【发布时间】:2022-02-10 19:07:10
【问题描述】:
我正在尝试获取有关使用 AWS CLI 将哪些用户/组(在 AWS 账户内)分配给每个权限集的信息。
在 CLI 中,我尝试使用 SSO-admin 和 list-accounts-for-provisioned-permission-set 和 list-permission-sets-provisioned-to-account,但这并没有让我得到这些信息。
我还尝试了list-account-assignments 并获得了权限集的“PrincipalId”,但我不确定这是否指上图中的“用户/组”。有没有什么地方可以看到哪个 PrincipalId 属于每个用户/组?
有没有办法通过 AWS CLI 访问这些信息?
更新:我从list-account-assignments 找到了一些关于“PrincipalId”的文档:
Amazon Web Services SSO 中对象的标识符,例如用户或组。 PrincipalId 是 GUID(例如,f81d4fae-7dec-11d0-a765-00a0c91e6bf6)。有关 Amazon Web Services SSO 中 PrincipalId 的更多信息,请参阅 Amazon Web Services SSO 身份存储 API 参考。
从reference above我发现了以下内容:
这些 API 操作的范围目前仅限于此功能,不包括通用操作,例如列出 AWS SSO Identity Store 中的所有用户或组。
基于此,我猜测我目前正在尝试做的事情是不可能的。
【问题讨论】:
-
嘿,你试过
aws iam list-groups-for-user --user-name example_user_name吗,如下所述:docs.aws.amazon.com/cli/latest/reference/iam/… -
@RoyLevy 列出独立于 SSO 组的 IAM 组。
-
哦,我的错,我以为你正在尝试接收 IAM 列表。我发现的关于 SSO 列表的唯一内容是
list-permission-sets,它指出它列出了 SSO 实例中的所有权限:docs.aws.amazon.com/cli/latest/reference/sso-admin/… -
是的,它列出了权限集,但没有关于它们的任何其他信息。
-
那么您是从
list-account-assignments获取委托人,但不是从帐户 ID 获取? API 响应的结构应该由它们在同一层次结构中组成,所以如果你没有得到它们,请求也可能有问题。