IAMet AWS STS quotas - AWS Identity and Access Management

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

IAMet AWS STS quotas

AWS Identity and Access Management (IAM) et AWS Security Token Service (STS) ont des quotas qui limitent la taille des objets. Cela affecte la façon dont vous nommez un objet, le nombre d'objets que vous pouvez créer et le nombre de caractères que vous pouvez utiliser lorsque vous transmettez un objet.

Note

Pour obtenir des informations au niveau du compte sur IAM l'utilisation et les quotas, utilisez l'GetAccountSummaryAPIopération ou la get-account-summary AWS CLI commande.

Exigences relatives aux noms IAM

IAMles noms sont soumis aux exigences et restrictions suivantes :

  • Les documents de politique 000A peuvent contenir uniquement les caractères Unicode suivants : tabulation horizontale (U+0009), saut de ligne (U+000A), retour chariot (U+000D) et caractères de la plage U+0020 à U+00FF.

  • Les noms d’utilisateurs, de groupes, de rôles, de politiques, de profils d’instance et de certificats de serveur et de chemins doivent être alphanumériques, comprennant les caractères communs suivants : plus (+), égal (=), virgule (,), point (.), arobase (@), trait de soulignement (_) et trait d’union (-). Les noms de chemins doivent commencer et finir par une barre oblique (/).

  • Les noms des utilisateurs, des groupes, des rôles et des profils d'instance doivent être uniques au sein du compte. La casse majuscules-minuscules ne compte pas. Par exemple, vous ne pouvez pas créer en même temps des groupes nommés ADMINS et admins.

  • La valeur d'ID externe qu'un tiers utilise pour endosser un rôle doit avoir au minimum 2 caractères et au maximum 1 224 caractères. La valeur doit être alphanumérique sans espaces. Elle peut également inclure les symboles suivants : signe plus (+), signe égal (=), virgule (,), point (.), arobase (@), deux points (:), barre oblique (/) et tiret (-). Pour plus d'informations sur l'ID externe, consultez Accès à des Comptes AWS sites appartenant à des tiers.

  • Les noms de politique pour les politiques en ligne doivent être uniques pour l'utilisateur, le groupe ou le rôle auquel ils sont intégrés. Les noms peuvent contenir tous les caractères latins de base (ASCII) à l'exception des caractères réservés suivants : barre oblique arrière (\), barre oblique (/), astérisque (*), point d'interrogation (?) , et un espace blanc. Ces caractères sont réservés conformément à la section 2.2 du RFC 3986.

  • Les mots de passe utilisateur (profils de connexion) peuvent contenir n'importe quel caractère latin de base (ASCII).

  • Compte AWS Les alias d'identification doivent être uniques pour tous les AWS produits et doivent être alphanumériques conformément aux conventions de DNS dénomination. Un alias doit être en minuscules, ne doit pas commencer ou se terminer par un trait d'union, ne peut pas contenir deux traits d'union consécutifs et ne peut pas être un numéro à 12 chiffres.

Pour obtenir la liste des caractères latins de base (ASCII), consultez le tableau de code latin de base (ASCII) de la Library of Congress.

Quotas d'objet IAM

Les quotas, également appelés limites dans AWS, sont les valeurs maximales pour les ressources, les actions et les éléments de votre Compte AWS. Utilisez Service Quotas pour gérer vos IAM quotas.

Pour la liste des points de terminaison de IAM service et des quotas de service, consultez la section AWS Identity and Access Management Points de terminaison et quotas dans le. Références générales AWS

Pour demander une augmentation de quota

  1. Suivez la procédure de connexion correspondant à votre type d'utilisateur, comme décrit dans la rubrique Connexion à AWS (français non garanti) du Guide de l'utilisateur Connexion àAWS pour vous connecter à AWS Management Console.

  2. Ouvrez la console Service Quotas.

  3. Dans le panneau de navigation, choisissez Services AWS .

  4. Dans la barre de navigation, sélectionnez la région US East (N. Virginia). Ensuite, recherchez IAM.

  5. Choisissez AWS Identity and Access Management (IAM), choisissez un quota et suivez les instructions pour demander une augmentation de quota.

Pour de plus amples informations, veuillez consulter Demande d'augmentation de quota dans le Guide de l'utilisateur Service Quotas.

Pour voir un exemple de demande d'augmentation de IAM quota à l'aide de la console Service Quotas, regardez la vidéo suivante.

Vous pouvez demander une augmentation des quotas par défaut pour les IAM quotas ajustables. Les demandes jusqu'à maximum quota sont automatiquement approuvées et terminées en quelques minutes.

Le tableau suivant répertorie les ressources pour lesquelles les augmentations de quotas peuvent être automatiquement approuvées.

Ressource Quota par défaut Quota maximal
Politiques gérées par le client par compte 1 500 5000
Groupes par compte 300 500
Profils d'instances par compte 1 000 5000
Politiques gérées par rôle 10 20
Politiques gérées par utilisateur 10 20
Longueur de la politique d'approbation du rôle 2048 caractères 4096 caractères
Rôles par compte 1 000 5000
Certificats de serveur par compte 20 1 000

IAMQuotas d'Access Analyzer

Pour obtenir la liste des points de terminaison du service IAM Access Analyzer et des quotas de service, consultez la section Points de terminaison et quotas IAM Access Analyzer dans le. Références générales AWS

IAMQuotas de Roles Anywhere

Pour obtenir la liste des points de terminaison et des quotas de service de IAM Roles Anywhere, consultez la section Points de terminaison et quotas de service AWS Identity and Access Management Roles Anywhere dans le. Références générales AWS

IAMet limites STS de caractères

Vous trouverez ci-dessous le nombre maximum de caractères et les limites de taille pour IAM et AWS STS. Vous ne pouvez pas demander une augmentation pour les limites suivantes.

