Skip to main content
POST
Assumir função com identidade web
Requer nenhuma ação do IAM. O acesso é decidido pelas próprias regras do endpoint, e não por uma política — consulte a descrição acima.

Corpo

application/json

A troca que um chamador federado envia. Ele não carrega nenhuma assinatura — o token é a credencial — então cada campo é lido do corpo e nada é inferido do contexto da solicitação.

web_identity_token
string
obrigatório

O token de identidade a ser trocado, como um JWT assinado. É verificado antes de qualquer função ser lida: a assinatura deve ser encadeada a uma chave que o provedor confiável publica, o público deve ser aquele que esta plataforma foi configurada para aceitar e exp deve ser no futuro.

Exemplo:

"eyJhbGciOiJSUzI1NiIsImtpZCI6..."

role
string
obrigatório

UUID da função da conta, nome imutável na conta selecionada, ou crn:iam:::papel/. AssumeRole pode usar um CRN qualificado para direcionar outra conta na mesma organização.A sessão resultante é vinculada à conta de função de destino.

Exemplo:

"crn:iam::production:role/reports"

account
string
obrigatório

UUID da conta, identificador imutável ou CRN de uma conta do Workspace (crn:workspace:::account/A conta estabelece a organização proprietária para a federação e deve corresponder à conta de função de destino.

Exemplo:

"crn:workspace:::account/9f8b1c2d-3e4f-4a5b-8c9d-0e1f2a3b4c5d"

session_name
string

Um rótulo registrado na sessão e na trilha de auditoria. Por padrão, a reivindicação sub do token, de modo que uma sessão sem nome ainda registra de qual identidade ela veio.

Exemplo:

"reports-exporter"

duration_seconds
integer
padrão:3600

Duração da validade da credencial (15 min a 12 horas). Um valor acima do próprio max_session_duration da função é rejeitado em vez de ser fixado.

Intervalo obrigatório: 900 <= x <= 43200
Exemplo:

3600

Resposta

Função assumida com sucesso

As credenciais de uma sessão de função, em ambas as formas que podem ser apresentadas.

access_token é um token de portador para esta API — envie-o como Authorization: Bearer <token>. Os outros quatro campos são credenciais do AWS SigV4 para o endpoint de armazenamento de objetos compatível com o S3, que não diz mais nada.

Ambos vêm da mesma sessão e compartilham sua expiração, portanto, revogar a sessão interrompe ambos de uma só vez. Use o que o endpoint que você está chamando precisa; não há necessidade de escolher um no momento da solicitação.

access_token
string

Token de portador para a API Basaltic. Esteja presente em cada sessão de função.

Exemplo:

"eyJhbGciOiJFUzI1NiIsInR5cCI6ImF0K2p3dCIsImtpZCI6Ii4uLiJ9..."

token_type
string

Sempre Bearer quando access_token está presente.

Exemplo:

"Bearer"

expires_in
integer

Segundos até que o access_token expire.

Exemplo:

3600

access_key_id
string

ID da chave de acesso SigV4, para o endpoint S3.

Exemplo:

"AKIA..."

secret_access_key
string

SigV4 secreto, para o endpoint S3.

Exemplo:

"wJalrXUtnFEMI..."

session_token
string

Token de sessão SigV4, para o endpoint S3. Envie como X-Amz-Security-Token e inclua-o em SignedHeaders.

Exemplo:

"FwoGZXIvYXdzE..."

expiration
string<date-time>

Quando a sessão — e, portanto, ambos os formulários de credenciais — expira.

Exemplo:

"2026-01-15T09:30:00Z"

account_id
string<uuid>

UUID da conta proprietária da função de destino.

account_handle
string

O identificador da conta proprietária da função de destino.

role_id
string<uuid>

UUID imutável da função assumida.