You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IAM Identity Center用户控制台会话10分钟无操作过期排查问询

问题:AWS管理控制台闲置10分钟自动登出但IAM Identity Center会话仍活跃

环境

  • AWS IAM Identity Center(原AWS SSO)
  • 通过IAM Identity Center访问AWS管理控制台
  • 权限集会话时长:1小时
  • AWSReservedSSO角色最大会话时长:12小时
  • IAM Identity Center用户交互式会话:8小时

问题描述

用户通过IAM Identity Center访问AWS账户时,无操作约10分钟后会自动登出,AWS管理控制台显示提示:Your session has expired。但IAM Identity Center门户会话仍保持活跃,用户无需重新认证即可返回门户并重新进入AWS账户。

当前配置

  • IAM Identity Center用户交互式会话时长=8小时
  • 权限集会话时长=1小时
  • AWSReservedSSO IAM角色最大会话时长=12小时

观察结果

  • 仅无操作时触发问题
  • 活跃使用期间不会登出
  • 门户会话始终处于有效状态
  • 控制台会话与门户会话独立过期
  • 未在AWS侧配置10分钟的会话时长

已验证内容

  1. IAM Identity Center交互式会话配置为8小时
  2. 权限集会话时长配置为1小时
  3. AWSReservedSSO角色最大会话时长配置为12小时
  4. 问题发生时门户仍处于认证状态
  5. 用户无需凭据即可从门户重新启动AWS账户会话

可能的原因分析

1. AWS管理控制台内置闲置超时

AWS管理控制台本身存在默认10分钟闲置超时机制,该设置独立于IAM Identity Center会话和权限集会话时长。当控制台检测到用户连续10分钟无页面交互(如点击、输入等操作),会自动终止控制台会话,触发过期提示。而IAM Identity Center门户会话属于上层认证会话,不受该控制台闲置规则影响。

2. 浏览器Cookie限制

  • 会话Cookie闲置超时:浏览器或安全插件可能对AWS控制台的会话Cookie设置了10分钟的闲置过期规则,无操作时自动标记Cookie失效,导致控制台会话中断。
  • 企业浏览器策略:部分企业定制浏览器会强制限制云服务类网站的闲置会话时长,仅针对控制台会话生效,不影响IAM Identity Center门户的Cookie。

3. 企业安全策略/端点防护工具

企业部署的终端防护软件、网络安全网关或身份管理工具,常会配置闲置会话强制登出规则,针对AWS管理控制台这类云服务设置10分钟的闲置超时。这类策略由企业侧管控,与AWS自身会话配置无关,只会中断控制台会话,不会影响IAM Identity Center门户的认证状态。

4. STS临时凭证的隐性闲置逻辑

虽然权限集配置的会话时长为1小时,但AWS STS发放的临时凭证在长期闲置情况下,可能存在隐性的超时触发机制(此情况较为少见,通常STS凭证按固定时长过期,而非闲置触发)。

内容的提问来源于stack exchange,提问作者Manu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 14:35:20