create-certificate-authority
Описание
Создает корневой или подчиненный сертификат частного центра сертификации (CA). Вы должны указать конфигурацию CA, необязательную конфигурацию для протокола статуса сертификата в режиме онлайн (OCSP) и/или список отзыва сертификатов (CRL), тип CA и необязательный маркер идемпотентности, чтобы избежать случайного создания нескольких CA. Конфигурация CA указывает имя алгоритма и размер ключа, которые будут использоваться для создания закрытого ключа CA, тип алгоритма подписи, который использует CA, и информацию о субъекте X.500. Конфигурация OCSP может необязательно указать пользовательский URL для ответчика OCSP. Конфигурация CRL указывает срок действия CRL в днях (период действия CRL), ведро Amazon S3, которое будет содержать CRL, и псевдоним CNAME для ведра S3, который включен в сертификаты, выпущенные CA. В случае успеха это действие возвращает Amazon Resource Name (ARN) CA.
Примечание
И Amazon Web Services Private CA, и субъект IAM должны иметь разрешение на запись в ведро S3, которое вы указываете. Если у субъекта IAM, производящего вызов, нет разрешения на запись в ведро, возникает исключение. Дополнительные сведения см. в разделе Политики доступа для CRL в Amazon S3.Активы Amazon Web Services Private CA, хранящиеся в Amazon S3, могут быть защищены шифрованием. Дополнительные сведения см. в разделе Шифрование CRL.
См. также: Документацию API AWS
Синтаксис
create-certificate-authority
--certificate-authority-configuration <value>
[--revocation-configuration <value>]
--certificate-authority-type <value>
[--idempotency-token <value>]
[--key-storage-security-standard <value>]
[--tags <value>]
[--usage-mode <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--certificate-authority-configuration (структура)
Имя и размер в битах алгоритма приватного ключа, имя алгоритма подписи и информация о субъекте сертификата X.500.
KeyAlgorithm -> (строка)
SigningAlgorithm -> (строка)
Имя алгоритма, используемого вашей приватной ЦС для подписи запросов на сертификат.
Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписи сертификатов при их выдаче.
Subject -> (структура)
Структура, содержащая информацию о полном имени X.500 для вашей приватной ЦС.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов ЦС и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах ограничения длины.
Примечание: в общедоступных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST идентификатора объекта (OID).
Примечание
Пользовательские атрибуты не могут использоваться совместно со стандартными атрибутами.(структура)
Определяет относительное отличительное имя X.500 (RDN).
ObjectIdentifier -> (строка)
Value -> (строка)
CsrExtensions -> (структура)
Указывает информацию, которая должна быть добавлена в раздел расширений запроса на подпись сертификата (CSR).
KeyUsage -> (структура)
Указывает назначение сертификата и ключа, содержащегося в сертификате.
DigitalSignature -> (логическое значение)
NonRepudiation -> (логическое значение)
KeyEncipherment -> (логическое значение)
DataEncipherment -> (логическое значение)
KeyAgreement -> (логическое значение)
KeyCertSign -> (логическое значение)
CRLSign -> (логическое значение)
EncipherOnly -> (логическое значение)
DecipherOnly -> (логическое значение)
SubjectInformationAccess -> (список)
Для сертификатов ЦС предоставляет путь к дополнительной информации, относящейся к ЦС, такой как отозвания и политика. Дополнительную информацию см. в разделе Subject Information Access в RFC 5280.
(структура)
Предоставляет информацию о доступе, используемую расширениями authorityInfoAccess и subjectInfoAccess, описанными в RFC 5280.
AccessMethod -> (структура)
Тип и формат информации AccessDescription.
CustomObjectIdentifier -> (строка)
AccessMethod. OID должен удовлетворять приведенному ниже регулярному выражению. Дополнительную информацию см. в определении NIST идентификатора объекта (OID).AccessMethodType -> (строка)
AccessMethod.AccessLocation -> (структура)
Расположение информации AccessDescription.
OtherName -> (структура)
Представляет GeneralName с помощью объекта OtherName.
TypeId -> (строка)
Value -> (строка)
Rfc822Name -> (строка)
GeneralName в виде адреса электронной почты RFC 822.DnsName -> (строка)
GeneralName в виде имени DNS.DirectoryName -> (структура)
Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует сущность, владеющую или контролирующую открытый ключ в сертификате. Эта сущность может быть пользователем, компьютером, устройством или службой. Поле Subject должно содержать полное имя X.500 (DN). DN — это последовательность относительных отличительных имен (RDN). RDN разделены запятыми в сертификате.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов ЦС и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах ограничения длины.
Примечание: в общедоступных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST идентификатора объекта (OID).
