[ aws . verifiedpermissions ]
получить-источник-идентификации
Описание
Получает подробную информацию о заданном источнике идентификации.
См. также: Документацию API AWS
Синтаксис
get-identity-source
--policy-store-id <value>
--identity-source-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy-store-id (строка)
--identity-source-id (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, указанному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, поскольку строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать как аргумент для --cli-input-json. Аналогично, если указано yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладовую регистрацию.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию проверки SSL-сертификатов.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла аутентификации.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- включить
- выключить
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для использования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров CLI.
Примеры
Примечание
Для использования следующих примеров, у вас должен быть установлен и настроен AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. использование кавычек со строками в Руководстве пользователя AWS CLI.
Получение деталей о источнике идентификации
Следующий get-identity-source пример отображает детали для источника идентификации с указанным Id.
aws verifiedpermissions get-identity-source \
--identity-source ISEXAMPLEabcdefg111111 \
--policy-store-id PSEXAMPLEabcdefg111111
Вывод:
{
"createdDate": "2023-06-12T22:27:49.150035+00:00",
"details": {
"clientIds": [ "a1b2c3d4e5f6g7h8i9j0kalbmc" ],
"discoveryUrl": "https://cognito-idp.us-west-2.amazonaws.com/us-west-2_1a2b3c4d5",
"openIdIssuer": "COGNITO",
"userPoolArn": "arn:aws:cognito-idp:us-west-2:123456789012:userpool/us-west-2_1a2b3c4d5"
},
"identitySourceId": "ISEXAMPLEabcdefg111111",
"lastUpdatedDate": "2023-06-12T22:27:49.150035+00:00",
"policyStoreId": "PSEXAMPLEabcdefg111111",
"principalEntityType": "User"
}
Для получения дополнительной информации о источниках идентификации см. Использование Amazon Verified Permissions с поставщиками идентификаторов в Руководстве пользователя Amazon Verified Permissions.
Вывод
createdDate -> (отметка времени)
details -> (структура)
Структура, описывающая конфигурацию источника идентификации.
clientIds -> (список)
Идентификаторы клиентов приложений, связанные со указанным пулом пользователей Amazon Cognito, которые включены для этого источника идентификации.
(строка)
userPoolArn -> (строка)
discoveryUrl -> (строка)
Известный URL, указывающий на конечную точку открытия OIDC для этого пула. Это строка URL в следующем формате. Этот URL заменяет заглушки для региона Amazon Web Services и идентификатора пула соответствующими значениями для данного пула.
https://cognito-idp.*<region>* .amazonaws.com/*<user-pool-id>* /.well-known/openid-configurationopenIdIssuer -> (строка)
Строка, определяющая тип службы OIDC, представленной этим источником идентификации.
В настоящее время единственное допустимое значение - cognito .
identitySourceId -> (строка)
lastUpdatedDate -> (отметка времени)
policyStoreId -> (строка)
principalEntityType -> (строка)
configuration -> (структура с метками)
Содержит конфигурационную информацию об источнике идентификации.
Примечание
Это структура с метками. Может быть установлена только одна из следующих верхнеуровневых ключей:cognitoUserPoolConfiguration, openIdConnectConfiguration.cognitoUserPoolConfiguration -> (структура)
Содержит конфигурационные данные пула пользователей Amazon Cognito, которые Verified Permissions может использовать в качестве источника аутентифицированных идентификаторов как сущностей. Он указывает идентификатор ресурса Amazon (ARN) пула пользователей Amazon Cognito, сущность хранилища политики, которую вы хотите назначить группам пользователей, и один или несколько идентификаторов клиентов приложений.
Пример: "configuration":{"cognitoUserPoolConfiguration":{"userPoolArn":"arn:aws:cognito-idp:us-east-1:123456789012:userpool/us-east-1_1a2b3c4d5","clientIds": ["a1b2c3d4e5f6g7h8i9j0kalbmc"],"groupConfiguration": {"groupEntityType": "MyCorp::Group"}}}
userPoolArn -> (строка)
Идентификатор ресурса Amazon (ARN) пула пользователей Amazon Cognito, содержащего идентификаторы, подлежащие авторизации.
