Spec-Zone.ru › AWS CLI v2

[ aws . ec2 ]

создать-доверенный-источник-управляющий-доступ

Описание

Доверенный источник — это сущность третьей стороны, которая создает, поддерживает и управляет информацией об идентификаторах пользователей и устройств. Когда поступает запрос от приложения, информация об идентификаторе, отправленная доверенным источником, оценивается Verified Access, прежде чем разрешить или отклонить запрос приложения.

См. также: Документация AWS API

Синтаксис

  create-verified-access-trust-provider
--trust-provider-type <value>
[--user-trust-provider-type <value>]
[--device-trust-provider-type <value>]
[--oidc-options <value>]
[--device-options <value>]
--policy-reference-name <value>
[--description <value>]
[--tag-specifications <value>]
[--client-token <value>]
[--dry-run | --no-dry-run]
[--sse-specification <value>]
[--native-application-oidc-options <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--trust-provider-type (строка)

Тип доверенного источника.

Возможные значения:

  • user
  • device

--user-trust-provider-type (строка)

Тип доверенного источника, основанного на пользователе. Этот параметр обязателен, когда тип источника — user .

Возможные значения:

  • iam-identity-center
  • oidc

--device-trust-provider-type (строка)

Тип доверенного источника, основанного на устройстве. Этот параметр обязателен, когда тип источника — device .

Возможные значения:

  • jamf
  • crowdstrike
  • jumpcloud

--oidc-options (структура)

Параметры для доверенного источника идентификации пользователя, совместимого с OpenID Connect. Этот параметр обязателен, когда тип источника — user .

Issuer -> (строка)

Издатель OIDC.

AuthorizationEndpoint -> (строка)

Конечная точка авторизации OIDC.

TokenEndpoint -> (строка)

Конечная точка получения токенов OIDC.

UserInfoEndpoint -> (строка)

Конечная точка информации о пользователе OIDC.

ClientId -> (строка)

Идентификатор клиента.

ClientSecret -> (строка)

Секрет клиента.

Scope -> (строка)

Области OpenID Connect (OIDC) используются приложением во время аутентификации для авторизации доступа к данным пользователя. Каждая область возвращает определенный набор атрибутов пользователя.

Синтаксис сокращенной записи:

Issuer=string,AuthorizationEndpoint=string,TokenEndpoint=string,UserInfoEndpoint=string,ClientId=string,ClientSecret=string,Scope=string

Синтаксис JSON:

{
  "Issuer": "string",
  "AuthorizationEndpoint": "string",
  "TokenEndpoint": "string",
  "UserInfoEndpoint": "string",
  "ClientId": "string",
  "ClientSecret": "string",
  "Scope": "string"
}

--device-options (структура)

Параметры для доверенного источника, основанного на устройстве. Этот параметр обязателен, когда тип источника — device .

TenantId -> (строка)

Идентификатор приложения-арендатора с доверенным источником идентификации устройства.

PublicSigningKeyUrl -> (строка)

URL, который Amazon Web Services Verified Access будет использовать для проверки подлинности токенов устройства.

Синтаксис сокращенной записи:

TenantId=string,PublicSigningKeyUrl=string

Синтаксис JSON:

{
  "TenantId": "string",
  "PublicSigningKeyUrl": "string"
}

--policy-reference-name (строка)

Идентификатор, используемый при работе с правилами политики.

--description (строка)

Описание доверенного источника Verified Access.

--tag-specifications (список)

Теги, которые необходимо назначить доверенному источнику Verified Access.

(структура)

Теги, применяемые к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.

Примечание

Список Valid Values содержит все типы ресурсов, которые могут быть помечены тегами. Однако действие, которое вы используете, может не поддерживать все эти типы ресурсов. Если вы попытаетесь применить тег к типу ресурса, который не поддерживается используемым действием, вы получите ошибку.

ResourceType -> (строка)

Тип ресурса, к которому необходимо применить тег при создании.

Tags -> (список)

Применяемые теги к ресурсу.

(структура)

Описание тега.

Key -> (строка)

Ключ тега.

Ограничения: ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не должны начинаться с aws: .

Value -> (строка)

Значение тега.

