Spec-Zone.ru › AWS CLI v2

[ aws . iam ]

create-open-id-connect-provider

Описание

Создаёт сущность IAM для описания поставщика идентификации (IdP), поддерживающего OpenID Connect (OIDC).

Поставщик OIDC, созданный с помощью этой операции, может использоваться как субъект в политике доверия роли. Такая политика устанавливает доверительные отношения между Amazon Web Services и поставщиком OIDC.

Если вы используете поставщика OIDC идентификации от Google, Facebook или Amazon Cognito, вам не нужно создавать отдельный поставщик идентификации IAM. Эти поставщики OIDC идентификации уже встроены в Amazon Web Services и доступны для использования. Вместо этого вы можете перейти непосредственно к созданию новых ролей с помощью вашего поставщика идентификации. Чтобы узнать больше, см. Создание роли для веб-идентификации или федерацию OpenID Connect в Руководстве пользователя IAM.

При создании поставщика IAM OIDC вы указываете следующее:

  • URL поставщика OIDC идентификации (IdP), которому следует доверять
  • Список идентификаторов клиентов (также известных как аудитории), которые идентифицируют приложение или приложения, разрешенные для аутентификации с помощью поставщика OIDC
  • Список тегов, которые прикреплены к указанному поставщику IAM OIDC
  • Список отпечатков пальцев одного или нескольких сертификатов сервера, используемых IdP

Вы получаете всю эту информацию от поставщика OIDC IdP, который вы хотите использовать для доступа к Amazon Web Services.

Примечание

Amazon Web Services защищает связь с поставщиками OIDC идентификации (IdP) с помощью нашей библиотеки доверенных корневых центров сертификации (CA) для проверки TLS-сертификата конечной точки набора ключей JSON Web (JWKS). Если ваш поставщик OIDC IdP полагается на сертификат, который не подписан одним из этих доверенных центров сертификации (CA), только тогда мы обеспечиваем безопасность связи, используя отпечатки пальцев, установленные в конфигурации IdP.

Примечание

Доверие к поставщику OIDC основано на поставщике IAM, созданном этой операцией. Поэтому лучше ограничить доступ к операции CreateOpenIDConnectProvider высокопривилегированным пользователям.

См. также: Документация API AWS

Синтаксис

  create-open-id-connect-provider
--url <value>
[--client-id-list <value>]
[--thumbprint-list <value>]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--url (строка)

URL поставщика идентификации. URL должен начинаться с https:// и должен соответствовать требованию iss в токенах идентификации OpenID Connect поставщика. Согласно стандарту OIDC, разрешены компоненты пути, но не параметры запроса. Обычно URL состоит только из хоста, такого как https://server.example.org или https://example.com. URL не должен содержать номер порта.

Вы не можете зарегистрировать один и тот же поставщик несколько раз в одной учётной записи Amazon Web Services. Если вы попытаетесь отправить URL, который уже был использован для поставщика OpenID Connect в учётной записи Amazon Web Services, вы получите ошибку.

--client-id-list (список)

Предоставляет список идентификаторов клиентов, также известных как аудитории. Когда мобильное или веб-приложение регистрируется у поставщика OpenID Connect, они устанавливают значение, идентифицирующее приложение. Это значение передаётся как параметр client_id в запросах OAuth.

Вы можете зарегистрировать несколько идентификаторов клиентов с одним и тем же поставщиком. Например, у вас могут быть несколько приложений, использующих одного и того же поставщика OIDC. Вы не можете зарегистрировать более 100 идентификаторов клиентов с одним поставщиком IAM OIDC.

Нет определенного формата для идентификатора клиента. Операция CreateOpenIDConnectProviderRequest принимает идентификаторы клиентов длиной до 255 символов.

(строка)

Синтаксис:

"string" "string" ...

--thumbprint-list (список)

Список отпечатков пальцев сертификатов сервера для сертификатов сервера поставщика OpenID Connect (OIDC). Обычно этот список содержит только одну запись. Однако IAM позволяет вам иметь до пяти отпечатков пальцев для поставщика OIDC. Это позволяет вам поддерживать несколько отпечатков пальцев, если поставщик идентификации обновляет сертификаты.

Этот параметр необязателен. Если он не включён, IAM получит и использует отпечаток пальца верхнего промежуточного центра сертификации (CA) сертификата сервера поставщика OpenID Connect.

Отпечаток пальца сертификата сервера — это значение хэш-суммы SHA-1, закодированное в шестнадцатеричном формате, X.509-сертификата, используемого доменом, где поставщик OpenID Connect предоставляет свои ключи. Это всегда строка длиной 40 символов.

Например, предположим, что поставщик OIDC — это server.example.com, и поставщик хранит свои ключи по адресу https://keys.server.example.com/openid-connect. В этом случае строка отпечатка пальца будет значением шестнадцатеричного хэш-SHA-1 сертификата, используемого https://keys.server.example.com..

Для получения дополнительной информации об получении отпечатка пальца поставщика OIDC см. Получение отпечатка пальца для поставщика OpenID Connect в Руководстве пользователя IAM.

(строка)

Содержит отпечаток пальца сертификата сервера поставщика идентификации.

Отпечаток пальца сертификата сервера поставщика идентификации — это значение шестнадцатеричного хэш-суммы SHA-1 самозаверяющего X.509-сертификата. Этот отпечаток пальца используется доменом, где поставщик OpenID Connect предоставляет свои ключи. Отпечаток пальца всегда является строкой длиной 40 символов.

Синтаксис:

"string" "string" ...

