【问题标题】:Using AWS CLI to list SSO User/group assigned to a permission set使用 AWS CLI 列出分配给权限集的 SSO 用户/组
【发布时间】:2022-02-10 19:07:10
【问题描述】:

我正在尝试获取有关使用 AWS CLI 将哪些用户/组(在 AWS 账户内)分配给每个权限集的信息。

在 AWS UI 中,此信息显示在此处:(底部有两个黑框)

在 CLI 中,我尝试使用 SSO-admin 和 list-accounts-for-provisioned-permission-setlist-permission-sets-provisioned-to-account,但这并没有让我得到这些信息。

我还尝试了list-account-assignments 并获得了权限集的“PrincipalId”,但我不确定这是否指上图中的“用户/组”。有没有什么地方可以看到哪个 PrincipalId 属于每个用户/组?

有没有办法通过 AWS CLI 访问这些信息?

更新:我从list-account-assignments 找到了一些关于“PrincipalId”的文档:

Amazon Web Services SSO 中对象的标识符,例如用户或组。 PrincipalId 是 GUID(例如,f81d4fae-7dec-11d0-a765-00a0c91e6bf6)。有关 Amazon Web Services SSO 中 PrincipalId 的更多信息,请参阅 Amazon Web Services SSO 身份存储 API 参考。

reference above我发现了以下内容:

这些 API 操作的范围目前仅限于此功能,不包括通用操作,例如列出 AWS SSO Identity Store 中的所有用户或组。

基于此,我猜测我目前正在尝试做的事情是不可能的。

【问题讨论】:

  • 嘿,你试过aws iam list-groups-for-user --user-name example_user_name吗,如下所述:docs.aws.amazon.com/cli/latest/reference/iam/…
  • @RoyLevy 列出独立于 SSO 组的 IAM 组。
  • 哦,我的错,我以为你正在尝试接收 IAM 列表。我发现的关于 SSO 列表的唯一内容是 list-permission-sets,它指出它列出了 SSO 实例中的所有权限:docs.aws.amazon.com/cli/latest/reference/sso-admin/…
  • 是的,它列出了权限集,但没有关于它们的任何其他信息。
  • 那么您是从list-account-assignments 获取委托人,但不是从帐户 ID 获取? API 响应的结构应该由它们在同一层次结构中组成,所以如果你没有得到它们,请求也可能有问题。

标签: amazon-web-services


【解决方案1】:

官方不可能:( 这是证据——https://github.com/aws/aws-sdk/issues/109 许多用户已经期待了几个月,但仍未解决。

不过,在 cmets 中间你可以找到一个非官方的方式来做,有限制,这种方式最多只能返回 50 个结果 - https://github.com/aws/aws-sdk/issues/109#issuecomment-1031766572

【讨论】:

  • 感谢问题链接。不知道它被广泛期待。
猜你喜欢
  • 2023-03-13
  • 1970-01-01
  • 2021-09-14
  • 2021-08-13
  • 1970-01-01
  • 2018-03-19
  • 1970-01-01
  • 2019-10-21
  • 1970-01-01
相关资源
最近更新 更多