Ограничения: значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.

Синтаксис сокращенной записи:

ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...

Синтаксис JSON:

[
  {
    "ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
    "Tags": [
      {
        "Key": "string",
        "Value": "string"
      }
      ...
    ]
  }
  ...
]

--client-token (строка)

Уникальный, чувствительный к регистру токен, который вы предоставляете для обеспечения идемпотентности запроса изменения. Дополнительная информация: Обеспечение идемпотентности.

--dry-run | --no-dry-run (булево)

Проверяет, имеете ли вы необходимые разрешения для действия, не отправляя сам запрос, и возвращает ответ об ошибке. Если у вас есть необходимые разрешения, ответ об ошибке — DryRunOperation . В противном случае — UnauthorizedOperation .

--sse-specification (структура)

Параметры для шифрования на стороне сервера.

CustomerManagedKeyEnabled -> (булево)

Включить или отключить использование управляемых клиентом ключей KMS для шифрования на стороне сервера.

Допустимые значения: True | False

KmsKeyArn -> (строка)

ARN ключа KMS.

Синтаксис сокращенной записи:

CustomerManagedKeyEnabled=boolean,KmsKeyArn=string

Синтаксис JSON:

{
  "CustomerManagedKeyEnabled": true|false,
  "KmsKeyArn": "string"
}

--native-application-oidc-options (структура)

Параметры OpenID Connect (OIDC).

PublicSigningKeyEndpoint -> (строка)

Конечная точка открытого ключа подписи.

Issuer -> (строка)

Идентификатор издателя IdP OIDC.

AuthorizationEndpoint -> (строка)

Конечная точка авторизации IdP.

TokenEndpoint -> (строка)

Конечная точка получения токенов IdP.

UserInfoEndpoint -> (строка)

Конечная точка информации о пользователе IdP.

ClientId -> (строка)

Идентификатор клиента OAuth 2.0.

ClientSecret -> (строка)

Секрет клиента OAuth 2.0.

Scope -> (строка)

Набор пользовательских утверждений, запрашиваемых у IdP.

Синтаксис сокращенной записи:

PublicSigningKeyEndpoint=string,Issuer=string,AuthorizationEndpoint=string,TokenEndpoint=string,UserInfoEndpoint=string,ClientId=string,ClientSecret=string,Scope=string

Синтаксис JSON:

{
  "PublicSigningKeyEndpoint": "string",
  "Issuer": "string",
  "AuthorizationEndpoint": "string",
  "TokenEndpoint": "string",
  "UserInfoEndpoint": "string",
  "ClientId": "string",
  "ClientSecret": "string",
  "Scope": "string"
}

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные через JSON. Передача произвольных двоичных значений через значение JSON невозможна, так как строка будет интерпретироваться буквально. Этот параметр не может использоваться совместно с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при значении yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При значении output, выполняет валидацию входных параметров команды и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON нестабилен между версиями AWS CLI, и гарантии обратной совместимости для сгенерированного каркаса JSON нет.

Глобальные параметры

--debug (булево)

Включение отладки регистрации.

--endpoint-url (строка)

Переопределение стандартного URL команды указанным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (булево)

Отключение автоматической постраничной навигации. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команд.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Используемый регион. Переопределяет настройки конфигурации/среды.

--version (строка)

Отображение версии этого инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • вкл
  • выкл
  • авто

--no-sign-request (булево)

Отказ от подписи запросов. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут представлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет интерпретироваться как двоичное и использовать содержимое файла напрямую, независимо от настроек cli-binary-format. При использовании file://, содержимое файла должно быть должным образом отформатировано для конфигурированного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключение пейджера CLI для вывода.

--cli-auto-prompt (булево)

Автоматический запрос параметров CLI.

--no-cli-auto-prompt (булево)

Отключение автоматического запроса параметров CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, характерные для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной среды. Дополнительную информацию см. в разделе "Использование кавычек со строками" в Руководстве пользователя AWS CLI.

