CreateOpenIdConnectProvider 사용하기
CreateOpenIdConnectProvider 사용하기 (CLI)
CreateOpenIdConnectProvider(OIDC 공급자 생성) API를 활용하는 방법을 코드 예시로 정리했어요. 각 예시는 어떤 동작을 하는지, 어떤 파라미터를 쓰는지 순서대로 살펴볼 수 있어요.
출처: 문서
본문
다음 코드 예시들은 CreateOpenIdConnectProvider 를 어떻게 사용하는지 보여줘요.
AWS CLI
OpenID Connect(OIDC) 공급자 생성하기
aws iam create-open-id-connect-provider \
--generate-cli-skeleton > create-open-id-connect-provider.json
OpenID Connect(OIDC) 공급자를 생성할 때는 --cli-input-json 파라미터로 필수 파라미터가 담긴 JSON 파일을 전달하는 방식을 권장해요. OIDC 공급자를 만들 때는 공급자의 URL을 전달해야 하고, URL은 https://로 시작해야 해요. 콜론(:)과 슬래시(/) 문자는 일부 명령줄 환경에서 특별한 의미를 가지므로 URL을 명령줄 파라미터로 전달하기가 까다로울 수 있어요. --cli-input-json 파라미터를 쓰면 이런 제약을 피할 수 있어요.
--cli-input-json 파라미터를 쓰려면 아래 예시처럼 create-open-id-connect-provider 명령을 --generate-cli-skeleton 파라미터와 함께 먼저 실행하세요.
{
"Url": "https://server.example.com",
"ClientIDList": [
"example-application-ID"
],
"ThumbprintList": [
"c3768084dfb3d2b68b7897bf5f565da8eEXAMPLE"
]
}
앞선 명령은 이후 create-open-id-connect-provider 명령에 사용할 정보를 채워 넣는 create-open-id-connect-provider.json이라는 JSON 파일을 만들어요. 예를 들어:
aws iam create-open-id-connect-provider \
--cli-input-json file://create-open-id-connect-provider.json
OIDC 공급자의 discovery 엔드포인트와 JWKS 엔드포인트가 서로 다른 인증서를 사용한다면 두 엔드포인트의 thumbprint를 모두 ThumbprintList에 포함하세요.
다음으로 create-open-id-connect-provider 명령을 다시 실행하되 이번에는 --cli-input-json 파라미터로 JSON 파일을 지정해 OIDC 공급자를 생성해요. 다음 create-open-id-connect-provider 명령은 create-open-id-connect-provider.json이라는 JSON 파일을 --cli-input-json 파라미터로 사용해요.
{
"OpenIDConnectProviderArn": "arn:aws:iam::123456789012:oidc-provider/server.example.com"
}
출력:
PowerShell Tools (V4)
예시 1: https://example.oidcprovider.com URL에 있는 OIDC 호환 공급자 서비스와 클라이언트 ID my-testapp-1을 연결한 IAM OIDC 공급자를 만들어요. OIDC 공급자가 thumbprint를 제공해요. thumbprint를 인증하려면 http://docs.aws.amazon.com/IAM/latest/UserGuide/identity-providers-oidc-obtain-thumbprint.html의 절차를 따르세요.
New-IAMOpenIDConnectProvider -Url https://example.oidcprovider.com -ClientIDList my-testapp-1 -ThumbprintList 990F419EXAMPLEECF12DDEDA5EXAMPLE52F20D9E
출력:
arn:aws:iam::123456789012:oidc-provider/example.oidcprovider.com
PowerShell Tools (V5)
예시 1: https://example.oidcprovider.com URL에 있는 OIDC 호환 공급자 서비스와 클라이언트 ID my-testapp-1을 연결한 IAM OIDC 공급자를 만들어요. OIDC 공급자가 thumbprint를 제공해요. thumbprint를 인증하려면 http://docs.aws.amazon.com/IAM/latest/UserGuide/identity-providers-oidc-obtain-thumbprint.html의 절차를 따르세요.
New-IAMOpenIDConnectProvider -Url https://example.oidcprovider.com -ClientIDList my-testapp-1 -ThumbprintList 990F419EXAMPLEECF12DDEDA5EXAMPLE52F20D9E
출력:
arn:aws:iam::123456789012:oidc-provider/example.oidcprovider.com