すべてのプロダクト
Search
ドキュメントセンター

:AssumeRoleWithOIDC

最終更新日:Sep 02, 2026

AssumeRoleWithOIDC API オペレーションを呼び出して、OIDC ベースのロールシングルサインオン (SSO) 中に RAM ロールを引き受けるための Security Token Service (STS) トークンを取得します。

操作説明

開始する前に

  • 外部 ID プロバイダー (IdP) から OIDC トークンを取得していることを確認してください。

  • RAM で OIDC IdP を作成していることを確認してください。詳細については、「OIDC IdP の作成」または「 CreateOIDCProvider 」を参照してください。

  • 信頼できるエンティティが OIDC IdP である RAM ロールを作成していることを確認してください。詳細については、「信頼できる IdP 用の RAM ロールの作成」または「 CreateRole 」を参照してください。

今すぐお試しください

この API を OpenAPI Explorer でお試しください。手作業による署名は必要ありません。呼び出しに成功すると、入力したパラメーターに基づき、資格情報が組み込まれた SDK コードが自動的に生成されます。このコードをダウンロードしてローカルで使用できます。

テスト

RAM 認証

この操作の認証情報はありません。問題が発生した場合は、アカウントマネージャーにご連絡ください。

リクエストパラメーター

パラメーター

型

必須 / 任意

説明

例

OIDCProviderArn

string

任意

OIDC IdP の Alibaba Cloud Amazon リソースネーム (ARN)。

OIDC IdP の Amazon リソースネーム (ARN) は、Resource Access Management (RAM) コンソールまたは API オペレーションの呼び出しでビューできます。

acs:ram::113511544585****:oidc-provider/TestOidcIdp

RoleArn

string

任意

偽装する RAM ロールの Amazon リソースネーム (ARN)。

ロールの Amazon リソースネーム (ARN) は、Resource Access Management (RAM) コンソールまたは API オペレーションの呼び出しでソースからビューできます。

acs:ram::113511544585****:role/testoidc

OIDCToken

string

任意

外部 IdP が発行した OIDC トークン。

長さ: 4〜20,000 文字。

説明

Base64 デコードせずに元の OIDC トークンを指定してください。

eyJraWQiOiJKQzl3eHpyaHFKMGd0****

Policy

string

任意

STS トークンにアタッチされる追加の権限ポリシーで、その権限をさらに制限します。

  • アクセスポリシーを指定した場合、STS トークンの最終的な権限は、RAM ロールの権限とアクセスポリシーの共通部分になります。

  • アクセスポリシーを指定しない場合、STS トークンの最終的な権限は RAM ロールの権限になります。

長さ: 1〜2,048 文字。

{"Statement": [{"Action": ["*"],"Effect": "Allow","Resource": ["*"]}],"Version":"1"}

DurationSeconds

integer

任意

トークンの有効期間。単位: 秒。

デフォルト値: 3600。最小値: 900。最大値: MaxSessionDuration でセットされた値。

ロールの最大セッション期間 MaxSessionDuration をセットするには、「 CreateRole 」または「 UpdateRole 」を参照してください。

3600

RoleSessionName

string

必須

ロールセッション名。

これはユーザー定義のパラメーターです。このパラメーターを、ユーザー名などの API 呼び出し元の ID に設定します。ActionTrail ログでは、同じ RAM ロールが使用されている場合でも、RoleSessionName の異なる値を使用して実際の操作者を区別でき、ユーザーレベルのアクセス監査が可能になります。

フォーマット: 値には英字、数字、ピリオド (.)、アットマーク (@)、ハイフン (-)、アンダースコア (_) を含めることができます。

長さ: 2〜64 文字。

TestOidcAssumedRoleSession

説明

AssumeRoleWithOIDC API オペレーションは認証に OIDC トークンを使用し、匿名アクセスをサポートしているため、Signature、SignatureMethod、SignatureVersion、AccessKeyId といった共通リクエストパラメーターを指定する必要はありません。共通リクエストパラメーターの詳細については、「共通リクエストパラメーター」を参照してください。