Примечание
Пользовательские атрибуты не могут использоваться совместно со стандартными атрибутами.(структура)
Определяет относительное отличительное имя X.500 (RDN).
ObjectIdentifier -> (строка)
Value -> (строка)
EdiPartyName -> (структура)
Представляет GeneralName как объект EdiPartyName.
PartyName -> (строка)
NameAssigner -> (строка)
UniformResourceIdentifier -> (строка)
GeneralName как URI.IpAddress -> (строка)
GeneralName как адрес IPv4 или IPv6.RegisteredId -> (строка)
GeneralName как идентификатор объекта (OID).Синтаксис JSON:
{
"KeyAlgorithm": "RSA_2048"|"RSA_3072"|"RSA_4096"|"EC_prime256v1"|"EC_secp384r1"|"EC_secp521r1"|"SM2",
"SigningAlgorithm": "SHA256WITHECDSA"|"SHA384WITHECDSA"|"SHA512WITHECDSA"|"SHA256WITHRSA"|"SHA384WITHRSA"|"SHA512WITHRSA"|"SM3WITHSM2",
"Subject": {
"Country": "string",
"Organization": "string",
"OrganizationalUnit": "string",
"DistinguishedNameQualifier": "string",
"State": "string",
"CommonName": "string",
"SerialNumber": "string",
"Locality": "string",
"Title": "string",
"Surname": "string",
"GivenName": "string",
"Initials": "string",
"Pseudonym": "string",
"GenerationQualifier": "string",
"CustomAttributes": [
{
"ObjectIdentifier": "string",
"Value": "string"
}
...
]
},
"CsrExtensions": {
"KeyUsage": {
"DigitalSignature": true|false,
"NonRepudiation": true|false,
"KeyEncipherment": true|false,
"DataEncipherment": true|false,
"KeyAgreement": true|false,
"KeyCertSign": true|false,
"CRLSign": true|false,
"EncipherOnly": true|false,
"DecipherOnly": true|false
},
"SubjectInformationAccess": [
{
"AccessMethod": {
"CustomObjectIdentifier": "string",
"AccessMethodType": "CA_REPOSITORY"|"RESOURCE_PKI_MANIFEST"|"RESOURCE_PKI_NOTIFY"
},
"AccessLocation": {
"OtherName": {
"TypeId": "string",
"Value": "string"
},
"Rfc822Name": "string",
"DnsName": "string",
"DirectoryName": {
"Country": "string",
"Organization": "string",
"OrganizationalUnit": "string",
"DistinguishedNameQualifier": "string",
"State": "string",
"CommonName": "string",
"SerialNumber": "string",
"Locality": "string",
"Title": "string",
"Surname": "string",
"GivenName": "string",
"Initials": "string",
"Pseudonym": "string",
"GenerationQualifier": "string",
"CustomAttributes": [
{
"ObjectIdentifier": "string",
"Value": "string"
}
...
]
},
"EdiPartyName": {
"PartyName": "string",
"NameAssigner": "string"
},
"UniformResourceIdentifier": "string",
"IpAddress": "string",
"RegisteredId": "string"
}
}
...
]
}
}
--revocation-configuration (структура)
Содержит информацию для включения поддержки протокола состояния сертификата в режиме онлайн (OCSP), списка отзыва сертификатов (CRL), обоих протоколов или ни одного. По умолчанию оба механизма проверки сертификатов отключены.
Ниже приведены требования к конфигурациям отзыва.
- Конфигурация, отключающая CRL или OCSP, должна содержать только параметр
Enabled=False, и она завершится ошибкой, если будут включены другие параметры, такие какCustomCnameилиExpirationInDays. - В конфигурации CRL параметр
S3BucketNameдолжен соответствовать правилам именования ведер Amazon S3. - Конфигурация, содержащая параметр пользовательского канонического имени (CNAME) для CRL или OCSP, должна соответствовать ограничениям RFC2396 на использование специальных символов в CNAME.
- В конфигурации CRL или OCSP значение параметра CNAME не должно включать префикс протокола, например, «http://» или «https://».
Дополнительную информацию см. в типах OcspConfiguration и CrlConfiguration.
CrlConfiguration -> (структура)
Конфигурация списка отзыва сертификатов (CRL), если таковой имеется, поддерживаемого вашей частной службой сертификации. CRL обычно обновляется примерно через 30 минут после отзыва сертификата. Если по какой-либо причине обновление CRL завершается ошибкой, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.
Enabled -> (булево)
ExpirationInDays -> (целое число)
CustomCname -> (строка)
Имя, вставляемое в расширение CRL Distribution Points сертификата, что позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.
