Spec-Zone.ru › AWS CLI v2

[ aws . sts ]

assume-role-with-web-identity

Описание

Возвращает набор временных учетных данных безопасности для пользователей, которые были аутентифицированы в мобильном или веб-приложении с помощью поставщика веб-идентификации. Примеры поставщиков включают поставщиков OAuth 2.0, такие как Login with Amazon и Facebook, или любой совместимый с OpenID Connect поставщик идентификации, такой как Google или Amazon Cognito, федеративные идентификаторы.

Примечание

Для мобильных приложений рекомендуется использовать Amazon Cognito. Вы можете использовать Amazon Cognito с руководством по Amazon Web Services SDK для iOS Developer Guide и руководством по Amazon Web Services SDK для Android Developer Guide для уникальной идентификации пользователя. Вы также можете предоставить пользователю согласованную идентификацию на протяжении всего срока действия приложения.

Чтобы узнать больше об Amazon Cognito, см. пулы идентификации Amazon Cognito в Руководстве разработчика Amazon Cognito.

Вызов AssumeRoleWithWebIdentity не требует использования учетных данных безопасности Amazon Web Services. Поэтому вы можете распространять приложение (например, на мобильных устройствах), которое запрашивает временные учетные данные безопасности, не включая долгосрочные учетные данные Amazon Web Services в приложение. Вам также не нужно развертывать серверные прокси-службы, которые используют долгосрочные учетные данные Amazon Web Services. Вместо этого, идентификация вызывающей стороны проверяется с помощью токена от поставщика веб-идентификации. Сравнение AssumeRoleWithWebIdentity с другими API-операциями, которые создают временные учетные данные, см. в разделе Запрос временных учетных данных безопасности и Сравнение учетных данных STS в Руководстве по IAM.

Временные учетные данные безопасности, возвращаемые этим API, состоят из идентификатора ключа доступа, секретного ключа доступа и токена безопасности. Приложения могут использовать эти временные учетные данные безопасности для подписания вызовов к операциям API сервисов Amazon Web Services.

Продолжительность сеанса

По умолчанию, временные учетные данные безопасности, создаваемые AssumeRoleWithWebIdentity, действуют в течение одного часа. Однако вы можете использовать необязательный параметр DurationSeconds, чтобы указать продолжительность сеанса. Вы можете указать значение от 900 секунд (15 минут) до максимального значения продолжительности сеанса для роли. Это значение может быть от 1 часа до 12 часов. Чтобы узнать, как просмотреть максимальное значение для вашей роли, см. Обновление максимальной продолжительности сеанса для роли в Руководстве по IAM. Предел максимальной продолжительности сеанса применяется при использовании операций API AssumeRole* или команд командной строки assume-role*. Однако это ограничение не применяется при использовании этих операций для создания URL-адреса консоли. Более подробную информацию см. в разделе Использование ролей IAM в Руководстве по IAM.

Разрешения

Временные учетные данные безопасности, созданные AssumeRoleWithWebIdentity, могут использоваться для выполнения вызовов API любого сервиса Amazon Web Services, за исключением следующих операций: вы не можете вызывать операции API STS GetFederationToken или GetSessionToken.

(Необязательно) Вы можете передать встроенные или управляемые политики сеанса в эту операцию. Вы можете передать один JSON-документ политики для использования в качестве встроенной политики сеанса. Вы также можете указать до 10 управляемых имен ресурсов Amazon (ARN) для использования в качестве управляемых политик сеанса. Текст, используемый для встроенных и управляемых политик сеанса, не может превышать 2048 символов. Передача политик в эту операцию возвращает новые временные учетные данные. Разрешения полученного сеанса являются пересечением политики роли на основе идентификации и политик сеанса. Вы можете использовать временные учетные данные роли в последующих вызовах API Amazon Web Services для доступа к ресурсам в аккаунте, которому принадлежит роль. Вы не можете использовать политики сеанса для предоставления более широких разрешений, чем разрешено политикой на основе идентификации роли, которая используется.

