я не совсем понимаю как это происходит. Хорошо, прошёл я OIDC, получил токен. Но в отличии от САМЛ (апп регистрации манифест), где я ассайню роль/ак на АД группу, все что мне отдаст AAD - это инфу о юзере.
надо поднять свой сервис, в который юзеры логинятся, сервис потом сам любым способом решает, какую роль дать пользователю, дёргает STS AssumeRole, получает токен, как то хитро его подписывает и редиректит юзера на AWS Console с этим токеном в запросе. всё , юзер залогинен с нужными правами