[ aws . verifiedpermissions ]
update-identity-source
Описание
Обновляет указанный источник идентификации для использования нового поставщика идентификации (IdP) или для изменения сопоставления идентификаторов от IdP к другому типу сущности-принципала.
Примечание
Услуга Verified Permissions обладает *асинхронной консистенцией*. Для распространения новых или измененных элементов по всей службе и их отображения в результатах других операций Verified Permissions может потребоваться несколько секунд.См. также: Документация API AWS
Синтаксис
update-identity-source
--policy-store-id <value>
--identity-source-id <value>
--update-configuration <value>
[--principal-entity-type <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy-store-id (строка)
--identity-source-id (строка)
--update-configuration (структура помеченного объединения)
Указывает сведения, необходимые для связи с поставщиком идентификации (IdP), связанным с этим источником идентификации.
Примечание
Это структура помеченного объединения. Только один из следующих верхних ключей может быть задан:cognitoUserPoolConfiguration, openIdConnectConfiguration.cognitoUserPoolConfiguration -> (структура)
Содержит сведения о конфигурации пула пользователей Amazon Cognito.
userPoolArn -> (строка)
clientIds -> (список)
Идентификатор клиента приложения, настроенного для указанного пула пользователей Amazon Cognito.
(строка)
groupConfiguration -> (структура)
Конфигурация групп пользователей из источника идентификации пула пользователей Amazon Cognito.
groupEntityType -> (строка)
AWS::CognitoGroup.openIdConnectConfiguration -> (структура)
Содержит сведения о конфигурации поставщика идентификации OpenID Connect (OIDC) или источника идентификации, который Verified Permissions может использовать для генерации сущностей из аутентифицированных идентификаторов. Он указывает URL-адрес издателя, тип токена, который вы хотите использовать, и сведения о сущностях хранилища политик.
issuer -> (строка)
.well-known/openid-configuration.entityIdPrefix -> (строка)
entityIdPrefix значение MyOIDCProvider, вы можете ссылаться на принципалы в ваших политиках в формате MyCorp::User::MyOIDCProvider|Carlos.groupConfiguration -> (структура)
Требуемая информация в токенах поставщика идентификации OIDC, указывающая на членство пользователя в группе, и тип сущности, который вы хотите сопоставить с ней. Например, этот объект может отображать содержимое требования groups на MyCorp::UserGroup.
groupClaim -> (строка)
groups.groupEntityType -> (строка)
MyCorp::UserGroup. Тип сущности группы — это сущность, которая может иметь тип сущности пользователя в качестве члена.tokenSelection -> (структура помеченного объединения)
Тип токена, который вы хотите обработать от вашего поставщика идентификации OIDC. Ваше хранилище политик может обрабатывать либо токены идентификатора (ID), либо токены доступа из заданного источника идентификации OIDC.
Примечание
Это структура помеченного объединения. Только один из следующих верхних ключей может быть задан:accessTokenOnly, identityTokenOnly.accessTokenOnly -> (структура)
Настройка OIDC для обработки токенов доступа. Содержит разрешенные требования аудитории, например https://auth.example.com, и требование, которое вы хотите сопоставить с принципалом, например sub.
principalIdClaim -> (строка)
sub.audiences -> (список)
Значения требований к токену доступа aud, которые вы хотите принять в своем хранилище политик. Например, https://myapp.example.com, https://myapp2.example.com.
(строка)
identityTokenOnly -> (структура)
Настройка OIDC для обработки токенов идентификации (ID). Содержит разрешенные требования идентификатора клиента, например 1example23456789, и требование, которое вы хотите сопоставить с принципалом, например sub.
principalIdClaim -> (строка)
sub.clientIds -> (список)
Значения требований аудитории токена идентификатора или идентификатора клиента, которые вы хотите принять в своем хранилище политик от поставщика идентификации OIDC. Например, 1example23456789, 2example10111213.
(строка)
Синтаксис JSON:
{
"cognitoUserPoolConfiguration": {
"userPoolArn": "string",
"clientIds": ["string", ...],
"groupConfiguration": {
"groupEntityType": "string"
}
},
"openIdConnectConfiguration": {
"issuer": "string",
"entityIdPrefix": "string",
"groupConfiguration": {
"groupClaim": "string",
"groupEntityType": "string"
},
"tokenSelection": {
"accessTokenOnly": {
"principalIdClaim": "string",
"audiences": ["string", ...]
},
"identityTokenOnly": {
"principalIdClaim": "string",
"clientIds": ["string", ...]
}
}
}
}
--principal-entity-type (строка)
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные через JSON. Невозможно передать произвольные двоичные данные с помощью значения, предоставленного через JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, оно выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку логов.
--endpoint-url (строка)
Переопределить URL по умолчанию для команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- текст
- таблица
- yaml
- yaml-потоковый
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- включить
- выключить
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 предполагает, что двоичные блоки предоставляются в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для конфигурированного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров требуется установленный и настроенный AWS CLI. Подробнее см. руководство по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для обновления источника идентификации
В следующем update-identity-source примере источник идентификации изменяется путём предоставления новой конфигурации пула пользователей Cognito и изменения типа сущности, возвращаемого источником идентификации.
aws verifiedpermissions update-identity-source
--identity-source-id ISEXAMPLEabcdefg111111 \
--update-configuration file://config.txt \
--principal-entity-type "Employee" \
--policy-store-id PSEXAMPLEabcdefg111111
Содержимое config.txt:
{
"cognitoUserPoolConfiguration": {
"userPoolArn": "arn:aws:cognito-idp:us-west-2:123456789012:userpool/us-west-2_1a2b3c4d5",
"clientIds":["a1b2c3d4e5f6g7h8i9j0kalbmc"]
}
}
Вывод:
{
"createdDate": "2023-05-19T20:30:28.214829+00:00",
"identitySourceId": "ISEXAMPLEabcdefg111111",
"lastUpdatedDate": "2023-05-19T20:30:28.214829+00:00",
"policyStoreId": "PSEXAMPLEabcdefg111111"
}
Дополнительные сведения об источниках идентификации см. в разделе Использование Amazon Verified Permissions с поставщиками идентификации в руководстве пользователя Amazon Verified Permissions.
Вывод
createdDate -> (метка времени)
identitySourceId -> (строка)
lastUpdatedDate -> (метка времени)
policyStoreId -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.