Подробнее см. в разделе Политики сеанса в Руководстве по IAM.

Теги

(Необязательно) Вы можете настроить свой IdP для передачи атрибутов в токен веб-идентификации в качестве тегов сеанса. Каждый тег сеанса состоит из имени ключа и соответствующего значения. Более подробную информацию о тегах сеанса см. в разделе Передача тегов сеанса в STS в Руководстве по IAM.

Вы можете передать до 50 тегов сеанса. Текстовые ключи тегов сеанса не могут превышать 128 символов, а значения не могут превышать 256 символов. Дополнительные ограничения см. в разделе Ограничения символов IAM и STS в Руководстве по IAM.

Примечание

Сервис Amazon Web Services сжимает переданную встроенную политику сеанса, управляемые имена ресурсов политик и теги сеанса в упакованный двоичный формат, имеющий отдельный предел. Ваш запрос может завершиться ошибкой из-за этого предела, даже если ваш текстовый формат соответствует другим требованиям. Элемент ответа PackedPolicySize указывает в процентах, насколько близки политики и теги вашего запроса к верхнему пределу размера.

Вы можете передать тег сеанса с тем же ключом, что и тег, прикрепленный к роли. В этом случае тег сеанса перекрывает тег роли с тем же ключом.

Администратор должен предоставить вам необходимые разрешения для передачи тегов сеанса. Администратор также может создать точные разрешения, чтобы разрешить вам передавать только определенные теги сеанса. Более подробную информацию см. в руководстве Пошаговое руководство: Использование тегов для контроля доступа на основе атрибутов в Руководстве по IAM.

Вы можете установить теги сеанса как транзитивные. Транзитивные теги сохраняются во время цепочки ролей. Дополнительную информацию см. в разделе Цепочка ролей с тегами сеанса в Руководстве по IAM.

Идентификаторы

Прежде чем ваше приложение сможет вызвать AssumeRoleWithWebIdentity, вам необходимо получить токен идентификации от поддерживаемого поставщика идентификации и создать роль, которую приложение может принять. Роль, которую ваше приложение принимает, должна доверять поставщику идентификации, связанному с токеном идентификации. Другими словами, поставщик идентификации должен быть указан в политике доверия роли.

Предупреждение

Вызов AssumeRoleWithWebIdentity может привести к записи в журналы CloudTrail. Запись включает Предмет предоставленного токена веб-идентификации. Рекомендуется избегать использования какой-либо лично идентифицируемой информации (PII) в этом поле. Например, вы можете использовать GUID или парный идентификатор, как предложено в спецификации OIDC.

Для получения дополнительной информации о том, как использовать федерацию OIDC и API AssumeRoleWithWebIdentity, см. следующие ресурсы:

  • Использование операций API федерации веб-идентификации для мобильных приложений и федерации через веб-поставщика идентификации.
  • Руководство по Amazon Web Services SDK для iOS Developer Guide и руководство по Amazon Web Services SDK для Android Developer Guide. Эти наборы инструментов содержат примеры приложений, демонстрирующие, как вызывать поставщиков идентификации. Затем наборы инструментов демонстрируют, как использовать информацию от этих поставщиков для получения и использования временных учетных данных безопасности.

См. также: Документация API AWS

Синопсис

  assume-role-with-web-identity
--role-arn <value>
--role-session-name <value>
--web-identity-token <value>
[--provider-id <value>]
[--policy-arns <value>]
[--policy <value>]
[--duration-seconds <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--role-arn (строка)

Идентификатор Amazon Resource Name (ARN) роли, которую предполагается принять вызывающему объекту.

