AWS SSO会话时长最高仅12小时,如何延长生产账号用户的会话有效期
AWS Control Tower环境下IAM Identity Center(原SSO)延长指定账号会话时长解决方案
核心背景说明
Control Tower默认托管的IAM Identity Center全局默认会话时长上限为12小时,你可以通过权限集层级的自定义配置实现针对生产账号、指定用户组的差异化会话时长设置,最高可支持到90天。
具体操作步骤
- 步骤1:进入AWS管理控制台的IAM Identity Center服务页,在左侧导航栏选择「权限集」
- 步骤2:找到你分配给生产账号相应用户/用户组的权限集,点击进入详情页
- 步骤3:点击右上角的「编辑」按钮,找到「会话时长」配置项
- 注意:如果是AWS托管的权限集,你需要先克隆为自定义权限集后再修改配置,托管权限集不支持自定义会话时长
- 步骤4:根据需求调整时长,可选范围从15分钟到最大90天,保存修改
- 步骤5:回到权限集详情页,选择「预配到账号」标签,点击「重新预配」,将修改后的配置同步到所有关联的生产账号
- 步骤6:如果需要针对不同生产账号设置不同的会话时长,可以单独创建多个自定义权限集,分别分配给对应账号的用户组即可
注意事项
- 该修改仅对权限集关联的账号和用户生效,不会影响其他非生产账号的会话时长配置
- 修改重新预配后,用户已经生效的会话不会被中断,下一次重新登录时会应用新的会话时长规则
- 如果你使用的是Control Tower landing zone 3.0及以上版本,该配置不会被Control Tower的基线巡检修正,属于支持的自定义配置范围
- 如需通过代码自动化配置,可调用
aws sso-admin update-permission-set命令,示例如下:
aws sso-admin update-permission-set \ --instance-arn <你的IAM Identity Center实例ARN> \ --permission-set-arn <对应权限集ARN> \ --session-duration PT72H
上述示例将会话时长设置为72小时,时长格式遵循ISO 8601标准。
内容的提问来源于stack exchange,提问作者stoverbush
相关产品推荐
相关产品推荐