--tags (список)

Список тегов, которые вы хотите прикрепить к новому поставщику IAM OpenID Connect (OIDC). Каждый тег состоит из имени ключа и соответствующего значения. Дополнительную информацию о тегах см. в разделе Тегирование ресурсов IAM в Руководстве пользователя IAM.

Примечание

Если какой-либо из тегов недопустим или если вы превысили разрешенное максимальное количество тегов, весь запрос завершается неудачно, и ресурс не создаётся.

(структура)

Структура, представляющая предоставляемые пользователем метаданные, которые можно ассоциировать с ресурсом IAM. Дополнительную информацию о тегах см. в разделе Тегирование ресурсов IAM в Руководстве пользователя IAM.

Ключ -> (строка)

Имя ключа, которое можно использовать для поиска или извлечения связанного значения. Например, Department или Cost Center — распространённые варианты.

Значение -> (строка)

Значение, связанное с этим тегом. Например, теги с именем ключа Department могут иметь значения, такие как Human Resources, Accounting и Support. Теги с именем ключа Cost Center могут иметь значения, состоящие из числа, соответствующего различным центрам затрат в вашей компании. Обычно у многих ресурсов есть теги с одинаковым именем ключа, но с разными значениями.

Примечание

Amazon Web Services всегда интерпретирует тег Value как одну строку. Если вам нужно хранить массив, вы можете хранить значения, разделённые запятыми, в строке. Однако вы должны интерпретировать значение в своём коде.

Сокращённый синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводится пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет напечатан пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, это проверит входные данные команд и вернёт пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Глобальные параметры

--debug (логическое значение)

Включить отладку.

--endpoint-url (строка)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого подключения SSL AWS CLI проверит сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла с данными.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Набор сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для использования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить вывод страницы CLI.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросить параметры CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, аналогичные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной среды. См. раздел «Использование кавычек со строками» в Руководстве пользователя AWS CLI.

Для создания поставщика OpenID Connect (OIDC)

Для создания поставщика OpenID Connect (OIDC) рекомендуется использовать параметр --cli-input-json для передачи JSON-файла, содержащего необходимые параметры. При создании поставщика OIDC необходимо указать URL-адрес поставщика, который должен начинаться с https://. Передача URL-адреса в качестве параметра командной строки может быть затруднена, так как символы двоеточия (:) и обратного слэша (/) имеют специальное значение в некоторых средах командной строки. Использование параметра --cli-input-json позволяет обойти это ограничение.

Для использования параметра --cli-input-json, начните с использования команды create-open-id-connect-provider с параметром --generate-cli-skeleton, как показано в следующем примере.

aws iam create-open-id-connect-provider \
    --generate-cli-skeleton > create-open-id-connect-provider.json

Предыдущая команда создает JSON-файл с именем create-open-id-connect-provider.json, который можно использовать для заполнения информации для последующей команды create-open-id-connect-provider. Например:

{
    "Url": "https://server.example.com",
    "ClientIDList": [
        "example-application-ID"
    ],
    "ThumbprintList": [
        "c3768084dfb3d2b68b7897bf5f565da8eEXAMPLE"
    ]
}

Далее, для создания поставщика OpenID Connect (OIDC) используйте команду create-open-id-connect-provider еще раз, на этот раз передав параметр --cli-input-json для указания вашего JSON-файла. Следующая команда create-open-id-connect-provider использует параметр --cli-input-json с JSON-файлом create-open-id-connect-provider.json.

aws iam create-open-id-connect-provider \
    --cli-input-json file://create-open-id-connect-provider.json

Вывод:

{
    "OpenIDConnectProviderArn": "arn:aws:iam::123456789012:oidc-provider/server.example.com"
}

Дополнительную информацию о поставщиках OIDC см. в разделе «Создание поставщиков удостоверений OpenID Connect (OIDC)» в Руководстве пользователя AWS IAM.

Дополнительную информацию об получении отпечатков пальцев для поставщика OIDC см. в разделе «Получение отпечатка пальца для поставщика удостоверений OpenID Connect» в Руководстве пользователя AWS IAM.

Вывод

OpenIDConnectProviderArn -> (строка)

Amazon Resource Name (ARN) нового поставщика IAM OpenID Connect, который был создан. Дополнительную информацию см. в разделе OpenIDConnectProviderListEntry.

Теги -> (список)

Список тегов, прикрепленных к новому поставщику IAM OIDC. Возвращаемый список тегов отсортирован по ключу тега. Дополнительную информацию о тегах см. в разделе «Тегирование ресурсов IAM» в Руководстве пользователя IAM.

(структура)

Структура, представляющая пользовательские метаданные, которые могут быть связаны с ресурсом IAM. Дополнительную информацию о тегах см. в разделе «Тегирование ресурсов IAM» в Руководстве пользователя IAM.

Ключ -> (строка)

Имя ключа, которое может использоваться для поиска или извлечения связанного значения. Например, Department или Cost Center — распространенные варианты.

Значение -> (строка)

Значение, связанное с этим тегом. Например, теги с именем ключа Department могут иметь значения, такие как Human Resources, Accounting и Support. Теги с именем ключа Cost Center могут иметь значения, состоящие из номера, связанного с различными центрами затрат в вашей компании. Обычно многие ресурсы имеют теги с одинаковым именем ключа, но разными значениями.

Примечание

Сервисы Amazon Web Services всегда интерпретируют тег Value как одну строку. Если вам нужно сохранить массив, вы можете сохранить значения, разделенные запятыми, в строке. Однако вы должны интерпретировать значение в своем коде.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API