Примечание

Дополнительные соображения применяются к пулам идентификаторов Amazon Cognito, которые предполагают роли IAM в разных учетных записях. Политики доверия этих ролей должны принимать принципал-сервис cognito-identity.amazonaws.com и содержать ключ условия cognito-identity.amazonaws.com:aud, чтобы ограничить принятие роли пользователями из целевых пулов идентификаторов. Политика, доверяющая пулам идентификаторов Amazon Cognito без этого условия, создает риск того, что пользователь из нецелевого пула идентификаторов может принять роль. Дополнительную информацию см. в разделе Политики доверия для ролей IAM в базовой (классической) аутентификации в руководстве разработчика Amazon Cognito.

--role-session-name (строка)

Идентификатор сеанса принятой роли. Обычно вы передаете имя или идентификатор, связанный с пользователем, использующим ваше приложение. Таким образом, временные учетные данные безопасности, которые будет использовать ваше приложение, будут связаны с этим пользователем. Это имя сеанса включено в состав ARN и идентификатора принятой роли в элементе ответа AssumedRoleUser.

В целях безопасности администраторы могут просматривать это поле в журналах CloudTrail, чтобы помочь идентифицировать пользователя, выполнившего действие в Amazon Web Services. Ваш администратор может потребовать, чтобы вы указали свое имя пользователя в качестве имени сеанса при принятии роли. Дополнительную информацию см. в ` sts:RoleSessionName https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_iam-condition-keys.html#ck_rolesessionname`__.

Регулярное выражение, используемое для проверки этого параметра, представляет собой строку символов, состоящую из букв верхнего и нижнего регистра, цифр без пробелов. Вы также можете включить символы подчеркивания или любой из следующих символов: =,.@-

--web-identity-token (строка)

Токен доступа OAuth 2.0 или токен идентификатора OpenID Connect, предоставляемый поставщиком удостоверений. Ваше приложение должно получить этот токен, выполнив аутентификацию пользователя, использующего ваше приложение, у поставщика веб-удостоверений, прежде чем приложение выполнит вызов AssumeRoleWithWebIdentity. Дата и время в токене должны быть отформатированы как целое или длинное целое число. Токены должны быть подписаны с использованием либо ключей RSA (RS256, RS384 или RS512), либо ключей ECDSA (ES256, ES384 или ES512).

--provider-id (строка)

Полное доменное имя поставщика удостоверений OAuth 2.0. Не указывайте это значение для поставщика удостоверений OpenID Connect.

В настоящее время www.amazon.com и graph.facebook.com являются единственными поддерживаемыми поставщиками удостоверений для токенов доступа OAuth 2.0. Не включайте схемы URL и номера портов.

Не указывайте это значение для токенов идентификатора OpenID Connect.

--policy-arns (список)

Идентификаторы Amazon Resource Name (ARN) управляемых политик IAM, которые вы хотите использовать в качестве управляемых политик сеанса. Политики должны существовать в той же учетной записи, что и роль.

Этот параметр необязателен. Вы можете предоставить до 10 идентификаторов ARN управляемых политик. Однако текст, используемый для политик сеанса как встроенных, так и управляемых, не может превышать 2048 символов. Дополнительную информацию об идентификаторах ARN см. в разделе Amazon Resource Names (ARN) и пространства имен служб Amazon Web Services в общем справочнике Amazon Web Services.

Примечание

Преобразование Amazon Web Services сжимает переданную встроенную политику сеанса, управляемые идентификаторы ARN и теги сеанса в упакованный двоичный формат, имеющий отдельный предел. Ваш запрос может завершиться неудачей из-за этого предела, даже если ваш текстовый формат соответствует другим требованиям. Элемент ответа PackedPolicySize указывает процент, насколько близки политики и теги вашего запроса к верхнему пределу размера.

Передача политик в эту операцию возвращает новые временные учетные данные. Разрешения полученного сеанса являются пересечением политики роли, основанной на идентификаторе, и политик сеанса. Вы можете использовать временные учетные данные роли в последующих вызовах API Amazon Web Services для доступа к ресурсам в учетной записи, владеющей ролью. Нельзя использовать политики сеанса, чтобы предоставить больше разрешений, чем те, которые разрешены политикой, основанной на идентификаторе роли, которая предполагается.

