설명
AWS IAM Identity Center 권한 세트의 session_duration은 해당 권한으로 AWS 계정에 접근하는 콘솔 및 CLI 세션의 유효 시간을 정합니다. 불필요하게 긴 세션은 탈취된 자격 증명이나 공유 단말기의 세션이 악용될 수 있는 시간을 늘립니다.
기본값과 최소값은 1시간이며 최대 12시간까지 설정할 수 있습니다. 권한의 민감도와 작업 요구에 맞게 선택하세요. AWS 액세스 포털의 로그인 세션 시간은 별도 설정입니다.
잠재적 영향
- 탈취된 계정 세션이 만료되기 전까지 악용될 수 있습니다.
- 공유 단말기에서 로그아웃하지 않으면 다른 사람이 남은 세션을 사용할 수 있습니다.
해결 방법
- 민감한 권한에는 가능한 짧은 세션 시간을 사용하고, 업무상 긴 시간이 필요한 경우 근거를 검토하세요.
PT1H는 지원되는 최소값입니다. - 권한 세트 변경과 계정 재프로비저닝 결과를 확인하세요. 포털 세션, MFA와 사고 시 세션 취소 절차도 별도로 관리하세요.
예시
Identity Center 인스턴스를 조회하는 데이터 소스가 준비되어 있다고 가정한 발췌입니다. 권한 정책과 계정 할당은 별도로 구성하세요.
변경 전
hcl
resource "aws_ssoadmin_permission_set" "example" {
name = "Example"
description = "An example"
instance_arn = tolist(data.aws_ssoadmin_instances.main.arns)[0]
relay_state = "https://s3.console.aws.amazon.com/s3/home?region=us-east-1#"
session_duration = "PT2H"
}
변경 후
hcl
resource "aws_ssoadmin_permission_set" "example" {
name = "Example"
description = "An example"
instance_arn = tolist(data.aws_ssoadmin_instances.main.arns)[0]
relay_state = "https://s3.console.aws.amazon.com/s3/home?region=us-east-1#"
session_duration = "PT1H"
}
설명:
- 변경 전: 계정 세션 시간을 2시간으로 설정합니다. 필요한 작업 시간과 위험을 함께 검토하세요.
- 변경 후: 계정 세션 시간을 1시간으로 줄입니다. 포털 세션을 종료하거나 모든 기존 세션을 즉시 취소하는 설정은 아닙니다.