0Pricing
Cloud & IT Cert Prep · Aula

AssumeRole e a Duração da Sessão

Aprenda como um principal troca sua identidade pelas permissões de uma função.

AssumeRole e a Duração da Sessão é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Trocando identidade por permissões

A operação AssumeRole permite que uma entidade principal troque temporariamente sua própria identidade pelas permissões de uma função. O resultado é uma sessão limitada no tempo. Controlar por quanto tempo essa sessão dura e como suas permissões são delimitadas é um tema frequente do SCS-C02, pois a duração da sessão afeta diretamente a exposição de segurança.

A sessão de função assumida

Depois que AssumeRole é executado com sucesso, o chamador opera como uma sessão de função assumida, identificada por um ARN como arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. Durante esse período, o chamador tem as permissões da função e não as permissões originais. O nome de sessão informado é preservado para auditoria.

Duração em segundos

O parâmetro DurationSeconds define por quanto tempo a sessão dura, de 900 segundos (15 minutos) até o máximo definido pela função. Sessões mais curtas reduzem o período em que credenciais vazadas permanecem válidas; por isso, o princípio do menor privilégio favorece a menor duração prática.

A duração máxima da sessão

Cada função tem uma configuração MaximumSessionDuration (de 1 a 12 horas). Uma solicitação de DurationSeconds superior a esse valor é rejeitada. Definir um máximo adequado para funções sensíveis limita a duração de qualquer assunção individual, um controle que pode ser ajustado para funções de alto risco.

Limite do encadeamento de funções

Quando uma função assumida assume outra função, isso é chamado de encadeamento de funções. A AWS limita as sessões encadeadas a no máximo uma hora, independentemente do máximo configurado para a função. Reconhecer esse limite explica por que algumas solicitações de longa duração falham quando as funções estão encadeadas — um detalhe sutil da prova.

Atualizando credenciais

Como as sessões expiram, os aplicativos precisam assumir a função novamente para continuar funcionando. Os SDKs fazem isso de forma transparente para perfis de instância e perfis de função configurados, obtendo novas credenciais antes que as antigas expirem. Não há como estender uma sessão existente; basta obter uma nova.

Parâmetros de AssumeRole

Além da duração, AssumeRole aceita Policy ou PolicyArns (políticas de sessão para restringir permissões), Tags (etiquetas de sessão para ABAC) e SerialNumber junto com TokenCode para MFA. Esses parâmetros permitem delimitar e proteger cada assunção com precisão no momento em que ela ocorre.

Exigindo MFA

A política de confiança de uma função pode exigir MFA; nesse caso, AssumeRole deve incluir o ARN do dispositivo MFA e um código de token atual. Isso garante que uma função privilegiada não possa ser assumida apenas com uma credencial roubada. Combinar sessões curtas com MFA é um controle forte e recomendado na prova para funções sensíveis.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Revogando sessões ativas

Não é possível excluir uma credencial temporária individual, mas pode-se revogar todas as sessões ativas de uma função anexando uma política em linha que negue ações para tokens emitidos antes de um horário escolhido, usando a condição aws:TokenIssueTime. O botão "Revogar sessões ativas" do console faz exatamente isso e é uma ferramenta essencial de resposta a incidentes.

Por que sessões curtas ajudam

Durações de sessão curtas significam que, mesmo que credenciais temporárias vazem, elas logo se tornam inúteis. Combinadas com revogação, MFA e políticas de sessão de menor privilégio, elas reduzem drasticamente a janela de ataque. A prova favorece respostas que minimizam por quanto tempo qualquer credencial permanece válida.

Reunindo tudo

AssumeRole cria uma sessão limitada no tempo, regida por DurationSeconds dentro de MaximumSessionDuration da função, com funções encadeadas limitadas a uma hora. Delimite cada sessão com políticas, etiquetas e MFA e use o recurso de revogação baseado em TokenIssueTime para encerrar imediatamente sessões comprometidas. Sessões curtas e bem delimitadas são o padrão seguro.

Verificação rápida

Teste seus conhecimentos sobre a duração das sessões.

Recapitulação

AssumeRole cria uma sessão de função assumida com duração de 15 minutos até o valor de MaximumSessionDuration da função (máximo de 12 horas), com o encadeamento de funções limitado a uma hora. Delimite as sessões com políticas de sessão, etiquetas e MFA. Revogue sessões comprometidas usando o recurso de negação baseado em aws:TokenIssueTime. Prefira sessões curtas e bem delimitadas.

Perguntas Frequentes

A aula “AssumeRole e a Duração da Sessão” é grátis?

Sim — o texto completo de “AssumeRole e a Duração da Sessão” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “AssumeRole e a Duração da Sessão”?

Aprenda como um principal troca sua identidade pelas permissões de uma função. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “AssumeRole e a Duração da Sessão”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o STS Emite Credenciais Temporárias
  2. AssumeRole e a Duração da Sessão
  3. ID Externo e o Deputado Confuso
  4. Políticas de Sessão e Delimitação Baseada em Tags
← Voltar para Cloud & IT Cert Prep