AWS CLI联合用户凭证配置:执行aws s3 ls提示无法定位凭证
AWS CLI凭证配置方案(SSO登录场景)
你当前使用的是AWS SSO(单点登录)身份,无法直接生成长期的AWS Access Key ID和AWS Secret Access Key,需按照以下流程配置CLI凭证:
1. 初始化SSO配置
在终端执行命令启动配置向导:
aws configure sso
2. 填写SSO基础信息
根据提示输入:
- SSO起始URL:联系公司AWS管理员获取专属SSO入口(格式类似
https://<企业标识>.awsapps.com/start) - SSO区域:询问管理员确认AWS SSO服务部署的区域(如
us-east-1、cn-north-1) - SSO权限范围:直接回车使用默认值即可
3. 完成浏览器授权验证
命令执行后会输出一个验证URL和验证码,打开浏览器访问该URL,输入验证码并使用你的企业账号(myusername@myemployer.com)完成登录授权。
4. 选择账户与权限集
授权后CLI会列出你有权访问的AWS账户,选择目标账户,再选中控制台显示的权限集AWSReservedSSO_AWSAdministratorAccess_123abc456abc,接着:
- 设置CLI配置文件名称(如
sso-admin,用于后续指定使用该凭证) - 输入默认区域(根据业务需求选择,如
us-west-2) - 输入默认输出格式(可选,推荐
json)
5. 验证配置有效性
使用刚创建的配置文件执行命令测试:
aws s3 ls --profile sso-admin
能正常列出S3存储桶则说明配置成功。
额外提示
- SSO生成的是临时凭证,有效期通常为8小时,过期后执行
aws sso login --profile sso-admin即可快速刷新 - SSO身份不支持生成长期Access Key,这是AWS的安全合规要求,请勿尝试违规操作
内容的提问来源于stack exchange,提问作者Eddie
相关产品推荐
相关产品推荐

