| name | aws-sso-auth-guide |
| description | AWS SSO discovery, configuration, and terminal usage |
| license | MIT |
| tags | ["aws","sso","authentication","iam-identity-center"] |
| metadata | {"author":"Stakpak <team@stakpak.dev>","version":"1.0.2"} |
AWS SSO Terminal Guide
Discovery: Finding SSO Configuration
Get SSO Instance & Portal URL
aws sso-admin list-instances --profile <mgmt-profile>
List Accounts & Permission Sets
aws organizations list-accounts --profile <mgmt-profile>
aws sso-admin list-permission-sets \
--instance-arn <instance-arn> \
--profile <mgmt-profile>
aws sso-admin describe-permission-set \
--instance-arn <instance-arn> \
--permission-set-arn <ps-arn> \
--profile <mgmt-profile>
aws sso-admin list-account-assignments \
--instance-arn <instance-arn> \
--account-id <account-id> \
--permission-set-arn <ps-arn> \
--profile <mgmt-profile>
Configuration
Profile Structure (Recommended)
[profile my-profile]
sso_session = my-sso
sso_account_id = 123456789012
sso_role_name = AdministratorAccess
region = us-east-1
[sso-session my-sso]
sso_start_url = https://d-xxxxxxxxxx.awsapps.com/start
sso_region = us-east-1
sso_registration_scopes = sso:account:access
Benefits: Token reuse across profiles, automatic refresh (CLI v2.22.0+)
Interactive Configuration
aws configure sso
Authentication
Login Flow
aws sso login --profile my-profile
aws sso login --profile my-profile --use-device-code
aws sts get-caller-identity --profile my-profile
Token Cache: ~/.aws/sso/cache/
Key Endpoints & Flow
oidc.{region}.amazonaws.com - OIDC authentication
portal.sso.{region}.amazonaws.com - SSO portal
- Auth flow:
RegisterClient → StartDeviceAuthorization → CreateToken
Troubleshooting
Missing SSO Configuration:
Expired Token:
Proxy SSL Issues:
export AWS_CA_BUNDLE=/path/to/proxy-ca.crt
Access Denied:
aws sso-admin list-account-assignments \
--instance-arn <arn> \
--account-id <id> \
--permission-set-arn <ps-arn>
Quick Reference
CLI Versions:
- v2.22.0+: PKCE auth (default), auto-refresh
- < v2.22.0: Device code auth
Authorization Types:
- PKCE: Same-device, browser required
- Device Code: Cross-device, browser optional