Дополнительную информацию см. в разделе Политики сеанса в руководстве пользователя IAM.

(структура)

Ссылка на управляемую политику IAM, передаваемую как политика сеанса для сеанса роли или сеанса федеративного пользователя.

arn -> (строка)

Amazon Resource Name (ARN) управляемой политики IAM, которую нужно использовать как политику сеанса для роли. Дополнительную информацию об идентификаторах ARN см. в разделе Amazon Resource Names (ARN) и пространства имен служб Amazon Web Services в справочнике Amazon Web Services.

Сокращенная синтаксическая запись:

arn=string ...

Синтаксис JSON:

[
  {
    "arn": "string"
  }
  ...
]

--policy (строка)

Политика IAM в формате JSON, которую вы хотите использовать как встроенную политику сеанса.

Этот параметр необязателен. Передача политик в эту операцию возвращает новые временные учетные данные. Разрешения полученного сеанса являются пересечением политики роли, основанной на идентификаторе, и политик сеанса. Вы можете использовать временные учетные данные роли в последующих вызовах API Amazon Web Services для доступа к ресурсам в учетной записи, владеющей ролью. Нельзя использовать политики сеанса, чтобы предоставить больше разрешений, чем те, которые разрешены политикой, основанной на идентификаторе роли, которая предполагается.

Текст, используемый для политик сеанса как встроенных, так и управляемых, не может превышать 2048 символов. Символы JSON-политики могут быть любыми ASCII-символами от пробела до конца допустимого списка символов (с u0020 до u00FF). Он также может содержать символы табуляции (u0009), новой строки (u000A) и возврата каретки (u000D).

Дополнительную информацию о разрешениях сеанса роли см. в разделе Политики сеанса.

Примечание

Преобразование Amazon Web Services сжимает переданную встроенную политику сеанса, управляемые идентификаторы ARN и теги сеанса в упакованный двоичный формат, имеющий отдельный предел. Ваш запрос может завершиться неудачей из-за этого предела, даже если ваш текстовый формат соответствует другим требованиям. Элемент ответа PackedPolicySize указывает процент, насколько близки политики и теги вашего запроса к верхнему пределу размера.

--duration-seconds (целое число)

Продолжительность сеанса роли в секундах. Значение может варьироваться от 900 секунд (15 минут) до максимального значения продолжительности сеанса для роли. Это значение может составлять от 1 до 12 часов. Если вы укажете значение, превышающее это значение, операция завершается неудачно. Например, если вы укажете продолжительность сеанса в 12 часов, а ваш администратор установил максимальную продолжительность сеанса в 6 часов, операция завершится неудачно. Чтобы узнать, как просмотреть максимальное значение для вашей роли, см. раздел Просмотр максимальной продолжительности сеанса для роли в руководстве пользователя IAM.

По умолчанию значение равно 3600 секундам.

Примечание

Параметр DurationSeconds отделен от продолжительности сеанса консоли, который вы можете запросить с помощью возвращенных учетных данных. Запрос на конечную точку федерации для получения токена входа в консоль принимает параметр SessionDuration, указывающий максимальную длительность сеанса консоли. Дополнительную информацию см. в разделе Создание URL-адреса, который позволяет федеративным пользователям получить доступ к консоли управления Amazon Web Services в руководстве пользователя IAM.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с использованием значения, предоставленного в JSON, поскольку строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, выводит JSON-пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, оно выведет пример входных данных YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернет пример JSON-выхода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладку логирования.

--endpoint-url (string)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один запрос для первой страницы результатов.

--output (string)

Стиль форматирования вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла авторизации.

