create-role
Описание
Создает новую роль для вашей учетной записи Amazon Web Services.
Дополнительную информацию о ролях см. в руководстве по IAM (IAM User Guide), раздел «IAM roles». Сведения о квотах для имен ролей и количестве создаваемых ролей см. в руководстве по IAM (IAM User Guide), раздел «IAM and STS quotas».
См. также: Документация AWS API
Синтаксис
create-role
[--path <value>]
--role-name <value>
--assume-role-policy-document <value>
[--description <value>]
[--max-session-duration <value>]
[--permissions-boundary <value>]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--path (строка)
Путь к роли. Дополнительную информацию о путях см. в руководстве по IAM (IAM User Guide), раздел «IAM Identifiers».
Этот параметр необязателен. Если его не указать, по умолчанию используется слеш (/).
Этот параметр допускает (через шаблон регулярного выражения) строку символов, состоящую либо из одного слеша (/), либо из строки, начинающейся и заканчивающейся слешами. Кроме того, она может содержать любые ASCII-символы от ! (\u0021 ) до символа DEL (\u007F ), включая большинство знаков препинания, цифры и строчные и прописные буквы.
--role-name (строка)
Имя создаваемой роли.
Имена пользователей, групп, ролей и политик IAM должны быть уникальными в рамках учетной записи. Различаются ли регистры имен, не имеет значения. Например, вы не можете создать ресурсы с именами «MyResource» и «myresource».
Этот параметр допускает (через шаблон регулярного выражения) строку символов, состоящую из буквенно-цифровых символов верхнего и нижнего регистра без пробелов. Вы также можете включать следующие символы: _+=,.@-
--assume-role-policy-document (строка)
Документ политики взаимоотношений доверия, предоставляющий субъекту разрешение на принятие роли.
В IAM вы должны предоставить политику JSON, преобразованную в строку. Однако для шаблонов CloudFormation в формате YAML вы можете предоставить политику в формате JSON или YAML. CloudFormation всегда преобразует политику YAML в формат JSON перед отправкой в IAM.
Шаблон регулярного выражения, используемый для проверки этого параметра, — это строка символов, состоящая из следующего:
- Любой печатный ASCII-символ от пробела (
\u0020) до конца диапазона ASCII-символов - Печатные символы набора символов Basic Latin и Latin-1 Supplement (до
\u00FF) - Специальные символы табуляции (
\u0009), перевода строки (\u000A) и возврата каретки (\u000D)
При успешном выполнении в ответ включена та же политика доверия в формате JSON.
--description (строка)
--max-session-duration (целое число)
Максимальная продолжительность сеанса (в секундах), которую вы хотите установить для указанной роли. Если вы не укажете значение для этого параметра, будет применено значение по умолчанию — один час. Это значение может варьироваться от 1 часа до 12 часов.
Любой, кто принимает роль через командную строку или API, может использовать параметр DurationSeconds API или параметр duration-seconds командной строки для запроса более длительного сеанса. Настройка MaxSessionDuration определяет максимальную продолжительность, которую можно запросить с помощью параметра DurationSeconds. Если пользователи не укажут значение для параметра DurationSeconds, их учетные данные безопасности будут действительны в течение одного часа по умолчанию. Это относится к случаю использования операций API AssumeRole* или операций командной строки assume-role*, но не относится к случаю использования этих операций для создания URL-адреса консоли. Дополнительные сведения см. в руководстве по IAM (IAM User Guide), раздел «Использование ролей IAM».
--permissions-boundary (строка)
ARN управляемой политики, используемой для задания граничных разрешений для роли.
Политика граничных разрешений определяет максимальные разрешения, которые политики на основе идентификатора могут предоставить субъекту, но не предоставляет разрешения. Границы разрешений не определяют максимальные разрешения, которые может предоставить политика на основе ресурса субъекту. Дополнительные сведения см. в руководстве по IAM (IAM User Guide), раздел «Границы разрешений для сущностей IAM».
Дополнительную информацию о типах политик см. в руководстве по IAM (IAM User Guide), раздел «Типы политик».
