假设aws cli与SAML的角色

问题描述 投票:0回答:1

我正在尝试使用aws sts assume-role-with-saml中的documentation生成aws凭据

然而,我收到错误,我真的不明白,流程。通常我有SAML_PROVIDER所在的主帐户ACCOUNT_A,我从中将角色切换到帐户ACCOUNT_B。所以根据我的理解,语法应如下所示:

aws sts assume-role-with-saml --role-arn arn:aws:iam::ACCOUNT_B:role/IAM_ROLE --principal-arn arn:aws:iam::ACCOUNT_A:saml-provider/SAML_PROVIDER --saml-assertion BASE64_ENCODED_RESPONSE

但是当我尝试上述方法时,我得到错误:

调用AssumeRoleWithSAML操作时发生错误(ValidationError):Principal存在于假定角色的帐户之外

如果尝试这样:

aws sts assume-role-with-saml --role-arn arn:aws:iam::ACCOUNT_B:role/IAM_ROLE --principal-arn arn:aws:iam::ACCOUNT_B:saml-provider/SAML_PROVIDER --saml-assertion BASE64_ENCODED_RESPONSE

我收到错误:

调用AssumeRoleWithSAML操作时发生错误(InvalidIdentityToken):指定的提供程序不存在(服务:AWSOpenIdDiscoveryService;状态代码:400;错误代码:AuthSamlManifestNotFoundException;请求ID:3565c77a-44b6-11e9-a384-b1f45948a767)

我认为文档在功能方面并不清楚,谷歌上没有明确的例子......所以我的问题是:

  • 我应该在语法中的这两个地方使用哪些帐号?
  • 我是否需要在ACCOUNT_B帐户中创建SAML IDP?
amazon-web-services saml-2.0 aws-cli amazon-iam opensaml
1个回答
0
投票

事实上,我认为SAML部分让我感到困惑,在其他帐户(ACCOUNT_B)中没有任何内容可创建,如果这意味着您绕过退回帐户(ACCOUNT_A),则会失去其兴趣和安全目的。但是您必须使用ACCOUNT_A上的SAML idp来生成凭据,然后允许从A切换到B,完全无需委派就可以

© www.soinside.com 2019 - 2024. All rights reserved.