Spec-Zone.ru › AWS CLI v2

[ aws . sso-oidc ]

create-token-with-iam

Описание

Создает и возвращает токены доступа и обновления для клиентов и приложений, аутентифицированных с использованием сущностей IAM. Токен доступа может использоваться для получения краткосрочных учетных данных для назначенных учетных записей Amazon Web Services или для доступа к API приложений с использованием bearer аутентификации.

См. также: Документацию API AWS

Синтаксис

  create-token-with-iam
--client-id <value>
--grant-type <value>
[--code <value>]
[--refresh-token <value>]
[--assertion <value>]
[--scope <value>]
[--redirect-uri <value>]
[--subject-token <value>]
[--subject-token-type <value>]
[--requested-token-type <value>]
[--code-verifier <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--client-id (строка)

Уникальный идентификатор строки для клиента или приложения. Это значение — ARN приложения, для которого настроены OAuth-разрешения.

--grant-type (строка)

Поддерживает следующие типы OAuth-разрешений: Authorization Code, Refresh Token, JWT Bearer и Token Exchange. Укажите одно из следующих значений в зависимости от требуемого типа разрешения:

  • Authorization Code - authorization_code
  • Refresh Token - refresh_token
  • JWT Bearer - urn:ietf:params:oauth:grant-type:jwt-bearer
  • Token Exchange - urn:ietf:params:oauth:grant-type:token-exchange

--code (строка)

Используется только при вызове этого API для типа разрешения Authorization Code. Этот краткосрочный код используется для идентификации этого запроса на авторизацию. Код получается в результате перенаправления из IAM Identity Center на URI перенаправления, сохраненном в параметрах Authorization Code GrantOptions для приложения.

--refresh-token (строка)

Используется только при вызове этого API для типа разрешения Refresh Token. Этот токен используется для обновления краткосрочных токенов, таких как токен доступа, которые могут истечь.

Дополнительную информацию о функциях и ограничениях текущей реализации IAM Identity Center OIDC см. в разделе Considerations for Using this Guide в справке по API IAM Identity Center OIDC.

--assertion (строка)

Используется только при вызове этого API для типа разрешения JWT Bearer. Это значение указывает JSON Web Token (JWT), выпущенный доверенным поставщиком токенов. Для авторизации доверенного поставщика токенов настройте JWT Bearer GrantOptions для приложения.

--scope (список)

Список областей, для которых запрашивается авторизация. Токен доступа, который выдан, ограничен предоставленными областями. Если значение не указано, IAM Identity Center авторизует все области, настроенные для приложения, включая следующие значения по умолчанию: openid , aws , sts:identity_context .

(строка)

Синтаксис:

"string" "string" ...

--redirect-uri (строка)

Используется только при вызове этого API для типа разрешения Authorization Code. Это значение указывает расположение клиента или приложения, зарегистрированного для получения кода авторизации.

--subject-token (строка)

Используется только при вызове этого API для типа разрешения Token Exchange. Это значение указывает субъект обмена. Значение токена субъекта должно быть токеном доступа, выданным IAM Identity Center другому клиенту или приложению. Токен доступа должен иметь авторизованные области, которые указывают запрашиваемое приложение в качестве целевой аудитории.

--subject-token-type (строка)

Используется только при вызове этого API для типа разрешения Token Exchange. Это значение указывает тип токена, передаваемого в качестве субъекта обмена. Поддерживается следующее значение:

  • Токен доступа - urn:ietf:params:oauth:token-type:access_token

--requested-token-type (строка)

Используется только при вызове этого API для типа разрешения Token Exchange. Это значение указывает тип токена, который запрашивающий может получить. Поддерживаются следующие значения:

  • Токен доступа - urn:ietf:params:oauth:token-type:access_token
  • Токен обновления - urn:ietf:params:oauth:token-type:refresh_token

--code-verifier (строка)

Используется только при вызове этого API для типа разрешения Authorization Code. Это значение генерируется клиентом и предоставляется для проверки исходного значения кода вызова, переданного клиентом во время авторизации.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределяют значения, предоставленные в формате JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет взята буквально. Это значение не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, оно выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команд и вернет пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку регистрации.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение по умолчанию проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Используемый регион. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • авто

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Файл пакета сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде base64-кодированной строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить вывод страницы cli.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическую запрос параметров CLI.

Вывод

accessToken -> (строка)

Токен доступа для доступа к учетным записям и приложениям Amazon Web Services, назначенным пользователю.

tokenType -> (строка)

Используется для уведомления запрашивающего, что возвращенный токен является токеном доступа. Поддерживаемый тип токена — Bearer .

expiresIn -> (целое число)

Указывает время в секундах, когда токен доступа истечет.

refreshToken -> (строка)

Токен, который, если присутствует, может использоваться для обновления ранее выданного токена доступа, который может истечь.

Дополнительную информацию о функциях и ограничениях текущей реализации IAM Identity Center OIDC см. в разделе Considerations for Using this Guide в справке по API IAM Identity Center OIDC.

idToken -> (строка)

JSON Web Token (JWT), который идентифицирует пользователя, связанного с выданным токеном доступа.

issuedTokenType -> (строка)

Указывает тип токенов, которые выдаются IAM Identity Center. Поддерживаются следующие значения:

  • Токен доступа - urn:ietf:params:oauth:token-type:access_token
  • Токен обновления - urn:ietf:params:oauth:token-type:refresh_token

scope -> (список)

Список областей, для которых предоставлена авторизация. Токен доступа, который выдан, ограничен предоставленными областями.

(строка)

awsAdditionalDetails -> (структура)

Структура, содержащая информацию из idToken . В ней содержится только identityContext, которое является значением, извлеченным из idToken . Это обеспечивает прямой доступ к информации об идентификации без необходимости анализа JWT.

identityContext -> (строка)

Утверждение контекста STS, которое передает идентификатор пользователя в службу Amazon Web Services, к которой она обращается, и может использоваться для получения сеанса роли IAM с расширенной информацией об идентификации. Это значение соответствует утверждению sts:identity_context в токенах ID.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API