AssumeRole et la durée de session
Découvrez comment un principal échange son identité contre les autorisations d'un rôle.
AssumeRole et la durée de session est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Échanger une identité contre des autorisations
L'opération AssumeRole permet à un principal d'échanger temporairement sa propre identité contre les autorisations d'un rôle. Le résultat est une session limitée dans le temps. La durée de cette session et la portée de ses autorisations constituent un sujet fréquent du SCS-C02, car la durée de vie de la session influe directement sur l'exposition aux risques de sécurité.
La session de rôle assumé
Après la réussite d'AssumeRole, l'appelant opère en tant que session de rôle assumé, identifiée par un ARN tel que arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. Pendant cette durée, l'appelant dispose des autorisations du rôle et non de ses autorisations d'origine. Le nom de session transmis est conservé à des fins d'audit.
Durée en secondes
Le paramètre DurationSeconds définit la durée de la session, de 900 secondes (15 minutes) jusqu'au maximum défini par le rôle. Des sessions plus courtes réduisent la période pendant laquelle des identifiants divulgués restent valides ; le principe du moindre privilège favorise donc la durée pratique la plus courte.
La durée maximale d'une session
Chaque rôle possède un paramètre MaximumSessionDuration (de 1 à 12 heures). Une demande dont le paramètre DurationSeconds dépasse cette valeur est rejetée. Définir une valeur maximale raisonnable pour les rôles sensibles limite la durée de toute prise de rôle ; vous pouvez ajuster ce contrôle pour les rôles présentant un risque élevé.
Limite de chaînage des rôles
Lorsqu'un rôle assumé assume un autre rôle, on parle de chaînage de rôles. AWS limite les sessions chaînées à un maximum d'une heure, quelle que soit la durée maximale configurée pour le rôle. Connaître cette limite explique pourquoi certaines demandes de longue durée échouent lorsque les rôles sont chaînés ; c'est un détail d'examen subtil.
Actualiser les identifiants
Comme les sessions expirent, les applications doivent assumer à nouveau le rôle pour continuer à fonctionner. Les SDK gèrent cela de manière transparente pour les profils d'instance et les profils de rôle configurés, en récupérant de nouveaux identifiants avant l'expiration des anciens. Il est impossible de prolonger une session existante ; vous devez simplement en obtenir une nouvelle.
Paramètres d'AssumeRole
En plus de la durée, AssumeRole accepte une politique ou PolicyArns (des politiques de session qui restreignent les autorisations), des balises (des balises de session pour ABAC), ainsi que SerialNumber et TokenCode pour MFA. Ces paramètres vous permettent de définir précisément la portée et la protection de chaque prise de rôle au moment où elle a lieu.
Exiger MFA
La politique d'approbation d'un rôle peut exiger MFA ; dans ce cas, AssumeRole doit inclure l'ARN de l'appareil MFA et un code de jeton actuel. Ainsi, un rôle privilégié ne peut pas être assumé avec un identifiant volé comme seul élément. Associer des sessions courtes à MFA constitue un contrôle efficace, recommandé pour l'examen, pour les rôles sensibles.
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" }
}Révoquer les sessions actives
Vous ne pouvez pas supprimer un identifiant temporaire individuel, mais vous pouvez révoquer toutes les sessions actives d'un rôle en lui associant une politique intégrée qui refuse les actions pour les jetons émis avant une heure choisie, en utilisant la condition aws:TokenIssueTime. Le bouton « Revoke active sessions » de la console fait exactement cela ; c'est un outil essentiel de réponse aux incidents.
Pourquoi les sessions courtes sont utiles
Avec des sessions de courte durée, même si des identifiants temporaires sont divulgués, ils deviennent rapidement inutilisables. Associées à la révocation, à MFA et aux politiques de session fondées sur le moindre privilège, elles réduisent considérablement la fenêtre d'attaque. L'examen privilégie les réponses qui réduisent au minimum la durée de validité de chaque identifiant.
Tout mettre en pratique
AssumeRole crée une session limitée dans le temps, régie par DurationSeconds dans la limite de MaximumSessionDuration du rôle, les rôles chaînés étant limités à une heure. Définissez la portée de chaque session à l'aide de politiques, de balises et de MFA, et utilisez l'astuce de révocation TokenIssueTime pour interrompre immédiatement les sessions compromises. Les sessions courtes et précisément limitées constituent le choix sécurisé par défaut.
Vérification rapide
Testez vos connaissances sur la durée de vie des sessions.
Récapitulatif
AssumeRole crée une session de rôle assumé d'une durée allant de 15 minutes à la MaximumSessionDuration du rôle (12 heures maximum), le chaînage de rôles étant limité à une heure. Définissez la portée des sessions avec des politiques de session, des balises et MFA. Révoquez les sessions compromises à l'aide de l'astuce de refus fondée sur aws:TokenIssueTime. Privilégiez les sessions courtes et précisément limitées.
Questions Fréquemment Posées
La leçon « AssumeRole et la durée de session » est-elle gratuite ?
Oui — le texte complet de « AssumeRole et la durée de session » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « AssumeRole et la durée de session » ?
Découvrez comment un principal échange son identité contre les autorisations d'un rôle. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « AssumeRole et la durée de session » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment STS émet des identifiants temporaires
- AssumeRole et la durée de session
- ID externe et problème du député confus
- Politiques de session et restriction par balises