AWS Security Academy · पाठ

AssumeRole और सत्र की अवधि

जानें कि प्रिंसिपल अपनी पहचान के बदले रोल की अनुमतियां कैसे लेता है।

पाठ 2, कुल 4 में से13 चरण

AssumeRole और सत्र की अवधि, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

पहचान के बदले अनुमतियाँ

AssumeRole ऑपरेशन किसी प्रिंसिपल को अपनी पहचान का अस्थायी रूप से किसी भूमिका की अनुमतियों से आदान-प्रदान करने देता है। इसका परिणाम समय-सीमित सत्र होता है। उस सत्र की अवधि और उसकी अनुमतियों का दायरा नियंत्रित करना SCS-C02 का एक सामान्य विषय है, क्योंकि सत्र की अवधि सीधे सुरक्षा जोखिम को प्रभावित करती है।

AssumeRole से बना सत्र

AssumeRole के सफल होने के बाद, कॉल करने वाला assumed-role session के रूप में कार्य करता है, जिसकी पहचान arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName जैसे ARN से होती है। इस अवधि में कॉल करने वाले के पास भूमिका की अनुमतियाँ होती हैं और उसकी मूल अनुमतियाँ नहीं होतीं। आपके द्वारा दिया गया सत्र नाम ऑडिटिंग के लिए सुरक्षित रखा जाता है।

DurationSeconds

DurationSeconds पैरामीटर सत्र की अवधि निर्धारित करता है—900 सेकंड (15 मिनट) से लेकर भूमिका द्वारा निर्धारित अधिकतम अवधि तक। छोटे सत्र उस समय-सीमा को घटाते हैं जिसमें लीक हुए क्रेडेंशियल मान्य रहते हैं, इसलिए न्यूनतम-अधिकार का सिद्धांत व्यावहारिक रूप से सबसे छोटी अवधि को प्राथमिकता देता है।

अधिकतम सत्र अवधि

हर भूमिका में MaximumSessionDuration सेटिंग होती है (1 से 12 घंटे)। DurationSeconds के लिए इससे अधिक अवधि का अनुरोध अस्वीकार कर दिया जाता है। संवेदनशील भूमिकाओं पर उचित अधिकतम अवधि निर्धारित करने से किसी एक भूमिका-ग्रहण के चलने की अधिकतम अवधि सीमित हो जाती है। उच्च-जोखिम वाली भूमिकाओं के लिए आप इस नियंत्रण को आवश्यकतानुसार समायोजित कर सकते हैं।

भूमिका-श्रृंखलन की सीमा

जब एक assumed role दूसरी भूमिका ग्रहण करती है, तो इसे role chaining कहा जाता है। AWS ऐसी जुड़ी हुई भूमिकाओं के सत्रों को अधिकतम एक घंटे तक सीमित करता है, चाहे भूमिका में निर्धारित अधिकतम अवधि कुछ भी हो। इस सीमा को समझने से यह स्पष्ट होता है कि भूमिकाएँ जुड़ी होने पर लंबी अवधि के कुछ अनुरोध क्यों विफल हो जाते हैं—यह परीक्षा का एक सूक्ष्म विवरण है।

क्रेडेंशियल का नवीनीकरण

सत्र समाप्त हो जाते हैं, इसलिए अनुप्रयोगों को काम जारी रखने के लिए भूमिका को फिर से ग्रहण करना पड़ता है। SDK, इंस्टेंस प्रोफ़ाइल और कॉन्फ़िगर की गई भूमिका प्रोफ़ाइलों के लिए यह काम पारदर्शी रूप से करते हैं और पुराने क्रेडेंशियल समाप्त होने से पहले नए क्रेडेंशियल प्राप्त कर लेते हैं। मौजूदा सत्र की अवधि बढ़ाने का कोई तरीका नहीं है; आपको बस नया सत्र प्राप्त करना होता है।

AssumeRole पैरामीटर

अवधि के अलावा, AssumeRole नीति या PolicyArns (अनुमतियों का दायरा घटाने वाली सत्र नीतियाँ), टैग (ABAC के लिए सत्र टैग), और MFA के लिए SerialNumber तथा TokenCode स्वीकार करता है। इनके माध्यम से आप हर भूमिका-ग्रहण के समय उसके दायरे और सुरक्षा को सटीक रूप से नियंत्रित कर सकते हैं।