--tags (список)
Список тегов, которые вы хотите прикрепить к новой роли. Каждый тег состоит из имени ключа и связанного значения. Дополнительную информацию о тегах см. в руководстве по IAM (IAM User Guide), раздел «Тегирование ресурсов IAM».
Примечание
Если хотя бы один из тегов некорректен или если вы превысили разрешенное максимальное количество тегов, весь запрос завершается неудачно, и ресурс не создается.(структура)
Структура, представляющая пользовательские метаданные, которые можно связать с ресурсом IAM. Дополнительную информацию о тегах см. в руководстве по IAM (IAM User Guide), раздел «Тегирование ресурсов IAM».
Ключ -> (строка)
Department или Cost Center — распространенные варианты.Значение -> (строка)
Значение, связанное с этим тегом. Например, теги с именем ключа Department могут иметь значения, такие как Human Resources, Accounting и Support. Теги с именем ключа Cost Center могут иметь значения, состоящие из числа, связанного с различными центрами затрат в вашей компании. Обычно многие ресурсы имеют теги с одинаковым именем ключа, но с разными значениями.
Примечание
Сервисы Amazon Web Services всегда интерпретируют тегValue как одну строку. Если вам нужно сохранить массив, вы можете сохранить значения, разделенные запятыми, в строке. Однако вы должны интерпретировать значение в своем коде.Сокращенный синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение по умолчанию или значение input, выводится пример входного JSON, который можно использовать как аргумент для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, выполняется проверка входных данных команд и возвращается пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Глобальные параметры
--debug (булево)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение по умолчанию по проверке SSL-сертификатов.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отображение версии этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться в блокирующем режиме без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться в блокирующем режиме без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображаемого двоичным блоком, fileb:// всегда будет обрабатываться как двоичный файл и будет использоваться содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер командной строки для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода командной строки.
--no-cli-auto-prompt (булево)
Отключить автоматическое запроса параметров ввода командной строки.
Примеры
Примечание
Для использования следующих примеров, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix-систем. Эти примеры потребуется адаптировать к правилам цитирования вашей терминальной оболочки. См. раздел «Использование кавычек со строками» в Руководстве пользователя AWS CLI.
Пример 1: Создание роли IAM
Следующая create-role команда создает роль с именем Test-Role и прикрепляет к ней политику доверия.
aws iam create-role \
--role-name Test-Role \
--assume-role-policy-document file://Test-Role-Trust-Policy.json
Вывод:
{
"Role": {
"AssumeRolePolicyDocument": "<URL-encoded-JSON>",
"RoleId": "AKIAIOSFODNN7EXAMPLE",
"CreateDate": "2013-06-07T20:43:32.821Z",
"RoleName": "Test-Role",
"Path": "/",
"Arn": "arn:aws:iam::123456789012:role/Test-Role"
}
}
Политика доверия определяется как JSON-документ в файле Test-Role-Trust-Policy.json. (Имя файла и расширение не имеют значения.) Политика доверия должна указывать принципал.
Чтобы прикрепить политику разрешений к роли, используйте команду put-role-policy.
Дополнительную информацию см. в разделе «Создание ролей IAM» в Руководстве пользователя AWS IAM.
Пример 2: Создание роли IAM со заданной максимальной продолжительностью сеанса
Следующая create-role команда создает роль с именем Test-Role и устанавливает максимальную продолжительность сеанса в 7200 секунд (2 часа).
aws iam create-role \
--role-name Test-Role \
--assume-role-policy-document file://Test-Role-Trust-Policy.json \
--max-session-duration 7200
Вывод:
{
"Role": {
"Path": "/",
"RoleName": "Test-Role",
"RoleId": "AKIAIOSFODNN7EXAMPLE",
"Arn": "arn:aws:iam::12345678012:role/Test-Role",
"CreateDate": "2023-05-24T23:50:25+00:00",
"AssumeRolePolicyDocument": {
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Statement1",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::12345678012:root"
},
"Action": "sts:AssumeRole"
}
]
}
}
}
Дополнительную информацию см. в разделе «Изменение максимальной продолжительности сеанса роли (API AWS)» в Руководстве пользователя AWS IAM.
