You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何配置后仍无法延长通过Vault访问阿里云角色的STS令牌有效期?

问题分析:无法延长Vault阿里云STS令牌有效期

以下是可能的操作失误点及解决方法:

1. Vault阿里云角色单独配置了租期,覆盖全局设置

你仅调整了阿里云秘密引擎的全局租期参数,但具体的Vault角色(如appname)可能单独设置了lease_ttl,优先级高于全局配置。

  • 查看目标角色的当前配置:
    vault read alicloud/roles/appname
    
  • 如果返回结果中lease_ttl为1小时,更新角色配置,指定2小时租期:
    vault write alicloud/roles/appname \
      role_arn=acs:ram::你的阿里云账号ID:role/目标RAM角色名 \
      policy=关联的权限策略名 \
      lease_ttl=2h \
      max_lease_ttl=2h
    

2. 阿里云侧权限或角色配置限制

即使你设置了RAM角色最大有效期为2小时,仍需确认:

  • 用于Vault对接阿里云的RAM用户,是否被允许在扮演角色时请求7200秒(2小时)的有效期。可通过阿里云CLI直接测试:
    aliyun sts AssumeRole --RoleArn acs:ram::你的阿里云账号ID:role/目标RAM角色名 --RoleSessionName test-vault --DurationSeconds 7200
    
    • 若返回令牌有效期为1小时,说明阿里云侧存在限制,需检查RAM角色的信任策略是否允许调用者指定该时长,或账号是否有全局STS有效期限制。
    • 若返回2小时有效期,说明问题仅在Vault侧,重点检查角色配置。

3. 确认Vault秘密引擎配置生效

虽然你执行tune命令后返回的全局租期显示正确,但可再次验证:

vault read sys/mounts/alicloud/tune

确保default_lease_ttl和max_lease_ttl分别对应7200和86400秒。

内容的提问来源于stack exchange,提问作者竹恋梅

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 15:01:08