如何通过One Login联邦角色获取AWS CLI访问凭证
基于OneLogin身份源获取AWS CLI访问凭证方案
你可以通过OneLogin和AWS的联合身份集成直接生成临时访问凭证,无需创建独立IAM用户、也不需要使用AWS原生SSO能力,操作步骤如下:
- 优先使用OneLogin官方CLI工具自动生成凭证:
- 先确认企业OneLogin后台的AWS应用已开启CLI访问权限,常规企业部署的OneLogin AWS集成默认开放该能力,不需要你持有AWS侧的特殊权限
- 安装OneLogin官方对接工具
onelogin-aws-cli - 首次初始化配置执行命令
onelogin-aws-cli configure,按照提示输入企业OneLogin域名、你的登录账号、AWS应用ID(可从OneLogin侧的AWS应用详情页获取,无需AWS权限) - 执行
onelogin-aws-cli assume-role,选择你被分配的业务操作角色,工具会自动将生成的临时Access Key、Secret Access Key、Session Token写入本地AWS CLI的~/.aws/credentials配置文件 - 执行
aws sts get-caller-identity验证配置,返回对应角色ARN即为配置成功
- 若企业禁用第三方CLI工具,可直接从AWS控制台手动提取临时凭证:
- 用OneLogin登录AWS控制台后,点击右上角的角色名称,选择「安全凭证」
- 下拉找到「CLI访问」区块,直接复制页面展示的临时凭证,手动写入
~/.aws/credentials文件即可
以上两种方式获取的都是临时凭证,过期时间由企业OneLogin和AWS角色的会话时长配置决定,过期后重新执行角色假设操作或重新登录控制台获取即可刷新,无需重复配置。
内容的提问来源于stack exchange,提问作者thumbtackthief
相关产品推荐
相关产品推荐

