Spec-Zone.ru › AWS CLI v2

[ aws . eks ]

associate-identity-provider-config

Описание

Связывает конфигурацию поставщика идентификации с кластером.

Если вы хотите аутентифицировать идентификаторы с помощью поставщика идентификации, вы можете создать конфигурацию поставщика идентификации и связать её с вашим кластером. После настройки аутентификации в вашем кластере вы можете создать объекты Kubernetes Role и ClusterRole, назначить им разрешения, а затем привязать их к идентификаторам, используя объекты Kubernetes RoleBinding и ClusterRoleBinding. Для получения дополнительной информации см. Использование авторизации RBAC в документации Kubernetes.

См. также: Документацию API AWS

Синтаксис

  associate-identity-provider-config
--cluster-name <value>
--oidc <value>
[--tags <value>]
[--client-request-token <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--cluster-name (строка)

Имя вашего кластера.

--oidc (структура)

Объект, представляющий конфигурацию поставщика идентификации OpenID Connect (OIDC).

identityProviderConfigName -> (строка)

Имя конфигурации поставщика OIDC.

issuerUrl -> (строка)

URL поставщика идентификации OIDC, позволяющий API-серверу обнаруживать публичные ключи подписи для проверки токенов. URL должен начинаться с https:// и должен соответствовать полю iss в токенах идентификации OIDC поставщика. Согласно стандарту OIDC, разрешены компоненты пути, но не параметры запроса. Обычно URL состоит только из имени хоста, например, https://server.example.org или https://example.com. Этот URL должен указывать на уровень ниже .well-known/openid-configuration и должен быть доступен публично через интернет.

clientId -> (строка)

Также известен как audience. Идентификатор приложения-клиента, которое отправляет запросы на аутентификацию поставщику идентификации OIDC.

usernameClaim -> (строка)

Поле JSON Web Token (JWT) для использования в качестве имени пользователя. По умолчанию это sub, что ожидается как уникальный идентификатор конечного пользователя. Вы можете выбрать другие поля, такие как email или name, в зависимости от поставщика идентификации OIDC. Поля, отличные от email, предваряются URL поставщика для предотвращения конфликтов имён с другими плагинами.

usernamePrefix -> (строка)

Префикс, добавляемый к полям имени пользователя для предотвращения конфликтов с существующими именами. Если вы не предоставите это поле, и username имеет значение отличное от email, префикс по умолчанию устанавливается как issuerurl#. Вы можете использовать значение - для отключения всего префикса.

groupsClaim -> (строка)

Поле JWT, используемое поставщиком для возврата ваших групп.

groupsPrefix -> (строка)

Префикс, добавляемый к полям групп для предотвращения конфликтов с существующими именами (такими как system: группы). Например, значение ``oidc:`` создаст имена групп, такие как oidc:engineering и oidc:infra.

requiredClaims -> (map)

Ключ-значение пары, описывающие требуемые поля в токене идентификации. При установке каждое поле проверяется на наличие в токене с соответствующим значением. Максимальное количество требуемых полей см. в квотах службы Amazon EKS в Руководстве пользователя Amazon EKS.

key -> (строка)

value -> (строка)

Сокращенный синтаксис:

identityProviderConfigName=string,issuerUrl=string,clientId=string,usernameClaim=string,usernamePrefix=string,groupsClaim=string,groupsPrefix=string,requiredClaims={KeyName1=string,KeyName2=string}

Синтаксис JSON:

{
  "identityProviderConfigName": "string",
  "issuerUrl": "string",
  "clientId": "string",
  "usernameClaim": "string",
  "usernamePrefix": "string",
  "groupsClaim": "string",
  "groupsPrefix": "string",
  "requiredClaims": {"string": "string"
    ...}
}

--tags (map)

Метаданные, помогающие в категоризации и организации. Каждый тег состоит из ключа и необязательного значения. Вы определеяете оба. Теги не распространяются на другие кластеры или ресурсы Amazon Web Services.

key -> (строка)

Часть пары ключ-значение, составляющей тег. Ключ — это общая метка, которая действует как категория для более специфичных значений тега.

value -> (строка)

Необязательная часть пары ключ-значение, составляющей тег. Значение действует как описатель в категории тега (ключ).

