assume-role
Описание
Возвращает набор временных учетных данных безопасности, которые можно использовать для доступа к ресурсам Amazon Web Services. Эти временные учетные данные состоят из идентификатора ключа доступа, секретного ключа доступа и маркера безопасности. Как правило, вы используете AssumeRole внутри своей учетной записи или для доступа к учетным записям других клиентов. Для сравнения AssumeRole с другими операциями API, которые генерируют временные учетные данные, см. Запрос временных учетных данных безопасности и Сравнение учетных данных STS в руководстве IAM User Guide.
Временные учетные данные безопасности, созданные AssumeRole, могут быть использованы для выполнения вызовов API к любому сервису Amazon Web Services с одним исключением: нельзя вызывать операции Amazon Web Services STS GetFederationToken или GetSessionToken API.
(Необязательно) Вы можете передать встроенные или управляемые политики сеанса в эту операцию. Вы можете передать один JSON-документ политики для использования в качестве встроенной политики сеанса. Также можно указать до 10 управляемых имен ресурсов Amazon (ARN) для использования в качестве управляемых политик сеанса. Текст в формате обычного текста, используемый как для встроенных, так и для управляемых политик сеанса, не должен превышать 2048 символов. Передача политик в эту операцию возвращает новые временные учетные данные. Разрешения полученного сеанса — это пересечение политики идентификации роли и политик сеанса. Вы можете использовать временные учетные данные роли в последующих вызовах API Amazon Web Services для доступа к ресурсам в учетной записи, которая владеет ролью. Нельзя использовать политики сеанса для предоставления большего количества разрешений, чем те, которые разрешены политикой идентификации роли, которая должна быть принята. Дополнительная информация представлена в разделе Политики сеанса в руководстве IAM User Guide.
При создании роли вы создаете две политики: политику доверия роли, которая определяет, кто может принять на себя роль, и политику разрешений, которая определяет, что можно сделать с ролью. В политике доверия роли вы указываете доверенного принципала, которому разрешено принять на себя роль.
Чтобы принять роль из другой учетной записи, ваша учетная запись Amazon Web Services должна быть доверенной ролью. Отношения доверия определяются в политике доверия роли при ее создании. Эта политика доверия указывает, какие учетные записи могут делегировать этот доступ пользователям в учетной записи.
Пользователь, который хочет получить доступ к роли в другой учетной записи, также должен иметь разрешения, делегированные администратором учетной записи. Администратор должен прикрепить политику, которая позволяет пользователю вызывать AssumeRole для ARN роли в другой учетной записи.
Чтобы разрешить пользователю принять роль в той же учетной записи, можно выполнить одно из следующих действий:
- Прикрепить политику к пользователю, которая позволяет пользователю вызывать
AssumeRole(при условии, что политика доверия роли доверяет учетной записи). - Добавить пользователя в качестве принципала непосредственно в политику доверия роли.
Это возможно, потому что политика доверия роли действует как политика ресурса IAM. Когда политика ресурса предоставляет доступ к принципалу в той же учетной записи, дополнительная политика идентификации не требуется. Дополнительную информацию о политиках доверия и политиках ресурса см. в разделе Политики IAM в руководстве IAM User Guide.
(Необязательно) Вы можете передать пары значений ключей тегов в свой сеанс. Эти теги называются тегами сеанса. Дополнительная информация о тегах сеанса приведена в разделе Передача тегов сеанса в STS в руководстве IAM User Guide.
Администратор должен предоставить вам разрешения, необходимые для передачи тегов сеанса. Администратор также может создать точные разрешения, чтобы разрешить передачу только определенных тегов сеанса. Дополнительную информацию см. в разделе Учебник: Использование тегов для управления доступом на основе атрибутов в руководстве IAM User Guide.
Вы можете установить теги сеанса как транзитивные. Транзитивные теги сохраняются во время цепочки ролей. Дополнительную информацию см. в разделе Цепочки ролей с тегами сеанса в руководстве IAM User Guide.