Пример: "userPoolArn": "arn:aws:cognito-idp:us-east-1:123456789012:userpool/us-east-1_1a2b3c4d5"
clientIds -> (список)
Уникальные идентификаторы клиентов приложений, связанные с указанным пулом пользователей Amazon Cognito.
Пример: "clientIds": ["&ExampleCogClientId;"]
(строка)
issuer -> (строка)
Идентификатор OpenID Connect (OIDC) issuer пула пользователей Amazon Cognito, содержащего идентификаторы, подлежащие авторизации.
Пример: "issuer": "https://cognito-idp.us-east-1.amazonaws.com/us-east-1_1a2b3c4d5"
groupConfiguration -> (структура)
Тип сущности, к которой хранилище политики сопоставляет группы из источника идентификации пула пользователей Amazon Cognito.
groupEntityType -> (строка)
AWS::CognitoGroup .openIdConnectConfiguration -> (структура)
Содержит конфигурационные данные поставщика идентификации OpenID Connect (OIDC) или источника идентификации, который Verified Permissions может использовать для генерации сущностей из аутентифицированных идентификаторов. Он указывает URL-адрес издателя, тип токена, который вы хотите использовать, и сведения о сущности хранилища политики.
Пример:"configuration":{"openIdConnectConfiguration":{"issuer":"https://auth.example.com","tokenSelection":{"accessTokenOnly":{"audiences":["https://myapp.example.com","https://myapp2.example.com"],"principalIdClaim":"sub"}},"entityIdPrefix":"MyOIDCProvider","groupConfiguration":{"groupClaim":"groups","groupEntityType":"MyCorp::UserGroup"}}}
issuer -> (строка)
.well-known/openid-configuration .entityIdPrefix -> (строка)
entityIdPrefix значение MyOIDCProvider , вы можете ссылаться на принципалы в ваших политиках в формате MyCorp::User::MyOIDCProvider|Carlos .groupConfiguration -> (структура)
Требование в маркерах поставщика идентификации OIDC, указывающее на членство пользователя в группе, и тип сущности, к которому вы хотите его сопоставить. Например, этот объект может сопоставить содержимое требования groups к MyCorp::UserGroup .
groupClaim -> (строка)
groups .groupEntityType -> (строка)
MyCorp::UserGroup . Тип сущности группы — это сущность, которая может иметь тип сущности пользователя в качестве члена.tokenSelection -> (структура с метками)
Тип токена, который вы хотите обработать от вашего поставщика OIDC. Ваше хранилище политики может обрабатывать либо идентификационные (ID) токены, либо токены доступа от заданного источника идентификации OIDC.
Примечание
Это структура с метками. Может быть установлена только одна из следующих верхнеуровневых ключей:accessTokenOnly, identityTokenOnly.accessTokenOnly -> (структура)
Конфигурация OIDC для обработки токенов доступа. Содержит допустимые требования аудитории, например, https://auth.example.com , и требование, которое вы хотите сопоставить с принципалом, например, sub .
principalIdClaim -> (строка)
sub .audiences -> (список)
Значения требований аудитории токена доступа aud , которые вы хотите принять в своем хранилище политики. Например, https://myapp.example.com, https://myapp2.example.com .
(строка)
identityTokenOnly -> (структура)
Конфигурация OIDC для обработки идентификационных (ID) токенов. Содержит допустимые требования идентификатора клиента, например, 1example23456789 , и требование, которое вы хотите сопоставить с принципалом, например, sub .
principalIdClaim -> (строка)
sub .clientIds -> (список)
Значения требования аудитории идентификационного токена, или идентификатора клиента, которые вы хотите принять в своем хранилище политики от поставщика идентификации OIDC. Например, 1example23456789, 2example10111213 .
(строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.