Obter os artefatos de configuração do delegated-grant AWS
Gera os artefatos de onboarding do delegated-grant AWS para uma assinatura de sink AWS (sqs, eventbridge): a trust policy IAM entre contas (cross-account) e um link de console CloudFormation quick-create que o cliente aplica na sua própria conta AWS para criar a role de entrega que o Streaming Hub assume. Na primeira busca, um valor de correlação sts:ExternalId não secreto é gerado e embutido em ambos os artefatos; uma nova busca o reutiliza (artefatos estáveis). Nenhuma credencial AWS é jamais armazenada ou retornada — a role é assumida por entrega, protegida pela condição ExternalId. Um sink não-AWS retorna 422 validation_error.
Autorizações
Um JWT bearer emitido pelo plugin-auth (lib-auth). A identidade do tenant é resolvida a partir das claims validadas do token; a superfície /v1 nunca lê um tenant do corpo, do path ou da query. Chamadores de máquina obtêm um token via o fluxo client-credentials do plugin-auth. A superfície /admin autoriza contra um escopo de operador e não carrega contexto de tenant.
Parâmetros de caminho
The unique identifier of the subscription (UUIDv7).
Resposta
Os artefatos do delegated-grant.
The non-secret sts:ExternalId correlation value pinned into the trust policy (minted once, stable across re-fetches).
"0190a1b2-c3d4-7e5f-8a9b-0c1d2e3f4a5b"
The AWS region the artifacts target.
"us-east-1"
The cross-account IAM trust policy JSON (as a string) the customer applies in their AWS account.
"{ \"Version\": \"2012-10-17\", \"Statement\": [] }"
A CloudFormation quick-create console link that provisions the delivery role.
"https://us-east-1.console.aws.amazon.com/cloudformation/home?..."

