0Pricing
AWS Security Academy · Pelajaran

AssumeRole dan Masa Berlaku Sesi

Pelajari cara principal menukar identitasnya dengan izin role.

AssumeRole dan Masa Berlaku Sesi adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Menukar Identitas dengan Izin

Operasi AssumeRole memungkinkan sebuah principal menukar identitasnya sendiri untuk sementara dengan izin suatu peran. Hasilnya adalah sesi yang dibatasi waktu. Mengendalikan durasi sesi dan cakupan izinnya merupakan topik yang sering muncul dalam SCS-C02 karena masa berlaku sesi secara langsung memengaruhi paparan keamanan.

Sesi Peran yang Diasumsikan

Setelah AssumeRole berhasil, pemanggil beroperasi sebagai sesi peran yang diasumsikan, yang diidentifikasi oleh ARN seperti arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. Selama durasi tersebut, pemanggil memiliki izin peran tersebut dan bukan izin aslinya. Nama sesi yang Anda teruskan akan dipertahankan untuk keperluan audit.

Detik Durasi

Parameter DurationSeconds menentukan berapa lama sesi berlangsung, mulai dari 900 detik (15 menit) hingga maksimum yang ditentukan oleh peran. Sesi yang lebih singkat mengurangi jangka waktu berlakunya kredensial yang bocor, sehingga prinsip hak akses minimum mengutamakan durasi praktis yang paling singkat.

Durasi Sesi Maksimum

Setiap peran memiliki pengaturan MaximumSessionDuration (1 hingga 12 jam). Permintaan DurationSeconds yang lebih lama dari nilai ini akan ditolak. Menetapkan maksimum yang wajar pada peran sensitif membatasi berapa lama setiap pengambilan peran dapat berlangsung, dan kontrol ini dapat Anda sesuaikan untuk peran berisiko tinggi.

Batas Rantai Peran

Ketika satu peran yang diasumsikan mengambil peran lain, hal itu disebut rantai peran. AWS membatasi sesi berantai hingga maksimum satu jam, terlepas dari maksimum yang dikonfigurasi untuk peran tersebut. Memahami batas ini menjelaskan mengapa beberapa permintaan berdurasi panjang gagal saat peran dirantai, sebuah detail ujian yang cukup rumit.

Menyegarkan Kredensial

Karena sesi akan kedaluwarsa, aplikasi harus mengambil kembali peran tersebut agar dapat terus bekerja. SDK menangani proses ini secara transparan untuk profil instans dan profil peran yang dikonfigurasi, dengan mengambil kredensial baru sebelum kredensial lama kedaluwarsa. Tidak ada cara untuk memperpanjang sesi yang sudah ada; Anda cukup mendapatkan sesi baru.

Parameter AssumeRole

Selain durasi, AssumeRole menerima Policy atau PolicyArns (kebijakan sesi untuk mempersempit izin), Tags (tag sesi untuk ABAC), serta SerialNumber dan TokenCode untuk MFA. Parameter ini memungkinkan Anda membatasi cakupan dan melindungi setiap pengambilan peran secara tepat pada saat berlangsung.

Mewajibkan MFA

Kebijakan kepercayaan suatu peran dapat mewajibkan MFA. Dalam hal ini, AssumeRole harus menyertakan ARN perangkat MFA dan kode token yang masih berlaku. Dengan demikian, peran berhak istimewa tidak dapat diambil hanya dengan kredensial yang dicuri. Menggabungkan sesi singkat dengan MFA merupakan kontrol kuat untuk peran sensitif dan direkomendasikan dalam ujian.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Mencabut Sesi Aktif

Anda tidak dapat menghapus satu kredensial sementara tertentu, tetapi Anda dapat mencabut semua sesi aktif untuk suatu peran dengan melampirkan kebijakan sebaris yang menolak tindakan untuk token yang diterbitkan sebelum waktu tertentu, menggunakan kondisi aws:TokenIssueTime. Tombol "Cabut sesi aktif" di konsol melakukan hal yang sama, dan merupakan alat penting untuk penanganan insiden.

Mengapa Sesi Singkat Membantu

Masa berlaku sesi yang singkat berarti kredensial sementara akan segera tidak berguna meskipun bocor. Jika digabungkan dengan pencabutan, MFA, dan kebijakan sesi dengan hak akses minimum, sesi singkat secara drastis mempersempit jendela serangan. Ujian mengutamakan jawaban yang meminimalkan lamanya kredensial apa pun tetap berlaku.

Menyatukan Semuanya

AssumeRole membuat sesi yang dibatasi waktu dan diatur oleh DurationSeconds dalam batas MaximumSessionDuration peran tersebut, dengan peran berantai dibatasi hingga satu jam. Batasi cakupan setiap sesi menggunakan kebijakan, tag, dan MFA, lalu gunakan trik pencabutan TokenIssueTime untuk segera menghentikan sesi yang disusupi. Sesi yang singkat dan cakupannya terbatas merupakan standar aman.

Pemeriksaan Singkat

Uji pengetahuan Anda tentang masa berlaku sesi.

Ringkasan

AssumeRole membuat sesi peran yang diasumsikan yang berlangsung dari 15 menit hingga MaximumSessionDuration peran tersebut (maksimal 12 jam), dengan rantai peran dibatasi hingga satu jam. Batasi cakupan sesi menggunakan kebijakan sesi, tag, dan MFA. Cabut sesi yang disusupi menggunakan trik penolakan aws:TokenIssueTime. Utamakan sesi yang singkat dan cakupannya terbatas.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “AssumeRole dan Masa Berlaku Sesi” gratis?

Ya — teks lengkap “AssumeRole dan Masa Berlaku Sesi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “AssumeRole dan Masa Berlaku Sesi”?

Pelajari cara principal menukar identitasnya dengan izin role. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “AssumeRole dan Masa Berlaku Sesi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara STS Menerbitkan Kredensial Sementara
  2. AssumeRole dan Masa Berlaku Sesi
  3. External ID dan Deputi yang Bingung
  4. Kebijakan Sesi dan Pembatasan Berbasis Tag
← Kembali ke AWS Security Academy