(Необязательно) Вы можете включить информацию об аутентификации с множественным фактором (MFA) при вызове AssumeRole. Это полезно для сценариев межсчетного доступа, чтобы гарантировать, что пользователь, принимающий роль, был аутентифицирован с помощью устройства MFA Amazon Web Services. В этом случае политика доверия принимаемой роли включает условие, проверяющее аутентификацию MFA. Если вызывающий не предоставляет действительной информации MFA, запрос на принятие роли отклоняется. Условие в политике доверия, проверяющее аутентификацию MFA, может выглядеть следующим образом.
"Condition": {"Bool": {"aws:MultiFactorAuthPresent": true}}Дополнительную информацию см. в разделе Настройка защищенного доступом MFA API в руководстве IAM User Guide.
Чтобы использовать MFA с AssumeRole, вы передаете значения для параметров SerialNumber и TokenCode. Значение SerialNumber определяет аппаратное или виртуальное устройство MFA пользователя. Значение TokenCode — это одноразовый пароль (TOTP) по времени, который генерирует устройство MFA.
См. также: Документация AWS API
Синтаксис
assume-role
--role-arn <value>
--role-session-name <value>
[--policy-arns <value>]
[--policy <value>]
[--duration-seconds <value>]
[--tags <value>]
[--transitive-tag-keys <value>]
[--external-id <value>]
[--serial-number <value>]
[--token-code <value>]
[--source-identity <value>]
[--provided-contexts <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--role-arn (строка)
--role-session-name (строка)
Идентификатор сессии принятой роли.
Используйте имя сессии роли, чтобы уникально идентифицировать сессию, когда одна и та же роль принимается разными принципами или по разным причинам. В сценариях кросс-аккаунтов имя сессии роли видно и может регистрироваться аккаунтом, владеющим ролью. Имя сессии роли также используется в ARN принятого принципа роли. Это означает, что последующие запросы API кросс-аккаунтов, использующие временные учетные данные безопасности, будут раскрывать имя сессии роли внешнему аккаунту в их журналах CloudTrail.
В целях безопасности администраторы могут просматривать это поле в журналах CloudTrail, чтобы помочь определить, кто совершил действие в Amazon Web Services. Ваш администратор может потребовать указать ваше имя пользователя в качестве имени сессии при принятии роли. Для получения дополнительной информации см. ` sts:RoleSessionName https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_iam-condition-keys.html#ck_rolesessionname`__ .
Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из буквенно-цифровых символов верхнего и нижнего регистра без пробелов. Вы также можете включать подчеркивания или любые из следующих символов: =,.@-
--policy-arns (список)
Имена Amazon Resource Names (ARN) управляемых политиками IAM, которые вы хотите использовать в качестве управляемых политик сессии. Политики должны существовать в том же аккаунте, что и роль.
Этот параметр необязателен. Вы можете указать до 10 управляемых политических ARN. Однако текстовый формат, используемый для встроенных и управляемых политик сессии, не может превышать 2048 символов. Для получения дополнительной информации об ARN см. Amazon Resource Names (ARN) и пространства имен служб Amazon Web Services в общем справочнике Amazon Web Services.
Примечание
Amazon Web Services преобразует переданную встроенную политику сессии, управляемые политические ARN и теги сессии в упакованный двоичный формат, имеющий отдельный предел. Ваш запрос может быть отклонен из-за этого ограничения, даже если ваш текстовый формат соответствует другим требованиям. Элемент ответаPackedPolicySize указывает процентную близость политик и тегов вашего запроса к верхнему пределу размера.Передача политик в эту операцию возвращает новые временные учетные данные. Разрешения полученной сессии представляют собой пересечение политики роли, основанной на удостоверении, и политик сессии. Вы можете использовать временные учетные данные роли в последующих вызовах API Amazon Web Services для доступа к ресурсам в аккаунте, владеющем ролью. Вы не можете использовать политики сессии для предоставления большего количества разрешений, чем это разрешено политикой, основанной на удостоверении, роли, которая принимается. Для получения дополнительной информации см. Политики сессий в руководстве по IAM.
