0Pricing
Cloud & IT Cert Prep · Lezione

AssumeRole e durata della sessione

Impari come un principal scambia la propria identità con le autorizzazioni di un ruolo.

AssumeRole e durata della sessione è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Scambiare l'identità con le autorizzazioni

L'operazione AssumeRole consente a un principal di scambiare temporaneamente la propria identità con le autorizzazioni di un ruolo. Il risultato è una sessione con durata limitata. Controllare la durata della sessione e definire l'ambito delle relative autorizzazioni è un argomento frequente dell'esame SCS-C02, perché la durata della sessione influisce direttamente sull'esposizione ai rischi di sicurezza.

La sessione del ruolo assunto

Dopo che AssumeRole ha avuto esito positivo, il chiamante opera come sessione di ruolo assunto, identificata da un ARN come arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. Per tutta la durata della sessione, il chiamante dispone delle autorizzazioni del ruolo e non di quelle originali. Il nome della sessione specificato viene conservato ai fini del controllo.

Duration Seconds

Il parametro DurationSeconds stabilisce la durata della sessione, da 900 secondi (15 minuti) fino al massimo definito dal ruolo. Le sessioni più brevi riducono l'intervallo durante il quale credenziali divulgate restano valide; per questo, il principio del privilegio minimo favorisce la durata pratica più breve possibile.

La durata massima della sessione

Ogni ruolo dispone di un'impostazione MaximumSessionDuration (da 1 a 12 ore). Una richiesta di DurationSeconds superiore a questo valore viene rifiutata. Impostare un limite massimo adeguato per i ruoli sensibili limita la durata di ogni singuna assunzione: è un controllo che può calibrare per i ruoli ad alto rischio.

Limite del concatenamento dei ruoli

Quando un ruolo assunto assume un altro ruolo, si parla di concatenamento dei ruoli. AWS limita le sessioni concatenate a un massimo di un'ora, indipendentemente dal limite massimo configurato per il ruolo. Riconoscere questo limite spiega perché alcune richieste di lunga durata non riescono quando i ruoli sono concatenati: è un dettaglio d'esame piuttosto insidioso.

Aggiornare le credenziali

Poiché le sessioni scadono, le applicazioni devono assumere nuovamente il ruolo per continuare a funzionare. Gli SDK gestiscono questa operazione in modo trasparente per i profili di istanza e i profili di ruolo configurati, recuperando nuove credenziali prima della scadenza di quelle precedenti. Non è possibile estendere una sessione esistente: è sufficiente ottenerne una nuova.

Parametri di AssumeRole

Oltre alla durata, AssumeRole accetta Policy o PolicyArns (policy di sessione per restringere le autorizzazioni), Tags (tag di sessione per ABAC) e SerialNumber insieme a TokenCode per MFA. Questi parametri consentono di definire e proteggere con precisione ogni assunzione nel momento in cui avviene.

Richiedere MFA

La policy di attendibilità di un ruolo può richiedere MFA; in tal caso, AssumeRole deve includere l'ARN del dispositivo MFA e un codice token corrente. In questo modo, un ruolo con privilegi non può essere assunto utilizzando soltanto credenziali rubate. Abbinare sessioni brevi e MFA è un controllo efficace, raccomandato dall'esame per i ruoli sensibili.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Revocare le sessioni attive

Non è possibile eliminare una singola credenziale temporanea, ma è possibile revocare tutte le sessioni attive per un ruolo collegando una policy inline che nega le azioni per i token emessi prima di un momento specificato, utilizzando la condizione aws:TokenIssueTime. Il pulsante della console "Revoca sessioni attive" fa esattamente questo ed è uno strumento fondamentale per la risposta agli incidenti.

Perché le sessioni brevi sono utili

Una durata breve delle sessioni fa sì che, anche se le credenziali temporanee vengono divulgate, diventino presto inutilizzabili. Insieme a revoca, MFA e policy di sessione con privilegi minimi, riduce drasticamente la finestra di attacco. L'esame privilegia le risposte che riducono al minimo il periodo di validità di ogni credenziale.

Mettere insieme i concetti

AssumeRole crea una sessione con durata limitata, regolata da DurationSeconds entro il limite MaximumSessionDuration del ruolo, mentre per i ruoli concatenati la durata massima è di un'ora. Definisca l'ambito di ogni sessione con policy, tag e MFA e utilizzi il meccanismo di revoca basato su TokenIssueTime per terminare immediatamente le sessioni compromesse. Le sessioni brevi e con ambito ristretto sono l'impostazione predefinita sicura.

Verifica rapida

Verifichi le Sue conoscenze sulla durata delle sessioni.

Riepilogo

AssumeRole crea una sessione di ruolo assunto con durata compresa tra 15 minuti e il valore MaximumSessionDuration del ruolo (massimo 12 ore); per il concatenamento dei ruoli il limite è di un'ora. Definisca l'ambito delle sessioni con policy di sessione, tag e MFA. Revochi le sessioni compromesse utilizzando il meccanismo di negazione basato su aws:TokenIssueTime. Preferisca sessioni brevi e con ambito ristretto.

Domande Frequenti

La lezione «AssumeRole e durata della sessione» è gratuita?

Sì — il testo completo di «AssumeRole e durata della sessione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «AssumeRole e durata della sessione»?

Impari come un principal scambia la propria identità con le autorizzazioni di un ruolo. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «AssumeRole e durata della sessione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come STS rilascia credenziali temporanee
  2. AssumeRole e durata della sessione
  3. External ID e il confused deputy
  4. Policy di sessione e ambito basato sui tag
← Torna a Cloud & IT Cert Prep