Spec-Zone.ru › AWS CLI v2

[ aws . iam ]

update-open-id-connect-provider-thumbprint

Описание

Заменяет существующий список отпечатков цифровых подписей серверных сертификатов, связанных с ресурсом поставщика OpenID Connect (OIDC), новым списком отпечатков.

Список, который вы передаете с этим действием, полностью заменяет существующий список отпечатков (списки не объединяются).

Как правило, обновлять отпечаток необходимо только при изменении сертификата поставщика идентификации, что случается редко. Однако если сертификат поставщика изменяется, любая попытка принять роль IAM, которая указывает на поставщика OIDC в качестве принципала, терпит неудачу до тех пор, пока отпечаток сертификата не будет обновлён.

Примечание

Услуги Amazon Web Services обеспечивают безопасность связи с поставщиками идентификации OIDC (IdP) с помощью нашего набора доверенных корневых центров сертификации (CA), чтобы проверить TLS-сертификат конечной точки набора ключей JSON Web (JWKS). Если ваш IdP OIDC полагается на сертификат, не подписанный одним из этих доверенных CA, только тогда мы обеспечиваем безопасность связи, используя отпечатки, установленные в конфигурации IdP.

Примечание

Доверие к поставщику OIDC основано на сертификате поставщика и проверяется по отпечатку. Поэтому лучше всего ограничить доступ к операции UpdateOpenIDConnectProviderThumbprint пользователями с высокими привилегиями.

См. также: Документацию API AWS

Синтаксис

  update-open-id-connect-provider-thumbprint
--open-id-connect-provider-arn <value>
--thumbprint-list <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--open-id-connect-provider-arn (строка)

Идентификатор ресурса Amazon (ARN) ресурса поставщика IAM OIDC, для которого требуется обновить отпечаток. Список ARN поставщиков OIDC можно получить, используя операцию ListOpenIDConnectProviders.

Дополнительную информацию об ARN см. в разделе Amazon Resource Names (ARN) в Общей справке Amazon Web Services.

--thumbprint-list (список)

Список отпечатков цифровых подписей сертификатов, связанных с указанным поставщиком OpenID Connect IAM. Дополнительную информацию см. в CreateOpenIDConnectProvider.

(строка)

Содержит отпечаток цифровых подписей серверного сертификата поставщика идентификации.

Отпечаток цифровых подписей серверного сертификата поставщика идентификации — это значение хэш-суммы SHA-1 в формате шестнадцатеричного кода самоподписанного сертификата X.509. Этот отпечаток используется доменной зоной, где поставщик OpenID Connect предоставляет свои ключи. Отпечаток всегда представляет собой строку длиной 40 символов.

Синтаксис:

"string" "string" ...

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята буквально. Это значение не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если он не содержит значения или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое)

Включить отладочную запись журналов.

--endpoint-url (строка)

Переопределить стандартный URL команды указанным URL.

--no-verify-ssl (логическое)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию по проверке SSL-сертификатов.

--no-paginate (логическое)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить цветной вывод.

  • включить
  • выключить
  • автоматически

--no-sign-request (логическое)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для использования двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде base64-кодированной строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку fileb://, всегда будет рассматриваться как двоичное и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое)

Отключить вывод пейджера CLI.

--cli-auto-prompt (логическое)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое)

Отключить автоматическое запросы параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы с руководством пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. использование кавычек со строками в руководстве пользователя AWS CLI.

Для замены существующего списка отпечатков серверных сертификатов новым списком

В этом примере обновляется список отпечатков сертификата для поставщика OIDC, чей ARN — arn:aws:iam::123456789012:oidc-provider/example.oidcprovider.com, для использования нового отпечатка.

aws iam update-open-id-connect-provider-thumbprint \
    --open-id-connect-provider-arn arn:aws:iam::123456789012:oidc-provider/example.oidcprovider.com \
    --thumbprint-list 7359755EXAMPLEabc3060bce3EXAMPLEec4542a3

Эта команда не генерирует вывод.

Дополнительную информацию см. в разделе Создание поставщиков идентификации OpenID Connect (OIDC) в руководстве пользователя AWS IAM.

Вывод

Нет

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API