Obtén los artefactos de configuración del delegated-grant de AWS
Genera los artefactos de onboarding del delegated-grant de AWS para una suscripción con sink de AWS (sqs, eventbridge): la trust policy de IAM entre cuentas y un enlace de consola quick-create de CloudFormation que el cliente aplica en su propia cuenta de AWS para crear el rol de entrega que Streaming Hub asume. En la primera obtención se genera un valor de correlación sts:ExternalId no secreto y se incrusta en ambos artefactos; una nueva obtención lo reutiliza (artefactos estables). Nunca se almacena ni se devuelve ninguna credencial de AWS — el rol se asume por entrega, protegido por la condición ExternalId. Un sink que no es de AWS devuelve 422 validation_error.
Autorizaciones
Un JWT bearer emitido por plugin-auth (lib-auth). La identidad del tenant se resuelve a partir de los claims validados del token; la superficie /v1 nunca lee un tenant del cuerpo, del path ni de la query. Los llamadores de máquina obtienen un token vía el flujo client-credentials de plugin-auth. La superficie /admin autoriza contra un scope de operador y no lleva contexto de tenant.
Parámetros de ruta
The unique identifier of the subscription (UUIDv7).
Respuesta
Los artefactos del delegated-grant.
The non-secret sts:ExternalId correlation value pinned into the trust policy (minted once, stable across re-fetches).
"0190a1b2-c3d4-7e5f-8a9b-0c1d2e3f4a5b"
The AWS region the artifacts target.
"us-east-1"
The cross-account IAM trust policy JSON (as a string) the customer applies in their AWS account.
"{ \"Version\": \"2012-10-17\", \"Statement\": [] }"
A CloudFormation quick-create console link that provisions the delivery role.
"https://us-east-1.console.aws.amazon.com/cloudformation/home?..."