(структура)
Ссылка на управляемую политику IAM, которая передается как политика сессии для сессии роли или сессии федеративного пользователя.
arn -> (строка)
Сокращенная синтаксическая запись:
arn=string ...
Синтаксис JSON:
[
{
"arn": "string"
}
...
]
--policy (строка)
Политика IAM в формате JSON, которую вы хотите использовать в качестве встроенной политики сессии.
Этот параметр необязателен. Передача политик в эту операцию возвращает новые временные учетные данные. Разрешения полученной сессии представляют собой пересечение политики роли, основанной на удостоверении, и политик сессии. Вы можете использовать временные учетные данные роли в последующих вызовах API Amazon Web Services для доступа к ресурсам в аккаунте, владеющем ролью. Вы не можете использовать политики сессии для предоставления большего количества разрешений, чем это разрешено политикой, основанной на удостоверении, роли, которая принимается. Для получения дополнительной информации см. Политики сессий в руководстве по IAM.
Текстовый формат, используемый для встроенных и управляемых политик сессии, не может превышать 2048 символов. Символы JSON-политики могут быть любыми символами ASCII от пробела до конца списка допустимых символов (u0020 до u00FF). Он также может включать символы табуляции (u0009), новой строки (u000A) и возврата каретки (u000D).
Примечание
Amazon Web Services преобразует переданную встроенную политику сессии, управляемые политические ARN и теги сессии в упакованный двоичный формат, имеющий отдельный предел. Ваш запрос может быть отклонен из-за этого ограничения, даже если ваш текстовый формат соответствует другим требованиям. Элемент ответаPackedPolicySize указывает процентную близость политик и тегов вашего запроса к верхнему пределу размера.Для получения дополнительной информации о разрешениях сессии роли см. Политики сессии.
--duration-seconds (целое число)
Продолжительность сессии роли в секундах. Указанное значение может варьироваться от 900 секунд (15 минут) до максимальной продолжительности сессии, установленной для роли. Максимальное время сессии может иметь значение от 1 часа до 12 часов. Если вы укажете значение, большее этого параметра или параметра администратора (в зависимости от того, что меньше), операция завершится с ошибкой. Например, если вы укажете продолжительность сессии 12 часов, но ваш администратор установил максимальную продолжительность сессии 6 часов, ваша операция завершится с ошибкой.
Цепочки ролей ограничивают сессию роли Amazon Web Services CLI или Amazon Web Services API максимальным значением в один час. Когда вы используете операцию API AssumeRole для принятия роли, вы можете указать продолжительность сессии роли с помощью параметра DurationSeconds. Вы можете указать значение параметра до 43200 секунд (12 часов), в зависимости от максимальной продолжительности сессии для вашей роли. Однако, если вы принимаете роль с использованием цепочки ролей и предоставляете значение параметра DurationSeconds большее, чем один час, операция завершится с ошибкой. Чтобы узнать, как просмотреть максимальное значение для вашей роли, см. Обновить максимальную продолжительность сессии для роли.
По умолчанию значение установлено на 3600 секунды.
Примечание
ПараметрDurationSeconds отделен от продолжительности сессии консоли, которую вы можете запросить, используя полученные учетные данные. Запрос к конечной точке федерации для маркера входа в консоль принимает параметр SessionDuration, который указывает максимальную длительность сессии консоли. Для получения дополнительной информации см. Создание URL-адреса, который позволяет федеративным пользователям получить доступ к консоли управления Amazon Web Services в руководстве по IAM.--tags (список)
Список тегов сессии, которые вы хотите передать. Каждый тег сессии состоит из имени ключа и связанного значения. Для получения дополнительной информации о тегах сессии см. Размещение тегов в сессиях Amazon Web Services STS в руководстве по IAM.
