durar una única asunción, un control que puede ajustar para los roles de alto riesgo.

Límite de encadenamiento de roles

Cuando un rol asumido asume otro rol, se produce un encadenamiento de roles. AWS limita las sesiones encadenadas a un máximo de una hora, independientemente del máximo configurado para el rol. Reconocer este límite explica por qué fallan algunas solicitudes de larga duración cuando los roles están encadenados; es un detalle sutil del examen.

Actualizar las credenciales

Como las sesiones caducan, las aplicaciones deben volver a asumir el rol para seguir funcionando. Los SDK gestionan esto de forma transparente para los perfiles de instancia y los perfiles de rol configurados, y obtienen credenciales nuevas antes de que caduquen las anteriores. No es posible ampliar una sesión existente; simplemente se obtiene una nueva.

Parámetros de AssumeRole

Además de la duración, AssumeRole acepta Policy o PolicyArns (políticas de sesión para restringir los permisos), Tags (etiquetas de sesión para ABAC) y SerialNumber junto con TokenCode para MFA. Estos parámetros permiten delimitar y proteger cada asunción con precisión en el momento en que se produce.

Requerir MFA

La política de confianza de un rol puede requerir MFA; en ese caso, AssumeRole debe incluir el ARN del dispositivo MFA y un código de token actual. Esto garantiza que no se pueda asumir un rol privilegiado solo con una credencial robada. Combinar sesiones cortas con MFA es un control sólido y recomendado en el examen para los roles sensibles.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Revocar sesiones activas

No puede eliminar una credencial temporal individual, pero sí puede revocar todas las sesiones activas de un rol asociando una política insertada que deniegue acciones para los tokens emitidos antes de una hora determinada, mediante la condición aws:TokenIssueTime. El botón "Revoke active sessions" de la consola hace exactamente esto y es una herramienta clave de respuesta ante incidentes.

Por qué ayudan las sesiones cortas

Las sesiones de corta duración hacen que, aunque se filtren las credenciales temporales, pronto dejen de ser útiles. Combinadas con la revocación, MFA y las políticas de sesión de mínimo privilegio, reducen drásticamente la ventana de ataque. El examen favorece las respuestas que minimizan el tiempo durante el cual cualquier credencial sigue siendo válida.

Integrarlo todo

AssumeRole crea una sesión con una duración limitada, regulada por DurationSeconds dentro de MaximumSessionDuration del rol, y con las sesiones de roles encadenados limitadas a una hora. Delimite cada sesión mediante políticas, etiquetas y MFA, y utilice el método de revocación con TokenIssueTime para invalidar al instante las sesiones comprometidas. Las sesiones cortas y delimitadas son la opción segura predeterminada.

Comprobación rápida

Compruebe sus conocimientos sobre la duración de las sesiones.

Resumen

AssumeRole crea una sesión de rol asumido que dura desde 15 minutos hasta el MaximumSessionDuration del rol (máximo de 12 horas), con el encadenamiento de roles limitado a una hora. Delimite las sesiones con políticas de sesión, etiquetas y MFA. Revoque las sesiones comprometidas mediante el método de denegación con aws:TokenIssueTime. Prefiera sesiones cortas y delimitadas.

Preguntas frecuentes

¿La lección «AssumeRole y la duración de la sesión» es gratis?

Sí — el texto completo de «AssumeRole y la duración de la sesión» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «AssumeRole y la duración de la sesión»?

Aprenda cómo una entidad principal intercambia su identidad por permisos de un rol Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «AssumeRole y la duración de la sesión»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo STS emite credenciales temporales
  2. AssumeRole y la duración de la sesión
  3. External ID y el diputado confundido
  4. Políticas de sesión y delimitación basada en etiquetas
← Volver a Cloud & IT Cert Prep