IAM Identity Center用户控制台会话10分钟无操作过期排查问询
问题:AWS管理控制台闲置10分钟自动登出但IAM Identity Center会话仍活跃
环境
- AWS IAM Identity Center(原AWS SSO)
- 通过IAM Identity Center访问AWS管理控制台
- 权限集会话时长:1小时
- AWSReservedSSO角色最大会话时长:12小时
- IAM Identity Center用户交互式会话:8小时
问题描述
用户通过IAM Identity Center访问AWS账户时,无操作约10分钟后会自动登出,AWS管理控制台显示提示:Your session has expired。但IAM Identity Center门户会话仍保持活跃,用户无需重新认证即可返回门户并重新进入AWS账户。
当前配置
- IAM Identity Center用户交互式会话时长=8小时
- 权限集会话时长=1小时
- AWSReservedSSO IAM角色最大会话时长=12小时
观察结果
- 仅无操作时触发问题
- 活跃使用期间不会登出
- 门户会话始终处于有效状态
- 控制台会话与门户会话独立过期
- 未在AWS侧配置10分钟的会话时长
已验证内容
- IAM Identity Center交互式会话配置为8小时
- 权限集会话时长配置为1小时
- AWSReservedSSO角色最大会话时长配置为12小时
- 问题发生时门户仍处于认证状态
- 用户无需凭据即可从门户重新启动AWS账户会话
可能的原因分析
1. AWS管理控制台内置闲置超时
AWS管理控制台本身存在默认10分钟闲置超时机制,该设置独立于IAM Identity Center会话和权限集会话时长。当控制台检测到用户连续10分钟无页面交互(如点击、输入等操作),会自动终止控制台会话,触发过期提示。而IAM Identity Center门户会话属于上层认证会话,不受该控制台闲置规则影响。
2. 浏览器Cookie限制
- 会话Cookie闲置超时:浏览器或安全插件可能对AWS控制台的会话Cookie设置了10分钟的闲置过期规则,无操作时自动标记Cookie失效,导致控制台会话中断。
- 企业浏览器策略:部分企业定制浏览器会强制限制云服务类网站的闲置会话时长,仅针对控制台会话生效,不影响IAM Identity Center门户的Cookie。
3. 企业安全策略/端点防护工具
企业部署的终端防护软件、网络安全网关或身份管理工具,常会配置闲置会话强制登出规则,针对AWS管理控制台这类云服务设置10分钟的闲置超时。这类策略由企业侧管控,与AWS自身会话配置无关,只会中断控制台会话,不会影响IAM Identity Center门户的认证状态。
4. STS临时凭证的隐性闲置逻辑
虽然权限集配置的会话时长为1小时,但AWS STS发放的临时凭证在长期闲置情况下,可能存在隐性的超时触发机制(此情况较为少见,通常STS凭证按固定时长过期,而非闲置触发)。
内容的提问来源于stack exchange,提问作者Manu
相关产品推荐
相关产品推荐

