Direkt zum Inhalt

Kann ich die Dauer von IAM-Rollenverkettungs-Sitzungen erhöhen?

Lesedauer: 2 Minute
0

Ich habe die AssumeRole-API mit temporären Anmeldeinformationen verwendet, um eine AWS Identity and Access Management (IAM)-Rolle zu übernehmen. Ich habe jedoch eine Fehlermeldung erhalten, die der folgenden ähnelt: „The requested DurationSeconds exceeds the 1 hour session limit for roles assumed by role chaining.“

Lösung

Um eine Rolle mit temporären Sicherheitsanmeldeinformationen zu übernehmen, verwende die AWS Command Line Interface (AWS CLI) mit Verkettung von Rollen. Die Verkettung von Rollen begrenzt deine AWS-CLI- oder AWS-API-Rollensitzung auf 1 Stunde. Du kannst die Sitzungsdauer nicht verlängern. Die maximale Dauer von 1 Stunde gilt nur für die AWS-CLI und -API.

Wichtig: Der Vorgang schlägt fehl, wenn der Parameterwert DurationSeconds für die temporären Anmeldeinformationen mehr als 1 Stunde beträgt.

Verwende bei der Verkettung von Rollen die folgenden bewährten Methoden:

  • Verwende die Funktion „Rolle wechseln“ in der AWS-Managementkonsole, um die temporären Anmeldeinformationen einer Rolle abzurufen. Die AWS-Managementkonsole verwendet die Anmeldeinformationen des IAM oder des Verbundbenutzers, um zu einer anderen Rolle zu wechseln.
  • Benutzer der Multi-Faktor-Authentifizierung (MFA) bei der AWS CLI verwenden temporäre Anmeldeinformationen, um eine andere Rolle zu übernehmen. Die GetSessionToken-API von AWS Security Token Service (AWS STS) generiert temporäre Anmeldeinformationen, die auf 1 Stunde begrenzt sind.
  • Wenn du die Verkettung von Rollen verwendest, um Rolle B für dasselbe AWS-Konto wie Rolle A zu übernehmen, weise Rolle A zusätzliche Berechtigungen zu. Durch die zusätzlichen Berechtigungen für Rolle A wird eine Verkettung von Rollen mit Rolle B vermieden.

**Hinweis:**Wenn du beim Ausführen von Befehlen in AWS CLI Fehlermeldungen erhältst, findest du weitere Informationen unter Beheben von AWS CLI-Fehlern. Stelle außerdem sicher, dass du die neueste Version der AWS CLI verwendest.

Ähnliche Informationen

Problembehandlung bei IAM und Amazon EC2