Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

263
Views
¿Cuál es el caso de uso de RoleSessionName al asumir un rol en AWS y cómo afecta el rendimiento?

Tengo un escenario en el que quiero tener acceso a recursos dentro de una cuenta desde otra en AWS (acceso entre cuentas) en código. Y quiero implementar este acceso usando NodeJs, implementado como función lambda y también como un código de ejecución prolongada en EC2.

Al leer cómo hacer esto en línea, sé que necesito credenciales temporales generadas por aws.STS , como esta:

 const AWS = require('aws-sdk'); const sts = new AWS.STS(); const stsResults = await sts.assumeRole({ RoleArn: 'arn:aws:iam::111111111111:role/role_name', RoleSessionName: 'STRING_VALUE', }).promise(); const dynamodb = new AWS.DynamoDB({ region: 'us-east-1', accessKeyId: stsResults.Credentials.AccessKeyId, secretAccessKey:stsResults.Credentials.SecretAccessKey, sessionToken: stsResults.Credentials.SessionToken });

Mi pregunta es sobre el atributo RoleSessionName , que es obligatorio. Estoy teniendo dificultades para entender lo que hace y cómo debo usarlo. Esto es lo que dice la documentación de AWS al respecto:

RoleSessionName — (String) Un identificador para la sesión de rol asumido.

Utilice el nombre de la sesión de rol para identificar de forma única una sesión cuando diferentes principales asumen el mismo rol o por diferentes motivos. En escenarios de cuentas cruzadas, el nombre de la sesión del rol es visible y puede ser registrado por la cuenta que posee el rol. El nombre de la sesión del rol también se usa en el ARN del principal del rol asumido. Esto significa que las solicitudes posteriores de API entre cuentas que utilizan las credenciales de seguridad temporales expondrán el nombre de la sesión de rol a la cuenta externa en sus registros de AWS CloudTrail.

La expresión regular utilizada para validar este parámetro es una cadena de caracteres que consta de caracteres alfanuméricos en mayúsculas y minúsculas sin espacios. También puede incluir guiones bajos o cualquiera de los siguientes caracteres: =,.@-

Personalmente, no me preocupa la seguridad, ya que ambas cuentas son propiedad de la misma empresa y la única razón para tener varias cuentas es separar lógicamente los recursos. Lo que me gustaría saber es el impacto de este atributo en el rendimiento de la llamada a la función de assumeRole . ¿Debo usar el mismo RoleSessionName para todas mis funciones lambda? ¿Debo crear una identificación aleatoria cada vez que creo una nueva sesión?

over 4 years ago · Santiago Trujillo
1 answers
Answer question

0

Según la documentación que citó:

Utilice el nombre de la sesión de rol para identificar de forma única una sesión cuando diferentes principales asumen el mismo rol o por diferentes motivos.

Supongamos que tiene un rol de IAM y lo asume un programa. Esto devolverá un conjunto de credenciales temporales que se pueden usar para acceder a los servicios de AWS.

En una pista de auditoría, cualquier cosa realizada por el Rol será rastreada como si hubiera sido realizada por el Rol (no por la entidad que asumió el Rol). Esto hace que sea difícil rastrear el origen de estas llamadas API, ya que el rol podría ser asumido por "diferentes principales o por diferentes razones". Por ejemplo, varios programas pueden usar el rol.

Para ayudar a rastrear el 'origen' de tales solicitudes, se proporciona RoleSessionName para identificar la suposición particular. Está ahí para ayudarlo a identificar qué aplicación está usando las credenciales.

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!