--region (string)

Регион для использования. Переопределяет настройки из конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Файл с сертификатами CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться без таймаута. Значение по умолчанию 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться без таймаута. Значение по умолчанию 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для бинарных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что бинарные блоки будут предоставлены в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и бинарные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего бинарный блок, fileb:// всегда будет обрабатываться как бинарный и будет использовать содержимое файла напрямую, независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного формата cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить вывод AWS CLI.

--cli-auto-prompt (boolean)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запросы параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования для unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Получение краткосрочных учетных данных для роли, аутентифицированной с помощью веб-идентификатора (OAuth 2."0)

Следующая assume-role-with-web-identity команда извлекает набор краткосрочных учетных данных для IAM-роли app1. Запрос аутентифицируется с помощью токена веб-идентификатора, предоставленного указанным поставщиком веб-идентификатора. Для сессии применяются две дополнительные политики для дальнейшего ограничения действий пользователя. Возвращаемые учетные данные истекают через один час после их генерации.

aws sts assume-role-with-web-identity \
    --duration-seconds 3600 \
    --role-session-name "app1" \
    --provider-id "www.amazon.com" \
    --policy-arns "arn:aws:iam::123456789012:policy/q=webidentitydemopolicy1","arn:aws:iam::123456789012:policy/webidentitydemopolicy2" \
    --role-arn arn:aws:iam::123456789012:role/FederatedWebIdentityRole \
    --web-identity-token "Atza%7CIQEBLjAsAhRFiXuWpUXuRvQ9PZL3GMFcYevydwIUFAHZwXZXXXXXXXXJnrulxKDHwy87oGKPznh0D6bEQZTSCzyoCtL_8S07pLpr0zMbn6w1lfVZKNTBdDansFBmtGnIsIapjI6xKR02Yc_2bQ8LZbUXSGm6Ry6_BG7PrtLZtj_dfCTj92xNGed-CrKqjG7nPBjNIL016GGvuS5gSvPRUxWES3VYfm1wl7WTI7jn-Pcb6M-buCgHhFOzTQxod27L9CqnOLio7N3gZAGpsp6n1-AJBOCJckcyXe2c6uD0srOJeZlKUm2eTDVMf8IehDVI0r1QOnTV6KzzAI3OY87Vd_cVMQ"

Вывод:

{
    "SubjectFromWebIdentityToken": "amzn1.account.AF6RHO7KZU5XRVQJGXK6HB56KR2A",
    "Audience": "client.5498841531868486423.1548@apps.example.com",
    "AssumedRoleUser": {
        "Arn": "arn:aws:sts::123456789012:assumed-role/FederatedWebIdentityRole/app1",
        "AssumedRoleId": "AROACLKWSDQRAOEXAMPLE:app1"
    },
    "Credentials": {
        "AccessKeyId": "AKIAIOSFODNN7EXAMPLE",
        "SecretAccessKey": "wJalrXUtnFEMI/K7MDENG/bPxRfiCYzEXAMPLEKEY",
        "SessionToken": "AQoEXAMPLEH4aoAH0gNCAPyJxz4BlCFFxWNE1OPTgk5TthT+FvwqnKwRcOIfrRh3c/LTo6UDdyJwOOvEVPvLXCrrrUtdnniCEXAMPLE/IvU1dYUg2RVAJBanLiHb4IgRmpRV3zrkuWJOgQs8IZZaIv2BXIa2R4OlgkBN9bkUDNCJiBeb/AXlzBBko7b15fjrBs2+cTQtpZ3CYWFXG8C5zqx37wnOE49mRl/+OtkIKGO7fAE",
        "Expiration": "2020-05-19T18:06:10+00:00"
    },
    "Provider": "www.amazon.com"
}

Дополнительную информацию см. в разделе Запрос временных учетных данных безопасности в Руководстве пользователя AWS IAM.

Вывод

Учетные данные -> (структура)

Временные учетные данные безопасности, включающие идентификатор ключа доступа, секретный ключ доступа и токен безопасности.

Примечание

Размер токена безопасности, возвращаемого операциями API STS, не фиксирован. Рекомендовано не делать предположений о максимальном размере.

