Spec-Zone.ru › AWS CLI v2

[ aws . sts ]

assume-root

Описание

Возвращает набор краткосрочных учетных данных, которые вы можете использовать для выполнения привилегированных задач на учетной записи участника в вашей организации.

Прежде чем вы сможете запустить привилегированную сессию, вам необходимо получить централизованный доступ к корневому пользователю в вашей организации. Шаги по включению этой функции см. в разделе «Централизация доступа к корневому пользователю для учетных записей участников» в руководстве пользователя IAM.

Примечание

Глобальный конечный пункт STS не поддерживается для AssumeRoot. Вы должны отправить этот запрос на региональный конечный пункт STS. Дополнительную информацию см. в разделе «Конечные пункты».

Вы можете отслеживать AssumeRoot в журнале CloudTrail, чтобы определить действия, выполненные в сессии. Дополнительную информацию см. в разделе «Отслеживание привилегированных задач в CloudTrail» в руководстве пользователя IAM.

См. также: Документацию API AWS

Синтаксис

  assume-root
--target-principal <value>
--task-policy-arn <value>
[--duration-seconds <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--target-principal (строка)

ARN или идентификатор учетной записи принципала участника.

--task-policy-arn (структура)

Политика, основанная на идентификаторе, которая ограничивает сессию привилегированными задачами, которые могут быть выполнены. Вы можете использовать одну из следующих управляемых политик Amazon Web Services для ограничения действий сессии корневого пользователя.

  • IAMAuditRootUserCredentials
  • IAMCreateRootUserPassword
  • IAMDeleteRootUserCredentials
  • S3UnlockBucketPolicy
  • SQSUnlockQueuePolicy

arn -> (строка)

Amazon Resource Name (ARN) управляемой политики IAM, используемой в качестве политики сессии для роли. Дополнительную информацию об ARN см. в разделе «Amazon Resource Names (ARN) и пространства имен служб Amazon Web Services» в «Общие сведения о службах Amazon Web Services».

Сокращённый синтаксис:

arn=string

Синтаксис JSON:

{
  "arn": "string"
}

--duration-seconds (целое число)

Продолжительность привилегированной сессии в секундах. Значение может варьироваться от 0 секунд до максимальной продолжительности сессии 900 секунд (15 минут). Если вы укажете значение больше этого параметра, операция завершится ошибкой.

По умолчанию значение установлено в 900 секунд.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в формате JSON, так как строка будет интерпретироваться буквально. Это может не указываться вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит скелет JSON в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример JSON входных данных, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример YAML входных данных, который может быть использован с --cli-input-yaml. Если указано значение output, он проверит входные данные команды и вернет пример выходного JSON для данной команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладочную запись журналов.

--endpoint-url (строка)

Переопределить стандартный URL команды на заданный URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-потоковый

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет параметры конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включить
  • выключить
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет параметры конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb:// всегда будет рассматриваться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного параметра cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить тулбар AWS CLI для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры входных данных CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запроса параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве пользователя AWS CLI в разделе «Начало работы».

За исключением случаев, когда указано иное, все примеры используют правила цитирования похожие на Unix-подобные. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. использование кавычек со строками в руководстве пользователя AWS CLI.

Для запуска привилегированной сессии

Следующая assume-root команда извлекает набор краткосрочных учетных данных, которые вы можете использовать для удаления неправильно настроенной политики ведра Amazon S3 для учетной записи участника в вашей организации.

aws sts assume-root \
    --duration-seconds 900 \
    --target-principal 111122223333 \
    --task-policy-arn arn=arn:aws:iam::aws:policy/root-task/S3UnlockBucketPolicy

Вывод:

{
    "Credentials": {
        "SecretAccessKey": "9drTJvcXLB89EXAMPLELB8923FB892xMFI",
        "SessionToken": "AQoXdzELDDY//////////wEaoAK1wvxJY12r2IrDFT2IvAzTCn3zHoZ7YNtpiQLF0MqZye/qwjzP2iEXAMPLEbw/m3hsj8VBTkPORGvr9jM5sgP+w9IZWZnU+LWhmg+a5fDi2oTGUYcdg9uexQ4mtCHIHfi4citgqZTgco40Yqr4lIlo4V2b2Dyauk0eYFNebHtYlFVgAUj+7Indz3LU0aTWk1WKIjHmmMCIoTkyYp/k7kUG7moeEYKSitwQIi6Gjn+nyzM+PtoA3685ixzv0R7i5rjQi0YE0lf1oeie3bDiNHncmzosRM6SFiPzSvp6h/32xQuZsjcypmwsPSDtTPYcs0+YN/8BRi2/IcrxSpnWEXAMPLEXSDFTAQAM6Dl9zR0tXoybnlrZIwMLlMi1Kcgo5OytwU=",
        "Expiration": "2024-11-15T00:05:07Z",
        "AccessKeyId": "ASIAJEXAMPLEXEG2JICEA"
    },
    "SourceIdentity": "Alice",
}

Вывод команды содержит ключ доступа, секретный ключ и токен сессии, которые вы можете использовать для выполнения привилегированных действий в учетной записи участника. Дополнительную информацию см. в разделе «Выполнение привилегированной задачи в учетной записи участника AWS Organizations» в руководстве пользователя AWS IAM.

Вывод

Учетные данные -> (структура)

Временные учетные данные безопасности, включающие идентификатор ключа доступа, секретный ключ доступа и токен безопасности.

Примечание

Размер токена безопасности, возвращаемого операциями API STS, не фиксирован. Мы настоятельно рекомендуем не делать никаких предположений о максимальном размере.

AccessKeyId -> (строка)

Идентификатор ключа доступа, определяющий временные учетные данные безопасности.

SecretAccessKey -> (строка)

Секретный ключ доступа, который может использоваться для подписи запросов.

SessionToken -> (строка)

Токен, который пользователи должны передать в API службы для использования временных учетных данных.

Expiration -> (метка времени)

Дата истечения срока действия текущих учетных данных.

SourceIdentity -> (строка)

Источник идентификатора, указанный принципалом, вызывающим операцию AssumeRoot.

Вы можете использовать ключ условия aws:SourceIdentity для управления доступом на основе значения источника идентификатора. Дополнительную информацию об использовании источника идентификатора см. в руководстве пользователя IAM в разделе «Мониторинг и управление действиями, выполняемыми с помощью принятых ролей».

Используемый для проверки этого параметра регулярное выражение представляет собой строку символов, состоящих из букв верхнего и нижнего регистра, цифр без пробелов. Вы также можете включать нижние подчеркивания или любые из следующих символов: =,.@-

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API