You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS SSO会话时长最高仅12小时,如何延长生产账号用户的会话有效期

AWS Control Tower环境下IAM Identity Center(原SSO)延长指定账号会话时长解决方案

核心背景说明

Control Tower默认托管的IAM Identity Center全局默认会话时长上限为12小时,你可以通过权限集层级的自定义配置实现针对生产账号、指定用户组的差异化会话时长设置,最高可支持到90天。

具体操作步骤

  • 步骤1:进入AWS管理控制台的IAM Identity Center服务页,在左侧导航栏选择「权限集」
  • 步骤2:找到你分配给生产账号相应用户/用户组的权限集,点击进入详情页
  • 步骤3:点击右上角的「编辑」按钮,找到「会话时长」配置项
    • 注意:如果是AWS托管的权限集,你需要先克隆为自定义权限集后再修改配置,托管权限集不支持自定义会话时长
  • 步骤4:根据需求调整时长,可选范围从15分钟到最大90天,保存修改
  • 步骤5:回到权限集详情页,选择「预配到账号」标签,点击「重新预配」,将修改后的配置同步到所有关联的生产账号
  • 步骤6:如果需要针对不同生产账号设置不同的会话时长,可以单独创建多个自定义权限集,分别分配给对应账号的用户组即可

注意事项

  • 该修改仅对权限集关联的账号和用户生效,不会影响其他非生产账号的会话时长配置
  • 修改重新预配后,用户已经生效的会话不会被中断,下一次重新登录时会应用新的会话时长规则
  • 如果你使用的是Control Tower landing zone 3.0及以上版本,该配置不会被Control Tower的基线巡检修正,属于支持的自定义配置范围
  • 如需通过代码自动化配置,可调用aws sso-admin update-permission-set命令,示例如下:
aws sso-admin update-permission-set \
  --instance-arn <你的IAM Identity Center实例ARN> \
  --permission-set-arn <对应权限集ARN> \
  --session-duration PT72H

上述示例将会话时长设置为72小时,时长格式遵循ISO 8601标准。

内容的提问来源于stack exchange,提问作者stoverbush

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 02:00:05