AssumeRoleWithOIDC API オペレーションを呼び出して、OIDC ベースのロールシングルサインオン (SSO) 中に RAM ロールを引き受けるための Security Token Service (STS) トークンを取得します。
操作説明
開始する前に
外部 ID プロバイダー (IdP) から OIDC トークンを取得していることを確認してください。
RAM で OIDC IdP を作成していることを確認してください。詳細については、「OIDC IdP の作成」または「 CreateOIDCProvider 」を参照してください。
信頼できるエンティティが OIDC IdP である RAM ロールを作成していることを確認してください。詳細については、「信頼できる IdP 用の RAM ロールの作成」または「 CreateRole 」を参照してください。
今すぐお試しください
テスト
RAM 認証
リクエストパラメーター
|
パラメーター |
型 |
必須 / 任意 |
説明 |
例 |
| OIDCProviderArn |
string |
任意 |
OIDC IdP の Alibaba Cloud Amazon リソースネーム (ARN)。 OIDC IdP の Amazon リソースネーム (ARN) は、Resource Access Management (RAM) コンソールまたは API オペレーションの呼び出しでビューできます。
|
acs:ram::113511544585****:oidc-provider/TestOidcIdp |
| RoleArn |
string |
任意 |
偽装する RAM ロールの Amazon リソースネーム (ARN)。 ロールの Amazon リソースネーム (ARN) は、Resource Access Management (RAM) コンソールまたは API オペレーションの呼び出しでソースからビューできます。
|
acs:ram::113511544585****:role/testoidc |
| OIDCToken |
string |
任意 |
外部 IdP が発行した OIDC トークン。 長さ: 4〜20,000 文字。 説明
Base64 デコードせずに元の OIDC トークンを指定してください。 |
eyJraWQiOiJKQzl3eHpyaHFKMGd0**** |
| Policy |
string |
任意 |
STS トークンにアタッチされる追加の権限ポリシーで、その権限をさらに制限します。
長さ: 1〜2,048 文字。 |
{"Statement": [{"Action": ["*"],"Effect": "Allow","Resource": ["*"]}],"Version":"1"} |
| DurationSeconds |
integer |
任意 |
トークンの有効期間。単位: 秒。 デフォルト値: 3600。最小値: 900。最大値: ロールの最大セッション期間 |
3600 |
| RoleSessionName |
string |
必須 |
ロールセッション名。 これはユーザー定義のパラメーターです。このパラメーターを、ユーザー名などの API 呼び出し元の ID に設定します。ActionTrail ログでは、同じ RAM ロールが使用されている場合でも、RoleSessionName の異なる値を使用して実際の操作者を区別でき、ユーザーレベルのアクセス監査が可能になります。 フォーマット: 値には英字、数字、ピリオド (.)、アットマーク (@)、ハイフン (-)、アンダースコア (_) を含めることができます。 長さ: 2〜64 文字。 |
TestOidcAssumedRoleSession |
AssumeRoleWithOIDC API オペレーションは認証に OIDC トークンを使用し、匿名アクセスをサポートしているため、Signature、SignatureMethod、SignatureVersion、AccessKeyId といった共通リクエストパラメーターを指定する必要はありません。共通リクエストパラメーターの詳細については、「共通リクエストパラメーター」を参照してください。
レスポンスフィールド
|
フィールド |
型 |
説明 |
例 |
|
object |
応答パラメーター。 |
||
| RequestId |
string |
リクエスト ID。 |
3D57EAD2-8723-1F26-B69C-F8707D8B565D |
| OIDCTokenInfo |
object |
解析された OIDC トークン情報。 |
|
| Subject |
string |
OIDC の主題。 これは OIDC トークンの |
KryrkIdjylZb7agUgCEf**** |
| Issuer |
string |
OIDC 発行者 URL。 これは OIDC トークンの |
https://dev-xxxxxx.okta.com |
| ClientIds |
string |
OIDC オーディエンス。複数の値はコンマ (,) で区切られます。 これは OIDC トークンの |
496271242565057**** |
| ExpirationTime |
string |
OIDC トークンの有効期限時間 (協定世界時 (UTC))。 |
2021-10-20T04:27:09Z |
| IssuanceTime |
string |
OIDC トークンの発行時間 (協定世界時 (UTC))。 |
2021-10-20T03:27:09Z |
| VerificationInfo |
string |
OIDC トークンの検証情報。詳細については、「OIDC IdP の管理」を参照してください。 |
Success |
| AssumedRoleUser |
object |
ロールの引き受けのための一時的な ID。 |
|
| AssumedRoleId |
string |
一時的な ID の ID。 |
33157794895460**** |
| Arn |
string |
一時的な ID の Amazon リソースネーム (ARN)。 |
acs:ram::113511544585****:role/testoidc/TestOidcAssumedRoleSession |
| Credentials |
object |
一時的なアクセス認証情報 (STS トークン)。 |
|
| SecurityToken |
string |
セキュリティトークン。 説明
セキュリティトークンの長さは固定されていません。セキュリティトークンに最大値の制限を設けないでください。 |
CAIShwJ1q6Ft5B2yfSjIr5bSEsj4g7BihPWGWHz**** |
| Expiration |
string |
トークンの有効期限時間 (協定世界時 (UTC))。 |
2021-10-20T04:27:09Z |
| AccessKeySecret |
string |
AccessKey Secret。 |
CVwjCkNzTMupZ8NbTCxCBRq3K16jtcWFTJAyBEv2**** |
| AccessKeyId |
string |
AccessKey ID。 |
STS.NUgYrLnoC37mZZCNnAbez**** |
| SourceIdentity |
string |
ソース ID 情報。 ロールを引き受ける際、会話の初期 ID としてソース ID (SourceIdentity) を指定できます。ソース ID の値は、連鎖的なロールの引き受け会話全体で保持され、変更できないため、操作のトレーサビリティとセキュリティが確保されます。 ソース ID が指定されていない場合、このフィールドは返されません。 |
Alice |
例
成功レスポンス
JSONJSON
{
"RequestId": "3D57EAD2-8723-1F26-B69C-F8707D8B565D",
"OIDCTokenInfo": {
"Subject": "KryrkIdjylZb7agUgCEf****",
"Issuer": "https://dev-xxxxxx.okta.com",
"ClientIds": "496271242565057****",
"ExpirationTime": "2021-10-20T04:27:09Z",
"IssuanceTime": "2021-10-20T03:27:09Z",
"VerificationInfo": "Success"
},
"AssumedRoleUser": {
"AssumedRoleId": "33157794895460****",
"Arn": "acs:ram::113511544585****:role/testoidc/TestOidcAssumedRoleSession"
},
"Credentials": {
"SecurityToken": "CAIShwJ1q6Ft5B2yfSjIr5bSEsj4g7BihPWGWHz****",
"Expiration": "2021-10-20T04:27:09Z",
"AccessKeySecret": "CVwjCkNzTMupZ8NbTCxCBRq3K16jtcWFTJAyBEv2****",
"AccessKeyId": "STS.NUgYrLnoC37mZZCNnAbez****"
},
"SourceIdentity": "Alice"
}
エラーコード
完全なリストについては、「エラーコード」をご参照ください。
変更履歴
完全なリストについては、「変更履歴」をご参照ください。