Сокращенный синтаксис:

KeyName1=string,KeyName2=string

Синтаксис JSON:

{"string": "string"
  ...}

--client-request-token (строка)

Уникальный, чувствительный к регистру идентификатор, который вы предоставляете, чтобы обеспечить идемпотентность запроса.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределяют значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку логирования.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для использования при фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из вашего файла с данными.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Показать версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с сертификатами CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, вам необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Связать поставщика идентификации с вашим кластером Amazon EKS

Следующий пример связывает поставщика идентификации с вашим кластером Amazon EKS.

aws eks associate-identity-provider-config \
    --cluster-name my-eks-cluster \
    --oidc 'identityProviderConfigName=my-identity-provider,issuerUrl=https://oidc.eks.us-east-2.amazonaws.com/id/38D6A4619A0A69E342B113ED7F1A7652,clientId=kubernetes,usernameClaim=email,usernamePrefix=my-username-prefix,groupsClaim=my-claim,groupsPrefix=my-groups-prefix,requiredClaims={Claim1=value1,Claim2=value2}' \
    --tags env=dev

Вывод:

{
    "update": {
        "id": "8c6c1bef-61fe-42ac-a242-89412387b8e7",
        "status": "InProgress",
        "type": "AssociateIdentityProviderConfig",
        "params": [
            {
                "type": "IdentityProviderConfig",
                "value": "[{\"type\":\"oidc\",\"name\":\"my-identity-provider\"}]"
            }
        ],
        "createdAt": "2024-04-11T13:46:49.648000-04:00",
        "errors": []
    },
    "tags": {
        "env": "dev"
    }
}

Дополнительную информацию см. в разделе Аутентификация пользователей для вашего кластера из поставщика идентификации OpenID Connect — Связывание поставщика OIDC-идентификации в Руководстве пользователя Amazon EKS.

Вывод

update -> (структура)

Объект, представляющий асинхронное обновление.

id -> (строка)

Уникальный идентификатор (UUID), используемый для отслеживания обновления.

status -> (строка)

Текущий статус обновления.

type -> (строка)

Тип обновления.

params -> (список)

Словарь пар «ключ-значение», содержащий параметры, связанные с обновлением.

(структура)

Объект, представляющий подробности запроса на обновление.

type -> (строка)

Ключи, связанные с запросом на обновление.

value -> (строка)

Значение ключей, переданных в рамках запроса на обновление.

createdAt -> (метка времени)

Маркер Unix-времени создания объекта.

errors -> (список)

Любые ошибки, связанные с обновлением Failed.

(структура)

Объект, представляющий ошибку при сбое асинхронной операции.

errorCode -> (строка)

Краткое описание ошибки.

  • SubnetNotFound : Не удалось найти одну из подсетей, связанных с кластером.
  • SecurityGroupNotFound : Не удалось найти одну из групп безопасности, связанных с кластером.
  • EniLimitReached : Достигнут лимит эластичных сетевых интерфейсов для вашей учетной записи.
  • IpNotAvailable : Подсеть, связанная с кластером, не имеет доступных IP-адресов.
  • AccessDenied : У вас недостаточно прав для выполнения указанной операции.
  • OperationNotPermitted : У связанной с кластером роли сервиса нет необходимых разрешений для Amazon EKS.
  • VpcIdNotFound : Не удалось найти VPC, связанную с кластером.

errorMessage -> (строка)

Более подробное описание ошибки.

resourceIds -> (список)

Необязательное поле, содержащее идентификаторы ресурсов, связанные с ошибкой.

(строка)

tags -> (словарь)

Теги ресурса.

key -> (строка)

Одна часть пары «ключ-значение», образующей тег. Ключ — это общий ярлык, который выполняет роль категории для более конкретных значений тегов.

value -> (строка)

Необязательная часть пары «ключ-значение», образующей тег. Значение выступает в роли описателя в категории тегов (ключ).

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API