Создание поставщика доверия Verified Access

В следующем примере настраивается поставщик доверия Verified Access с использованием AWS Identity Center.

aws ec2 create-verified-access-trust-provider \
    --trust-provider-type user \
    --user-trust-provider-type iam-identity-center \
    --policy-reference-name idc \
    --tag-specifications ResourceType=verified-access-trust-provider,Tags=[{Key=Name,Value=my-va-trust-provider}]

Вывод:

{
    "VerifiedAccessTrustProvider": {
        "VerifiedAccessTrustProviderId": "vatp-0bb32de759a3e19e7",
        "Description": "",
        "TrustProviderType": "user",
        "UserTrustProviderType": "iam-identity-center",
        "PolicyReferenceName": "idc",
        "CreationTime": "2023-08-25T18:40:36",
        "LastUpdatedTime": "2023-08-25T18:40:36",
        "Tags": [
            {
                "Key": "Name",
                "Value": "my-va-trust-provider"
            }
        ]
    }
}

Для получения дополнительной информации см. раздел "Поставщики доверия для Verified Access" в Руководстве пользователя AWS Verified Access.

Вывод

VerifiedAccessTrustProvider -> (структура)

Подробная информация о поставщике доверия Verified Access.

VerifiedAccessTrustProviderId -> (строка)

Идентификатор поставщика доверия Amazon Web Services Verified Access.

Description -> (строка)

Описание поставщика доверия Amazon Web Services Verified Access.

TrustProviderType -> (строка)

Тип поставщика доверия Verified Access.

UserTrustProviderType -> (строка)

Тип поставщика доверия, основанного на пользователях.

DeviceTrustProviderType -> (строка)

Тип поставщика доверия, основанного на устройствах.

OidcOptions -> (структура)

Параметры для поставщика доверия с открытым идентификатором, совместимого с OpenID Connect.

Issuer -> (строка)

Издатель OIDC.

AuthorizationEndpoint -> (строка)

Конечная точка авторизации OIDC.

TokenEndpoint -> (строка)

Конечная точка получения токенов OIDC.

UserInfoEndpoint -> (строка)

Конечная точка получения информации о пользователе OIDC.

ClientId -> (строка)

Идентификатор клиента.

ClientSecret -> (строка)

Секрет клиента.

Scope -> (строка)

Указанный для OpenID Connect (OIDC) список возможностей.

DeviceOptions -> (структура)

Параметры для поставщика доверия, основанного на идентификаторе устройства.

TenantId -> (строка)

Идентификатор приложения-арендатора с поставщиком доверия, основанного на идентификаторе устройства.

PublicSigningKeyUrl -> (строка)

URL, который Amazon Web Services Verified Access будет использовать для проверки подлинности токенов устройств.

PolicyReferenceName -> (строка)

Идентификатор, используемый при работе с правилами политики.

CreationTime -> (строка)

Время создания.

LastUpdatedTime -> (строка)

Время последнего обновления.

Tags -> (список)

Теги.

(структура)

Описание тега.

Key -> (строка)

Ключ тега.

Ограничения: Ключи тегов регистрозависимы и принимают максимум 127 символов Юникода. Не могут начинаться с aws:.

Value -> (строка)

Значение тега.

Ограничения: Значения тегов регистрозависимы и принимают максимум 256 символов Юникода.

SseSpecification -> (структура)

Параметры, используемые для шифрования на стороне сервера.

CustomerManagedKeyEnabled -> (булево)

Указывает, используются ли управляемые клиентом ключи KMS для шифрования на стороне сервера.

Допустимые значения: True | False

KmsKeyArn -> (строка)

ARN ключа KMS.

NativeApplicationOidcOptions -> (структура)

Параметры OpenID Connect (OIDC).

PublicSigningKeyEndpoint -> (строка)

Конечная точка открытого ключа подписи.

Issuer -> (строка)

Идентификатор издателя OIDC IdP.

AuthorizationEndpoint -> (строка)

Конечная точка авторизации IdP.

TokenEndpoint -> (строка)

Конечная точка получения токена IdP.

UserInfoEndpoint -> (строка)

Конечная точка получения информации о пользователе IdP.

ClientId -> (строка)

Идентификатор клиента OAuth 2.0.

Scope -> (строка)

Набор утверждений пользователя, запрашиваемых от IdP.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API