レスポンスフィールド

フィールド

型

説明

例

object

応答パラメーター。

RequestId

string

リクエスト ID。

3D57EAD2-8723-1F26-B69C-F8707D8B565D

OIDCTokenInfo

object

解析された OIDC トークン情報。

Subject

string

OIDC の主題。

これは OIDC トークンの sub フィールドに対応します。

KryrkIdjylZb7agUgCEf****

Issuer

string

OIDC 発行者 URL。

これは OIDC トークンの iss フィールドに対応します。

https://dev-xxxxxx.okta.com

ClientIds

string

OIDC オーディエンス。複数の値はコンマ (,) で区切られます。

これは OIDC トークンの aud フィールドに対応します。

496271242565057****

ExpirationTime

string

OIDC トークンの有効期限時間 (協定世界時 (UTC))。

2021-10-20T04:27:09Z

IssuanceTime

string

OIDC トークンの発行時間 (協定世界時 (UTC))。

2021-10-20T03:27:09Z

VerificationInfo

string

OIDC トークンの検証情報。詳細については、「OIDC IdP の管理」を参照してください。

Success

AssumedRoleUser

object

ロールの引き受けのための一時的な ID。

AssumedRoleId

string

一時的な ID の ID。

33157794895460****

Arn

string

一時的な ID の Amazon リソースネーム (ARN)。

acs:ram::113511544585****:role/testoidc/TestOidcAssumedRoleSession

Credentials

object

一時的なアクセス認証情報 (STS トークン)。

SecurityToken

string

セキュリティトークン。

説明

セキュリティトークンの長さは固定されていません。セキュリティトークンに最大値の制限を設けないでください。

CAIShwJ1q6Ft5B2yfSjIr5bSEsj4g7BihPWGWHz****

Expiration

string

トークンの有効期限時間 (協定世界時 (UTC))。

2021-10-20T04:27:09Z

AccessKeySecret

string

AccessKey Secret。

CVwjCkNzTMupZ8NbTCxCBRq3K16jtcWFTJAyBEv2****

AccessKeyId

string

AccessKey ID。

STS.NUgYrLnoC37mZZCNnAbez****

SourceIdentity

string

ソース ID 情報。

ロールを引き受ける際、会話の初期 ID としてソース ID (SourceIdentity) を指定できます。ソース ID の値は、連鎖的なロールの引き受け会話全体で保持され、変更できないため、操作のトレーサビリティとセキュリティが確保されます。

ソース ID が指定されていない場合、このフィールドは返されません。

Alice

例

成功レスポンス

JSONJSON

{
  "RequestId": "3D57EAD2-8723-1F26-B69C-F8707D8B565D",
  "OIDCTokenInfo": {
    "Subject": "KryrkIdjylZb7agUgCEf****",
    "Issuer": "https://dev-xxxxxx.okta.com",
    "ClientIds": "496271242565057****",
    "ExpirationTime": "2021-10-20T04:27:09Z",
    "IssuanceTime": "2021-10-20T03:27:09Z",
    "VerificationInfo": "Success"
  },
  "AssumedRoleUser": {
    "AssumedRoleId": "33157794895460****",
    "Arn": "acs:ram::113511544585****:role/testoidc/TestOidcAssumedRoleSession"
  },
  "Credentials": {
    "SecurityToken": "CAIShwJ1q6Ft5B2yfSjIr5bSEsj4g7BihPWGWHz****",
    "Expiration": "2021-10-20T04:27:09Z",
    "AccessKeySecret": "CVwjCkNzTMupZ8NbTCxCBRq3K16jtcWFTJAyBEv2****",
    "AccessKeyId": "STS.NUgYrLnoC37mZZCNnAbez****"
  },
  "SourceIdentity": "Alice"
}

エラーコード

完全なリストについては、「エラーコード」をご参照ください。

変更履歴

完全なリストについては、「変更履歴」をご参照ください。