Description Limite
Alias pour un Compte AWS identifiant 3–63 caractères
Pour les politiques en ligne Vous pouvez ajouter autant de politiques intégrées que vous le souhaitez à un IAM utilisateur, à un rôle ou à un groupe. Toutefois, la taille totale de la politique agrégée (la somme de toutes les politiques en ligne) par entité ne peut pas dépasser les limites suivantes :
  • La taille de la politique d'utilisateur ne peut pas dépasser 2 048 caractères.

  • La taille de la politique de rôle ne peut pas dépasser 10 240 caractères.

  • La taille de la politique de groupe ne peut pas dépasser 5 120 caractères.

Note

IAMne prend pas en compte les espaces blancs lors du calcul de la taille d'une police par rapport à ces limites.

Pour les politiques gérées
  • La taille de chaque politique gérée ne peut pas dépasser 6 144 caractères.

Note

IAMne prend pas en compte les espaces blancs lors du calcul de la taille d'une politique par rapport à cette limite.

Nom du groupe 128 caractères
Nom du profil d'instance 128 caractères
Mot de passe pour un profil de connexion 1–128 caractères
Chemin 512 caractères
Nom de la politique 128 caractères
Nom de rôle 64 caractères
Important

Si vous avez l'intention d'utiliser un rôle avec la fonctionnalité Switch Role dans le AWS Management Console, alors la combinaison Path RoleName ne doit pas dépasser 64 caractères.

Durée de la session de rôle

12 heures

Lorsque vous assumez un rôle depuis le AWS CLI ouAPI, vous pouvez utiliser le duration-seconds CLI paramètre ou le DurationSeconds API paramètre pour demander une session de rôle plus longue. Vous pouvez spécifier une valeur comprise entre 900 secondes (15 minutes) et la durée de session maximale pour le rôle, qui peut varier de 1 à 12 heures. Si vous ne spécifiez pas de valeur pour le paramètre DurationSeconds, vos informations d'identification de sécurité sont valides pendant une heure. IAMles utilisateurs qui changent de rôle dans la console se voient accorder la durée maximale de session ou le temps restant dans la session de l'utilisateur, la durée la plus courte étant retenue. Le paramètre de durée maximale de session ne limite pas les sessions endossées par les services AWS . Pour savoir comment afficher la valeur maximale pour votre rôle, veuillez consulter Mettre à jour la durée maximale de session pour un rôle.

Nom de la session de rôle 64 caractères
Politiques de session du rôle
  • La taille du document de JSON stratégie adopté et de tous les ARN caractères de politique gérés adoptés combinés ne peut pas dépasser 2 048 caractères.

  • Vous pouvez adopter un maximum de 10 politiques gérées ARNs lorsque vous créez une session.

  • Vous ne pouvez transmettre qu'un seul document de JSON politique lorsque vous créez par programmation une session temporaire pour un rôle ou un utilisateur fédéré.

  • En outre, une AWS conversion compresse les politiques de session et les balises de session adoptées dans un format binaire compressé doté d'une limite distincte. L'élément de réponse PackedPolicySize indique en pourcentage la proximité des stratégies et des balises de votre requête par rapport à la limite de taille supérieure.

  • Nous vous recommandons d'appliquer les politiques de session à l'aide du AWS CLI ou AWS API. Ils AWS Management Console peuvent ajouter des informations de session de console supplémentaires à la politique compressée.

Balises de session du rôle
  • Les balises de session doivent respecter la limite de la clé de balise de 128 caractères et la limite de la valeur de balise de 256 caractères.

  • Vous pouvez transmettre jusqu'à 50 balises de session.

  • Une AWS conversion compresse les politiques de session et les balises de session adoptées dans un format binaire compressé doté d'une limite distincte. Vous pouvez transmettre des balises de session à l'aide du AWS CLI ou AWS API. L'élément de réponse PackedPolicySize indique en pourcentage la proximité des stratégies et des balises de votre requête par rapport à la limite de taille supérieure.

SAMLréponse d'authentification codée en base64 100 000 caractères

Cette limite de caractères s'applique à assume-role-with-samlCLInotre AssumeRoleWithSAMLAPIopération.

Clé de balise 128 caractères

Cette limite de caractères s'applique aux balises des IAM ressources et aux balises de session.

Valeur de balise 256 caractères

Cette limite de caractères s'applique aux balises des IAM ressources et aux balises de session.

Les valeurs de balise peuvent être vides, ce qui signifie que les valeurs de balise peuvent ne comporter aucun caractère.

Unique IDs créé par IAM

128 caractères Par exemple :

  • Utilisateur IDs commençant par AIDA

  • Groupe IDs commençant par AGPA

  • Un rôle IDs qui commence par AROA

  • Politique gérée IDs qui commence par ANPA

  • Certificat de IDs serveur commençant par ASCA

Note

Il ne s'agit pas d'une liste exhaustive, ni d'une garantie que, pour un IDs certain type, ne commence que par la combinaison de lettres spécifiée.

Nom utilisateur 64 caractères