比较 AWS STS 凭证 - AWS Identity and Access Management

比较 AWS STS 凭证

下表比较了 AWS STS 中返回临时安全凭证的 API 操作的功能。要了解在担任角色以请求临时安全凭证时使用的各种方法,请参阅担任角色的方法。要了解允许您传递会话标签的不同 AWS STS API 操作,请参阅在 AWS STS 中传递会话标签

注意

您可以将 AWS STS API 调用发送到全球终端节点或某个区域终端节点。如果您选择更靠近您的终端节点,则可减少延迟并改善 API 调用的性能。如果您不再能与原始终端节点进行通信,也可选择将调用定向到替代的区域终端节点。如果您使用某种 AWS SDK,请先使用该开发工具包的方法指定一个区域,然后再进行 API 调用。如果您正在手动构建 HTTP API 请求,则必须自行将请求定向到正确的终端节点。有关更多信息,请参阅区域和终端节点管理 AWS 区域中的 AWS STS 的 AWS STS 部分。

AWS STS API 谁能调用 凭证生命周期 (最小值 | 最大值 | 默认值) MFA 支持¹ 会话策略支持² 对生成的临时凭证的限制
AssumeRole 具有现有临时安全凭证的 IAM 用户或 IAM 角色 15 分钟 | 最大会话持续时间设置³ | 1 小时

无法调用 GetFederationTokenGetSessionToken

AssumeRoleWithSAML 任何用户;发起人必须传递 SAML 身份验证响应,指示身份验证来自已知的身份提供程序 15 分钟 | 最大会话持续时间设置³ | 1 小时

无法调用 GetFederationTokenGetSessionToken

AssumeRoleWithWebIdentity 任何用户;发起人必须传递 OIDC 兼容的 JWT 令牌,指示身份验证来自已知的身份提供者 15 分钟 | 最大会话持续时间设置³ | 1 小时

无法调用 GetFederationTokenGetSessionToken

GetFederationToken IAM 用户或 AWS 账户根用户

IAM 用户:15 分钟 | 36 小时 | 12 小时

根用户:15 分钟 | 1 小时 | 1 小时

无法使用 AWS CLI 或 AWS API 调用 IAM 操作。此限制不适用于控制台会话。

无法调用除 GetCallerIdentity 之外的 AWS STS 操作。⁴

允许通过 SSO 登录到控制台。⁵

GetSessionToken IAM 用户或 AWS 账户根用户

IAM 用户:15 分钟 | 36 小时 | 12 小时

根用户:15 分钟 | 1 小时 | 1 小时

除非请求附带了 MFA 信息,否则无法调用 IAM API 操作。

无法调用除 AssumeRoleGetCallerIdentity 之外的 AWS STS API 操作。

不允许通过 SSO 登录到控制台。⁶

¹ MFA 支持。在调用 AssumeRole 和 GetSessionToken API 操作时,可以包含有关 Multi-Factor Authentication (MFA) 设备的信息。这可确保通过 API 调用生成的临时安全凭证只能由已使用 MFA 设备进行身份验证的用户使用。有关更多信息,请参阅 使用 MFA 保护 API 访问

² 会话策略支持。会话策略是当您以编程方式为角色或联合身份用户创建临时会话时作为参数传递的策略。此策略限制来自角色或用户的基于身份的策略且分配给该会话的权限。生成的会话的权限是实体的基于身份的策略与会话策略的交集。使用会话策略授予的权限不能超过担任的角色的基于身份的策略允许的权限。有关角色会话权限的更多信息,请参阅会话策略

³ 最大会话持续时间设置。可以使用 DurationSeconds 参数指定 900 秒 (15 分钟) 到角色的最大会话持续时间设置之间的角色会话持续时间。要了解如何查看您的角色的最大值,请参阅更新角色的最长会话持续时间

GetCallerIdentity。无需权限即可执行该操作。如果管理员为您的 IAM 用户或角色添加明确拒绝访问 sts:GetCallerIdentity 操作的策略,您仍然可以执行该操作。不需要权限,因为在拒绝 IAM 用户或角色访问时返回相同的信息。要查看示例响应,请参阅我没有权限执行:iam:DeleteVirtualMFADevice

通过单一登录 (SSO) 登录到控制台。为了支持 SSO,AWS 可让您调用联合终端节点 (https://signin.aws.amazon.com/federation) 并传递临时安全凭证。终端节点将返回一个令牌,可使用该令牌构建一个让用户直接登录到控制台而无需使用密码的 URL。有关更多信息,请参阅使 SAML 2.0 联合身份用户能够访问 AWS Management Console 安全性博客中的和AWS如何启用对 管理控制台的跨账户访问AWS。

⁶ 在检索您的临时凭证后,无法将该凭证传递到联合单一登录终端节点以访问 AWS Management Console。有关更多信息,请参阅 使自定义身份凭证代理程序能够访问 AWS 控制台