создать-доверенный-источник-управляющий-доступ
Описание
Доверенный источник — это сущность третьей стороны, которая создает, поддерживает и управляет информацией об идентификаторах пользователей и устройств. Когда поступает запрос от приложения, информация об идентификаторе, отправленная доверенным источником, оценивается Verified Access, прежде чем разрешить или отклонить запрос приложения.
См. также: Документация AWS API
Синтаксис
create-verified-access-trust-provider
--trust-provider-type <value>
[--user-trust-provider-type <value>]
[--device-trust-provider-type <value>]
[--oidc-options <value>]
[--device-options <value>]
--policy-reference-name <value>
[--description <value>]
[--tag-specifications <value>]
[--client-token <value>]
[--dry-run | --no-dry-run]
[--sse-specification <value>]
[--native-application-oidc-options <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--trust-provider-type (строка)
Тип доверенного источника.
Возможные значения:
userdevice
--user-trust-provider-type (строка)
Тип доверенного источника, основанного на пользователе. Этот параметр обязателен, когда тип источника — user .
Возможные значения:
iam-identity-centeroidc
--device-trust-provider-type (строка)
Тип доверенного источника, основанного на устройстве. Этот параметр обязателен, когда тип источника — device .
Возможные значения:
jamfcrowdstrikejumpcloud
--oidc-options (структура)
Параметры для доверенного источника идентификации пользователя, совместимого с OpenID Connect. Этот параметр обязателен, когда тип источника — user .
Issuer -> (строка)
AuthorizationEndpoint -> (строка)
TokenEndpoint -> (строка)
UserInfoEndpoint -> (строка)
ClientId -> (строка)
ClientSecret -> (строка)
Scope -> (строка)
Синтаксис сокращенной записи:
Issuer=string,AuthorizationEndpoint=string,TokenEndpoint=string,UserInfoEndpoint=string,ClientId=string,ClientSecret=string,Scope=string
Синтаксис JSON:
{
"Issuer": "string",
"AuthorizationEndpoint": "string",
"TokenEndpoint": "string",
"UserInfoEndpoint": "string",
"ClientId": "string",
"ClientSecret": "string",
"Scope": "string"
}
--device-options (структура)
Параметры для доверенного источника, основанного на устройстве. Этот параметр обязателен, когда тип источника — device .
TenantId -> (строка)
PublicSigningKeyUrl -> (строка)
Синтаксис сокращенной записи:
TenantId=string,PublicSigningKeyUrl=string
Синтаксис JSON:
{
"TenantId": "string",
"PublicSigningKeyUrl": "string"
}
--policy-reference-name (строка)
--description (строка)
--tag-specifications (список)
Теги, которые необходимо назначить доверенному источнику Verified Access.
(структура)
Теги, применяемые к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.
Примечание
СписокValid Values содержит все типы ресурсов, которые могут быть помечены тегами. Однако действие, которое вы используете, может не поддерживать все эти типы ресурсов. Если вы попытаетесь применить тег к типу ресурса, который не поддерживается используемым действием, вы получите ошибку.ResourceType -> (строка)
Tags -> (список)
Применяемые теги к ресурсу.
(структура)
Описание тега.
Key -> (строка)
Ключ тега.
Ограничения: ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не должны начинаться с aws: .
Value -> (строка)
Значение тега.
Ограничения: значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.
Синтаксис сокращенной записи:
ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...
Синтаксис JSON:
[
{
"ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
"Tags": [
{
"Key": "string",
"Value": "string"
}
...
]
}
...
]
--client-token (строка)
--dry-run | --no-dry-run (булево)
DryRunOperation . В противном случае — UnauthorizedOperation .--sse-specification (структура)
Параметры для шифрования на стороне сервера.
CustomerManagedKeyEnabled -> (булево)
Включить или отключить использование управляемых клиентом ключей KMS для шифрования на стороне сервера.
Допустимые значения: True | False
KmsKeyArn -> (строка)
Синтаксис сокращенной записи:
CustomerManagedKeyEnabled=boolean,KmsKeyArn=string
Синтаксис JSON:
{
"CustomerManagedKeyEnabled": true|false,
"KmsKeyArn": "string"
}
--native-application-oidc-options (структура)
Параметры OpenID Connect (OIDC).
