CreateOpenIdConnectProvider 사용하기

CreateOpenIdConnectProvider 사용하기 (CLI)

CreateOpenIdConnectProvider(OIDC 공급자 생성) API를 활용하는 방법을 코드 예시로 정리했어요. 각 예시는 어떤 동작을 하는지, 어떤 파라미터를 쓰는지 순서대로 살펴볼 수 있어요.

출처: 문서

본문

다음 코드 예시들은 CreateOpenIdConnectProvider 를 어떻게 사용하는지 보여줘요.

AWS CLI

OpenID Connect(OIDC) 공급자 생성하기

aws iam create-open-id-connect-provider \
    --generate-cli-skeleton > create-open-id-connect-provider.json

OpenID Connect(OIDC) 공급자를 생성할 때는 --cli-input-json 파라미터로 필수 파라미터가 담긴 JSON 파일을 전달하는 방식을 권장해요. OIDC 공급자를 만들 때는 공급자의 URL을 전달해야 하고, URL은 https://로 시작해야 해요. 콜론(:)과 슬래시(/) 문자는 일부 명령줄 환경에서 특별한 의미를 가지므로 URL을 명령줄 파라미터로 전달하기가 까다로울 수 있어요. --cli-input-json 파라미터를 쓰면 이런 제약을 피할 수 있어요.

--cli-input-json 파라미터를 쓰려면 아래 예시처럼 create-open-id-connect-provider 명령을 --generate-cli-skeleton 파라미터와 함께 먼저 실행하세요.

{
    "Url": "https://server.example.com",
    "ClientIDList": [
        "example-application-ID"
    ],
    "ThumbprintList": [
        "c3768084dfb3d2b68b7897bf5f565da8eEXAMPLE"
    ]
}

앞선 명령은 이후 create-open-id-connect-provider 명령에 사용할 정보를 채워 넣는 create-open-id-connect-provider.json이라는 JSON 파일을 만들어요. 예를 들어:

aws iam create-open-id-connect-provider \
    --cli-input-json file://create-open-id-connect-provider.json

OIDC 공급자의 discovery 엔드포인트와 JWKS 엔드포인트가 서로 다른 인증서를 사용한다면 두 엔드포인트의 thumbprint를 모두 ThumbprintList에 포함하세요.

다음으로 create-open-id-connect-provider 명령을 다시 실행하되 이번에는 --cli-input-json 파라미터로 JSON 파일을 지정해 OIDC 공급자를 생성해요. 다음 create-open-id-connect-provider 명령은 create-open-id-connect-provider.json이라는 JSON 파일을 --cli-input-json 파라미터로 사용해요.

{
    "OpenIDConnectProviderArn": "arn:aws:iam::123456789012:oidc-provider/server.example.com"
}

출력:

PowerShell Tools (V4)

예시 1: https://example.oidcprovider.com URL에 있는 OIDC 호환 공급자 서비스와 클라이언트 ID my-testapp-1을 연결한 IAM OIDC 공급자를 만들어요. OIDC 공급자가 thumbprint를 제공해요. thumbprint를 인증하려면 http://docs.aws.amazon.com/IAM/latest/UserGuide/identity-providers-oidc-obtain-thumbprint.html의 절차를 따르세요.

New-IAMOpenIDConnectProvider -Url https://example.oidcprovider.com -ClientIDList my-testapp-1 -ThumbprintList 990F419EXAMPLEECF12DDEDA5EXAMPLE52F20D9E

출력:

arn:aws:iam::123456789012:oidc-provider/example.oidcprovider.com

PowerShell Tools (V5)

예시 1: https://example.oidcprovider.com URL에 있는 OIDC 호환 공급자 서비스와 클라이언트 ID my-testapp-1을 연결한 IAM OIDC 공급자를 만들어요. OIDC 공급자가 thumbprint를 제공해요. thumbprint를 인증하려면 http://docs.aws.amazon.com/IAM/latest/UserGuide/identity-providers-oidc-obtain-thumbprint.html의 절차를 따르세요.

New-IAMOpenIDConnectProvider -Url https://example.oidcprovider.com -ClientIDList my-testapp-1 -ThumbprintList 990F419EXAMPLEECF12DDEDA5EXAMPLE52F20D9E

출력:

arn:aws:iam::123456789012:oidc-provider/example.oidcprovider.com

더 알아보기 (Learn more)