Skip to main content
POST
Assumir função
Requer a ação do IAM iam:AssumeRole. Consulte permissões de IAM para obter a lista completa, o que cada uma abrange e um exemplo de política.

Autorizações

Authorization
string
header
obrigatório

Um token bearer OAuth 2.0, enviado como Authorization: Bearer <token>. Esta é a forma recomendada de autenticação.

Obtenha o token trocando o par de chaves de acesso de uma conta de serviço em POST /v1/oauth/token com grant_type=client_credentials. Esse é o fluxo padrão de credenciais de cliente; bibliotecas compatíveis com OAuth podem obter e renovar o token para você.

Os tokens duram uma hora por padrão. O mesmo par de chaves de acesso também serve como credencial AWS SigV4 para o endpoint de objetos compatível com S3, que aceita somente esse método de autenticação.

Corpo

application/json
role
string
obrigatório

UUID da função da conta, nome imutável na conta selecionada, ou crn:iam:::papel/. AssumeRole pode usar um CRN qualificado para direcionar outra conta na mesma organização.A sessão resultante é vinculada à conta de função de destino.

Exemplo:

"crn:iam::production:role/reports"

duration_seconds
integer
padrão:3600

Duração da validade da credencial (15 min a 12 horas)

Intervalo obrigatório: 900 <= x <= 43200
Exemplo:

3600

policy
object

Uma política em linha que abrange as credenciais que estão sendo criadas. Ele não concede nada por si só: cada solicitação feita com as credenciais resultantes deve ser permitida pelas políticas efetivas da função assumida e por este documento, então ele só pode restringir as permissões da função assumida.

O documento é validado no caminho e armazenado com a sessão — um documento inválido falha a chamada com INVALID_INPUT As declarações tomam a mesma forma que em uma política gerenciada, mas não carregam nenhuma informação sobre o que está sendo feito. conditions; uma política de sessão restringe apenas ações e recursos.

Exemplo:

Resposta

Função assumida com sucesso

As credenciais de uma sessão de função, em ambas as formas que podem ser apresentadas.

access_token é um token de portador para esta API — envie-o como Authorization: Bearer <token>. Os outros quatro campos são credenciais do AWS SigV4 para o endpoint de armazenamento de objetos compatível com o S3, que não diz mais nada.

Ambos vêm da mesma sessão e compartilham sua expiração, portanto, revogar a sessão interrompe ambos de uma só vez. Use o que o endpoint que você está chamando precisa; não há necessidade de escolher um no momento da solicitação.

access_token
string

Token de portador para a API Basaltic. Esteja presente em cada sessão de função.

Exemplo:

"eyJhbGciOiJFUzI1NiIsInR5cCI6ImF0K2p3dCIsImtpZCI6Ii4uLiJ9..."

token_type
string

Sempre Bearer quando access_token está presente.

Exemplo:

"Bearer"

expires_in
integer

Segundos até que o access_token expire.

Exemplo:

3600

access_key_id
string

ID da chave de acesso SigV4, para o endpoint S3.

Exemplo:

"AKIA..."

secret_access_key
string

SigV4 secreto, para o endpoint S3.

Exemplo:

"wJalrXUtnFEMI..."

session_token
string

Token de sessão SigV4, para o endpoint S3. Envie como X-Amz-Security-Token e inclua-o em SignedHeaders.

Exemplo:

"FwoGZXIvYXdzE..."

expiration
string<date-time>

Quando a sessão — e, portanto, ambos os formulários de credenciais — expira.

Exemplo:

"2026-01-15T09:30:00Z"

account_id
string<uuid>

UUID da conta proprietária da função de destino.

account_handle
string

O identificador da conta proprietária da função de destino.

role_id
string<uuid>

UUID imutável da função assumida.