Этот параметр необязателен. Вы можете передать до 50 тегов сессии. Текстовые ключи тегов сессии не могут превышать 128 символов, а значения не могут превышать 256 символов. Для этих и дополнительных ограничений см. Пределы символов IAM и STS в руководстве по IAM.
Примечание
Amazon Web Services преобразует переданную встроенную политику сессии, управляемые политические ARN и теги сессии в упакованный двоичный формат, имеющий отдельный предел. Ваш запрос может быть отклонен из-за этого ограничения, даже если ваш текстовый формат соответствует другим требованиям. Элемент ответаPackedPolicySize указывает процентную близость политик и тегов вашего запроса к верхнему пределу размера.Вы можете передать тег сессии с тем же ключом, что и тег, уже прикрепленный к роли. В этом случае теги сессии перекрывают тег роли с тем же ключом.
Ключево-значные пары тегов не чувствительны к регистру, но регистр сохраняется. Это означает, что вы не можете иметь отдельные Department и department ключи тегов. Предположим, что роль имеет тег Department =``Маркетинг`` и вы передаете тег сессии department =``инженерия``. Department и department не сохраняются как отдельные теги, а тег сессии, переданный в запросе, имеет приоритет над тегом роли.
Кроме того, если вы использовали временные учетные данные для выполнения этой операции, новая сессия унаследует любые транзитивные теги сессии от вызывающей сессии. Если вы передаете тег сессии с тем же ключом, что и унаследованный тег, операция завершится с ошибкой. Чтобы просмотреть унаследованные теги сессии, см. журналы CloudTrail. Для получения дополнительной информации см. Просмотр тегов сессий в CloudTrail в руководстве по IAM.
(структура)
Вы можете передавать пользовательские атрибуты пар «ключ-значение» при принятии роли или федерации пользователя. Они называются тегами сессии. Затем вы можете использовать теги сессии для управления доступом к ресурсам. Для получения дополнительной информации см. Размещение тегов в сессиях Amazon Web Services STS в руководстве по IAM.
Ключ -> (строка)
Ключ тега сессии.
Вы можете передать до 50 тегов сессии. Текстовые ключи тегов сессии не могут превышать 128 символов. Для этих и дополнительных ограничений см. Пределы символов IAM и STS в руководстве по IAM.
Значение -> (строка)
Значение тега сессии.
Вы можете передать до 50 тегов сессии. Текстовые значения тегов сессии не могут превышать 256 символов. Для этих и дополнительных ограничений см. Пределы символов IAM и STS в руководстве по IAM.
Сокращенная синтаксическая запись:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--transitive-tag-keys (список)
Список ключей тегов сессии, которые вы хотите установить как транзитивные. Если вы установите ключ тега как транзитивный, соответствующий ключ и значение передаются в последующие сессии в цепочке ролей. Для получения дополнительной информации см. Цепочки ролей с тегами сессии в руководстве по IAM.
Этот параметр необязателен. Транзитивный статус тега сессии не влияет на его размер в упакованном двоичном формате.
Если вы не хотите указывать транзитивный ключ тега, то никакие теги не передаются от этой сессии в последующие сессии.
(строка)
Синтаксис:
"string" "string" ...
--external-id (строка)
Уникальный идентификатор, который может потребоваться при принятии роли в другом аккаунте. Если администратор аккаунта, к которому относится роль, предоставил вам внешний идентификатор, укажите это значение в параметре ExternalId. Это значение может быть любой строкой, например, фразой или номером счета. Роль между аккаунтами обычно настраивается так, чтобы доверять всем пользователям аккаунта. Поэтому администратор доверяющего аккаунта может отправить внешний идентификатор администратору доверенного аккаунта. Таким образом, роль сможет принять только тот, у кого есть этот идентификатор, а не все пользователи аккаунта. Дополнительную информацию об внешнем идентификаторе см. в разделе Как использовать внешний идентификатор при предоставлении доступа к вашим ресурсам Amazon Web Services третьей стороне в руководстве пользователя IAM.
Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из буквенно-цифровых символов верхнего и нижнего регистров без пробелов. Вы также можете включить символы подчеркивания или следующие символы: =,.@:/-
--serial-number (строка)
Идентификационный номер устройства MFA, связанного с пользователем, совершающим вызов AssumeRole. Укажите это значение, если политика доверия принимаемой роли включает условие, требующее аутентификации MFA. Значение представляет собой либо серийный номер аппаратного устройства (например, GAHT12345678), либо Amazon Resource Name (ARN) виртуального устройства (например, arn:aws:iam::123456789012:mfa/user).
Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из буквенно-цифровых символов верхнего и нижнего регистров без пробелов. Вы также можете включить символы подчеркивания или следующие символы: =,.@-
--token-code (строка)
Значение, предоставленное устройством MFA, если политика доверия принимаемой роли требует MFA. (Другими словами, если политика включает условие, проверяющее MFA). Если принимаемая роль требует MFA, а значение TokenCode отсутствует или истекло, вызов AssumeRole возвращает ошибку «доступ запрещен».
Формат этого параметра, как описано в его регулярном выражении, представляет собой последовательность из шести цифровых значений.
--source-identity (строка)
Источник идентификации, указанный принципалом, вызывающим операцию AssumeRole. Значение источника идентификации сохраняется при цепочке сессий роли.
Вы можете потребовать от пользователей указать источник идентификации при принятии роли. Для этого используйте ключевое условие ` sts:SourceIdentity https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceidentity`__ в политике доверия роли. Вы можете использовать информацию о источнике идентификации в журнале CloudTrail, чтобы определить, кто выполнял действия с ролью. Вы можете использовать ключевое условие aws:SourceIdentity, чтобы дополнительно контролировать доступ к ресурсам Amazon Web Services на основе значения источника идентификации. Дополнительную информацию об использовании источника идентификации см. в руководстве пользователя IAM в разделе Мониторинг и управление действиями, выполненными с принятыми ролями.
Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из буквенно-цифровых символов верхнего и нижнего регистров без пробелов. Вы также можете включить символы подчеркивания или следующие символы: +=,.@-. Нельзя использовать значения, начинающиеся со строки aws:. Этот префикс зарезервирован для внутреннего использования Amazon Web Services.
--provided-contexts (список)
Список ранее полученных утверждений авторизации контекста в формате JSON-массива. Утверждение авторизации контекста подписано и зашифровано Amazon Web Services STS.
Ниже приведен пример значения ProvidedContext, которое включает одно утверждение авторизации контекста и ARN поставщика контекста, из которого было сгенерировано это утверждение.
[{"ProviderArn":"arn:aws:iam::aws:contextProvider/IdentityCenter","ContextAssertion":"trusted-context-assertion"}](структура)
Содержит информацию о предоставленном контексте. Включает подписанное и зашифрованное утверждение авторизации контекста и ARN поставщика контекста, из которого было сгенерировано это утверждение.
ProviderArn -> (строка)
ContextAssertion -> (строка)
Сокращенная синтаксическая запись:
ProviderArn=string,ContextAssertion=string ...
Синтаксис JSON:
[
{
"ProviderArn": "string",
"ContextAssertion": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределяют значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью JSON-предоставленного значения, так как строка будет воспринята буквально. Это может быть не указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладочный вывод.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Использовать определенный регион. Переопределяет настройки конфигурации/окружения.
--version (строка)
Показать версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Файл с корневым сертификатом для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных данных. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные данные будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображает двоичные данные, fileb:// всегда будет обрабатываться как двоичные данные и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла необходимо правильно отформатировать для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить кли-пейджер для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров вам необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве пользователя AWS CLI в разделе «Начало работы».
Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Раздел «Использование кавычек со строками» в руководстве пользователя AWS CLI.