AccessKeyId -> (строка)

Идентификатор ключа доступа, идентифицирующий временные учетные данные безопасности.

SecretAccessKey -> (строка)

Секретный ключ доступа, который можно использовать для подписи запросов.

SessionToken -> (строка)

Токен, который пользователи должны передать API-сервису для использования временных учетных данных.

Expiration -> (отметка времени)

Дата истечения срока действия текущих учетных данных.

SubjectFromWebIdentityToken -> (строка)

Уникальный идентификатор пользователя, возвращаемый поставщиком идентификации. Этот идентификатор связан с WebIdentityToken, переданным в вызове AssumeRoleWithWebIdentity. Идентификатор обычно уникален для пользователя и приложения, получившего WebIdentityToken (паровый идентификатор). Для токенов идентификации OpenID Connect в этом поле содержится значение, возвращаемое поставщиком идентификации в качестве утверждения токена sub (Subject).

AssumedRoleUser -> (структура)

Идентификатор Amazon Resource Name (ARN) и ID предполагаемой роли, которые являются идентификаторами, которые вы можете использовать для ссылки на возвращённые временные учетные данные безопасности. Например, вы можете ссылаться на эти учетные данные как на субъект в политике на основе ресурсов, используя ARN или ID предполагаемой роли. ARN и ID включают RoleSessionName, указанный при вызове AssumeRole.

AssumedRoleId -> (строка)

Уникальный идентификатор, содержащий идентификатор роли и имя сессии роли, которая предполагается. Идентификатор роли генерируется Amazon Web Services при создании роли.

Arn -> (строка)

ARN временных учетных данных безопасности, возвращаемых действием AssumeRole. Дополнительную информацию об ARN и о том, как их использовать в политиках, см. в разделе IAM Identifiers в Руководстве пользователя IAM.

PackedPolicySize -> (целое число)

Процентное значение, указывающее упакованный размер объединённых политик сессии и тегов сессии, переданных в запросе. Запрос завершается ошибкой, если упакованный размер превышает 100 процентов, что означает, что политики и теги превысили разрешённое пространство.

Provider -> (строка)

Выдающий орган представленного токена веб-идентификации. Для токенов идентификации OpenID Connect в этом поле содержится значение поля iss. Для токенов доступа OAuth 2.0 в этом поле содержится значение параметра ProviderId, переданного в запросе AssumeRoleWithWebIdentity.

Audience -> (строка)

Назначенный получатель (также известный как идентификатор клиента) токена веб-идентификации. Это, как правило, идентификатор клиента, выданный приложению, запросившему токен веб-идентификатора.

SourceIdentity -> (строка)

Значение источника идентификации, возвращаемое в токен JSON web token (JWT) от поставщика идентификации.

Вы можете потребовать от пользователей установить значение источника идентификации при принятии роли. Это делается с помощью ключа условия sts:SourceIdentity в политике доверия роли. Таким образом, действия, выполняемые с ролью, связываются с этим пользователем. После установки источника идентификации его значение изменить нельзя. Он присутствует в запросе для всех действий, выполняемых ролью, и сохраняется через цепочки сессий ролей. Вы можете настроить поставщика идентификации на использование атрибута, связанного с вашими пользователями, такого как имя пользователя или электронная почта, в качестве источника идентификации при вызове AssumeRoleWithWebIdentity. Это делается путём добавления утверждения в JSON web token. Более подробную информацию о токенах OIDC и утверждениях см. в Руководстве разработчика Amazon Cognito. Дополнительную информацию об использовании источника идентификации см. в разделе Мониторинг и контроль действий, выполняемых с принятыми ролями в Руководстве пользователя IAM.

Используемый для проверки параметра регулярное выражение — это строка символов, состоящая из буквенно-цифровых символов верхнего и нижнего регистров без пробелов. Вы также можете включить символы подчёркивания или следующие символы: =,.@-

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API