PublicSigningKeyEndpoint -> (строка)
Issuer -> (строка)
AuthorizationEndpoint -> (строка)
TokenEndpoint -> (строка)
UserInfoEndpoint -> (строка)
ClientId -> (строка)
ClientSecret -> (строка)
Scope -> (строка)
Синтаксис сокращенной записи:
PublicSigningKeyEndpoint=string,Issuer=string,AuthorizationEndpoint=string,TokenEndpoint=string,UserInfoEndpoint=string,ClientId=string,ClientSecret=string,Scope=string
Синтаксис JSON:
{
"PublicSigningKeyEndpoint": "string",
"Issuer": "string",
"AuthorizationEndpoint": "string",
"TokenEndpoint": "string",
"UserInfoEndpoint": "string",
"ClientId": "string",
"ClientSecret": "string",
"Scope": "string"
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные через JSON. Передача произвольных двоичных значений через значение JSON невозможна, так как строка будет интерпретироваться буквально. Этот параметр не может использоваться совместно с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при значении yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При значении output, выполняет валидацию входных параметров команды и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON нестабилен между версиями AWS CLI, и гарантии обратной совместимости для сгенерированного каркаса JSON нет.
Глобальные параметры
--debug (булево)
Включение отладки регистрации.
--endpoint-url (строка)
Переопределение стандартного URL команды указанным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (булево)
Отключение автоматической постраничной навигации. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команд.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отображение версии этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- вкл
- выкл
- авто
--no-sign-request (булево)
Отказ от подписи запросов. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут представлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет интерпретироваться как двоичное и использовать содержимое файла напрямую, независимо от настроек cli-binary-format. При использовании file://, содержимое файла должно быть должным образом отформатировано для конфигурированного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключение пейджера CLI для вывода.
--cli-auto-prompt (булево)
Автоматический запрос параметров CLI.
--no-cli-auto-prompt (булево)
Отключение автоматического запроса параметров CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной среды. Дополнительную информацию см. в разделе "Использование кавычек со строками" в Руководстве пользователя AWS CLI.
Создание поставщика доверия Verified Access
В следующем примере настраивается поставщик доверия Verified Access с использованием AWS Identity Center.
aws ec2 create-verified-access-trust-provider \
--trust-provider-type user \
--user-trust-provider-type iam-identity-center \
--policy-reference-name idc \
--tag-specifications ResourceType=verified-access-trust-provider,Tags=[{Key=Name,Value=my-va-trust-provider}]
Вывод:
{
"VerifiedAccessTrustProvider": {
"VerifiedAccessTrustProviderId": "vatp-0bb32de759a3e19e7",
"Description": "",
"TrustProviderType": "user",
"UserTrustProviderType": "iam-identity-center",
"PolicyReferenceName": "idc",
"CreationTime": "2023-08-25T18:40:36",
"LastUpdatedTime": "2023-08-25T18:40:36",
"Tags": [
{
"Key": "Name",
"Value": "my-va-trust-provider"
}
]
}
}
Для получения дополнительной информации см. раздел "Поставщики доверия для Verified Access" в Руководстве пользователя AWS Verified Access.
Вывод
VerifiedAccessTrustProvider -> (структура)
Подробная информация о поставщике доверия Verified Access.
VerifiedAccessTrustProviderId -> (строка)
Description -> (строка)
TrustProviderType -> (строка)
UserTrustProviderType -> (строка)
DeviceTrustProviderType -> (строка)
OidcOptions -> (структура)
Параметры для поставщика доверия с открытым идентификатором, совместимого с OpenID Connect.
Issuer -> (строка)
AuthorizationEndpoint -> (строка)
TokenEndpoint -> (строка)
UserInfoEndpoint -> (строка)
ClientId -> (строка)
ClientSecret -> (строка)
Scope -> (строка)
DeviceOptions -> (структура)
Параметры для поставщика доверия, основанного на идентификаторе устройства.
TenantId -> (строка)
PublicSigningKeyUrl -> (строка)
PolicyReferenceName -> (строка)
CreationTime -> (строка)
LastUpdatedTime -> (строка)
Tags -> (список)
Теги.
(структура)
Описание тега.
Key -> (строка)
Ключ тега.
Ограничения: Ключи тегов регистрозависимы и принимают максимум 127 символов Юникода. Не могут начинаться с aws:.
Value -> (строка)
Значение тега.
Ограничения: Значения тегов регистрозависимы и принимают максимум 256 символов Юникода.
SseSpecification -> (структура)
Параметры, используемые для шифрования на стороне сервера.
CustomerManagedKeyEnabled -> (булево)
Указывает, используются ли управляемые клиентом ключи KMS для шифрования на стороне сервера.
Допустимые значения: True | False
KmsKeyArn -> (строка)
NativeApplicationOidcOptions -> (структура)
Параметры OpenID Connect (OIDC).
PublicSigningKeyEndpoint -> (строка)
Issuer -> (строка)
AuthorizationEndpoint -> (строка)
TokenEndpoint -> (строка)
UserInfoEndpoint -> (строка)
ClientId -> (строка)
Scope -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.