MFA आवश्यक करना

किसी भूमिका की विश्वास नीति में MFA आवश्यक किया जा सकता है। ऐसी स्थिति में AssumeRole के साथ MFA डिवाइस का ARN और वर्तमान टोकन कोड देना आवश्यक होता है। इससे यह सुनिश्चित होता है कि केवल चुराए गए क्रेडेंशियल के आधार पर कोई विशेषाधिकार प्राप्त भूमिका ग्रहण न की जा सके। संवेदनशील भूमिकाओं के लिए छोटे सत्रों को MFA के साथ जोड़ना एक मजबूत और परीक्षा में अनुशंसित नियंत्रण है।

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

सक्रिय सत्र रद्द करना

आप किसी एक अस्थायी क्रेडेंशियल को हटा नहीं सकते, लेकिन चुने गए समय से पहले जारी किए गए टोकन के लिए कार्रवाइयों को अस्वीकार करने वाली इनलाइन नीति जोड़कर किसी भूमिका के सभी सक्रिय सत्र रद्द कर सकते हैं। इसके लिए aws:TokenIssueTime शर्त का उपयोग किया जाता है। कंसोल का "सक्रिय सत्र रद्द करें" बटन ठीक यही करता है और यह किसी घटना पर प्रतिक्रिया देने का महत्वपूर्ण उपकरण है।

छोटे सत्र क्यों सहायक हैं

छोटे सत्र-काल का अर्थ है कि अस्थायी क्रेडेंशियल लीक होने पर भी वे जल्द ही बेकार हो जाएंगे। रद्दीकरण, MFA और न्यूनतम-अधिकार वाली सत्र नीतियों के साथ मिलकर ये हमले की समय-सीमा को बहुत कम कर देते हैं। परीक्षा में आम तौर पर उन उत्तरों को प्राथमिकता दी जाती है जो किसी भी क्रेडेंशियल के मान्य रहने की अवधि को न्यूनतम करते हैं।

सभी बातों को जोड़ना

AssumeRole एक समय-सीमित सत्र बनाता है, जो भूमिका की MaximumSessionDuration के भीतर DurationSeconds द्वारा नियंत्रित होता है; जुड़ी हुई भूमिकाओं में अवधि एक घंटे तक सीमित रहती है। नीतियों, टैग और MFA से हर सत्र का दायरा निर्धारित करें और समझौता किए गए सत्रों को तुरंत समाप्त करने के लिए TokenIssueTime वाला रद्दीकरण तरीका अपनाएँ। छोटे और सीमित-दायरे वाले सत्र सुरक्षित डिफ़ॉल्ट हैं।

त्वरित जाँच

सत्र की अवधि से जुड़े अपने ज्ञान की जाँच करें।

पुनरावलोकन

AssumeRole एक assumed-role session बनाता है, जो 15 मिनट से लेकर भूमिका की MaximumSessionDuration तक चलता है (अधिकतम 12 घंटे); role chaining में यह अवधि एक घंटे तक सीमित रहती है। सत्र नीतियों, टैग और MFA से सत्रों का दायरा सीमित करें। aws:TokenIssueTime द्वारा अस्वीकार करने की तरकीब से समझौता किए गए सत्र रद्द करें। छोटे और सीमित-दायरे वाले सत्रों को प्राथमिकता दें।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “AssumeRole और सत्र की अवधि” पाठ निःशुल्क है?

हाँ—“AssumeRole और सत्र की अवधि” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“AssumeRole और सत्र की अवधि” में मैं क्या सीखूँगा?

जानें कि प्रिंसिपल अपनी पहचान के बदले रोल की अनुमतियां कैसे लेता है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“AssumeRole और सत्र की अवधि” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. STS अस्थायी क्रेडेंशियल कैसे जारी करता है
  2. AssumeRole और सत्र की अवधि
  3. External ID और भ्रमित डिप्टी
  4. सत्र नीतियां और टैग-आधारित दायरा
← AWS Security Academy पर वापस जाएँ