Пример 3: Создание роли IAM с тегами
Следующая команда создает роль IAM Test-Role с тегами. В этом примере используется параметр --tags со следующими тегами в формате JSON: '{"Key": "Department", "Value": "Accounting"}' '{"Key": "Location", "Value": "Seattle"}'. В качестве альтернативы, можно использовать параметр --tags с тегами в сокращенном формате: 'Key=Department,Value=Accounting Key=Location,Value=Seattle'.
aws iam create-role \
--role-name Test-Role \
--assume-role-policy-document file://Test-Role-Trust-Policy.json \
--tags '{"Key": "Department", "Value": "Accounting"}' '{"Key": "Location", "Value": "Seattle"}'
Вывод:
{
"Role": {
"Path": "/",
"RoleName": "Test-Role",
"RoleId": "AKIAIOSFODNN7EXAMPLE",
"Arn": "arn:aws:iam::123456789012:role/Test-Role",
"CreateDate": "2023-05-25T23:29:41+00:00",
"AssumeRolePolicyDocument": {
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Statement1",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::123456789012:root"
},
"Action": "sts:AssumeRole"
}
]
},
"Tags": [
{
"Key": "Department",
"Value": "Accounting"
},
{
"Key": "Location",
"Value": "Seattle"
}
]
}
}
Дополнительную информацию см. в разделе «Помечение ролей IAM» в Руководстве пользователя AWS IAM.
Вывод
Роль -> (структура)
Структура, содержащая подробную информацию о новой роли.
Путь -> (строка)
ИмяРоли -> (строка)
ИдентификаторРоли -> (строка)
Arn -> (строка)
ДатаСоздание -> (метка времени)
AssumeRolePolicyDocument -> (строка)
Описание -> (строка)
MaxSessionDuration -> (целое число)
DurationSeconds или параметра CLI duration-seconds.PermissionsBoundary -> (структура)
ARN политики, используемой для установления границ разрешений для роли.
Дополнительную информацию о границах разрешений см. в разделе «Границы разрешений для идентификаторов IAM» в Руководстве пользователя IAM.
PermissionsBoundaryType -> (строка)
Policy.PermissionsBoundaryArn -> (строка)
Теги -> (список)
Список тегов, прикрепленных к роли. Дополнительную информацию о тегах см. в разделе «Помечение ресурсов IAM» в Руководстве пользователя IAM.
(структура)
Структура, представляющая пользовательские метаданные, которые могут быть связаны с ресурсом IAM. Дополнительную информацию о тегах см. в разделе «Помечение ресурсов IAM» в Руководстве пользователя IAM.
Ключ -> (строка)
Department или Cost Center — распространенные варианты.Значение -> (строка)
Значение, связанное с этим тегом. Например, теги с именем ключа Department могут иметь значения, такие как Human Resources, Accounting и Support. Теги с именем ключа Cost Center могут иметь значения, состоящие из числа, связанного с различными центрами затрат в вашей компании. Обычно многие ресурсы имеют теги с одинаковым именем ключа, но с разными значениями.
Примечание
Сервисы Amazon Web Services всегда интерпретируют тегValue как одну строку. Если вам нужно хранить массив, вы можете хранить значения, разделенные запятыми, в строке. Однако вы должны интерпретировать значение в своем коде.RoleLastUsed -> (структура)
Содержит информацию о последнем использовании роли IAM. Включает дату и время, а также регион, в котором роль была использована в последний раз. Активность отслеживается только за последние 400 дней. Этот период может быть меньше, если ваш регион начал поддерживать эти функции в течение последнего года. Возможно, роль использовалась более 400 дней назад. Дополнительную информацию см. в разделе «Регионы, в которых отслеживаются данные», в Руководстве пользователя IAM.
LastUsedDate -> (метка времени)
Дата и время последнего использования роли в формате ISO 8601.
Это поле равно null, если роль не использовалась в течение периода отслеживания IAM. Дополнительную информацию о периоде отслеживания см. в разделе «Регионы, в которых отслеживаются данные», в Руководстве пользователя IAM.
Регион -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.