Для принятия роли
Следующая команда assume-role извлекает набор краткосрочных учетных данных для роли IAM s3-access-example.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/xaccounts3access \
--role-session-name s3-access-example
Вывод:
{
"AssumedRoleUser": {
"AssumedRoleId": "AROA3XFRBF535PLBIFPI4:s3-access-example",
"Arn": "arn:aws:sts::123456789012:assumed-role/xaccounts3access/s3-access-example"
},
"Credentials": {
"SecretAccessKey": "9drTJvcXLB89EXAMPLELB8923FB892xMFI",
"SessionToken": "AQoXdzELDDY//////////wEaoAK1wvxJY12r2IrDFT2IvAzTCn3zHoZ7YNtpiQLF0MqZye/qwjzP2iEXAMPLEbw/m3hsj8VBTkPORGvr9jM5sgP+w9IZWZnU+LWhmg+a5fDi2oTGUYcdg9uexQ4mtCHIHfi4citgqZTgco40Yqr4lIlo4V2b2Dyauk0eYFNebHtYlFVgAUj+7Indz3LU0aTWk1WKIjHmmMCIoTkyYp/k7kUG7moeEYKSitwQIi6Gjn+nyzM+PtoA3685ixzv0R7i5rjQi0YE0lf1oeie3bDiNHncmzosRM6SFiPzSvp6h/32xQuZsjcypmwsPSDtTPYcs0+YN/8BRi2/IcrxSpnWEXAMPLEXSDFTAQAM6Dl9zR0tXoybnlrZIwMLlMi1Kcgo5OytwU=",
"Expiration": "2016-03-15T00:05:07Z",
"AccessKeyId": "ASIAJEXAMPLEXEG2JICEA"
}
}
Вывод команды содержит ключ доступа, секретный ключ и токен сессии, которые можно использовать для аутентификации в AWS.
Для использования с AWS CLI вы можете настроить именованный профиль, связанный с ролью. При использовании профиля AWS CLI вызовет assume-role и будет управлять учетными данными за вас. Дополнительную информацию см. в руководстве пользователя AWS CLI в разделе Использование роли IAM в AWS CLI.
Вывод
Удостоверения -> (структура)
Временные учетные данные безопасности, которые включают идентификатор ключа доступа, секретный ключ доступа и токен безопасности (или сессии).
Примечание
Размер токена безопасности, возвращаемого операциями API STS, не фиксирован. Мы настоятельно рекомендуем не делать предположений о максимальном размере.AccessKeyId -> (строка)
SecretAccessKey -> (строка)
SessionToken -> (строка)
Expiration -> (временная метка)
AssumedRoleUser -> (структура)
Идентификатор Amazon Resource Name (ARN) и идентификатор принятой роли, которые являются идентификаторами, которые вы можете использовать для ссылки на полученные временные учетные данные безопасности. Например, вы можете сослаться на эти учетные данные как на субъект в политике на основе ресурсов, используя ARN или идентификатор принятой роли. ARN и идентификатор включают RoleSessionName, который вы указали при вызове AssumeRole.
AssumedRoleId -> (строка)
Arn -> (строка)
PackedPolicySize -> (целое число)
SourceIdentity -> (строка)
Источник, указанный субъектом, вызывающим операцию AssumeRole.
Вы можете потребовать от пользователей указать источник, когда они принимают роль. Вы делаете это, используя ключ условия sts:SourceIdentity в политике доверия роли. Вы можете использовать информацию о источнике в журналах CloudTrail, чтобы определить, кто предпринял действия с помощью роли. Вы можете использовать ключ условия aws:SourceIdentity для дальнейшего контроля доступа к ресурсам Amazon Web Services на основе значения источника. Для получения дополнительной информации об использовании источника см. Мониторинг и управление действиями, выполняемыми с помощью принятых ролей в руководстве пользователя IAM.
Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из букв верхнего и нижнего регистров, алфавитно-цифровых символов без пробелов. Вы также можете включить символы подчеркивания или любой из следующих символов: =,.@-
© Copyright 2025, Amazon Web Services. Created using Sphinx.