Примечание
Содержимое записи канонического имени (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, например, «http://» или «https://».S3BucketName -> (строка)
Имя ведра S3, содержащего CRL. Если вы не предоставили значение для аргумента CustomCname, имя вашего ведра S3 размещается в расширении CRL Distribution Points выданного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, разрешающую Amazon Web Services Private CA записывать CRL в ваше ведро.
Примечание
ПараметрS3BucketName должен соответствовать правилам именования ведер S3.S3ObjectAcl -> (строка)
Определяет, будет ли CRL общедоступным для чтения или будет храниться в частном ведре CRL Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через общедоступный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, только владелец ведра CRL S3 может получить доступ к CRL, и вашим клиентам PKI может потребоваться альтернативный метод доступа.
Если значение не указано, по умолчанию используется PUBLIC_READ.
BUCKET_OWNER_FULL_CONTROL, и отсутствие этого приведет к ошибке. Если вы отключили BPA в S3, можно указать значение BUCKET_OWNER_FULL_CONTROL или PUBLIC_READ.Дополнительную информацию см. в разделе Блокирование публичного доступа к ведру S3.
CrlDistributionPointExtensionConfiguration -> (структура)
Настраивает поведение расширения CRL Distribution Point для сертификатов, выпущенных вашей службой сертификации. Если этот параметр не указан, расширение CRl Distribution Point будет присутствовать и содержать стандартный URL CRL.
OmitExtension -> (булево)
Настраивает, должно ли расширение CRL Distribution Point заполняться стандартным URL-адресом CRL. Если задано значение true, расширение CDP не будет присутствовать ни в одном выпущенном данной службой сертификации сертификате, если не указано иное через CSR или передачу API.
Примечание
Установите это значение только в том случае, если у вас есть другой способ распространения точек распространения CRL для сертификатов, выпущенных вашей службой сертификации, например, Matter Distributed Compliance Ledger.
Эта конфигурация не может быть включена при установленном пользовательском CNAME.
CrlType -> (строка)
Указывает, создавать ли полный или раздробленный CRL. Этот параметр определяет максимальное количество сертификатов, которые может выпустить и отозвать служба сертификации. Дополнительную информацию см. в разделе Квоты Amazon Web Services Private CA.
-
COMPLETE— Значение по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выпущенных службой сертификации, которые были отозваны по любой причине. Каждый сертификат, который выдает Amazon Web Services Private CA, привязан к определенному CRL через расширение точки распространения CRL (CDP), определенное в RFC 5280. -
PARTITIONED— По сравнению с полными CRL, раздробленные CRL значительно увеличивают количество сертификатов, которые может выпустить ваша частная служба сертификации.
Предупреждение
При использовании раздробленных CRL необходимо убедиться, что URI связанной точки выдачи CRL (IDP) соответствует URI CDP сертификата, чтобы гарантировать, что был извлечен правильный CRL. Amazon Web Services Private CA отмечает расширение IDP как критическое, и ваш клиент должен уметь обрабатывать его.CustomPath -> (строка)
http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.OcspConfiguration -> (структура)
Конфигурация поддержки протокола состояния сертификата в режиме онлайн (OCSP), если таковая поддерживается вашей частной службой сертификации. При отзыве сертификата ответы OCSP могут отразить новое состояние в течение 60 минут.
Enabled -> (булево)
OcspCustomCname -> (строка)
По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, проверяемые протоколом состояния сертификата в режиме онлайн (OCSP). Клиент может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.
Примечание
Содержимое записи канонического имени (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, например, «http://» или «https://».Дополнительную информацию см. в разделе Настройка протокола состояния сертификата в режиме онлайн (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.
Сокращенная запись:
CrlConfiguration={Enabled=boolean,ExpirationInDays=integer,CustomCname=string,S3BucketName=string,S3ObjectAcl=string,CrlDistributionPointExtensionConfiguration={OmitExtension=boolean},CrlType=string,CustomPath=string},OcspConfiguration={Enabled=boolean,OcspCustomCname=string}
Синтаксис JSON:
{
"CrlConfiguration": {
"Enabled": true|false,
"ExpirationInDays": integer,
"CustomCname": "string",
"S3BucketName": "string",
"S3ObjectAcl": "PUBLIC_READ"|"BUCKET_OWNER_FULL_CONTROL",
"CrlDistributionPointExtensionConfiguration": {
"OmitExtension": true|false
},
"CrlType": "COMPLETE"|"PARTITIONED",
"CustomPath": "string"
},
"OcspConfiguration": {
"Enabled": true|false,
"OcspCustomCname": "string"
}
}
--certificate-authority-type (строка)
Тип службы сертификации.
Возможные значения:
ROOTSUBORDINATE
--idempotency-token (строка)
--key-storage-security-standard (строка)
Указывает стандарт соответствия управления криптографическими ключами, используемый для обработки ключей CA.
По умолчанию: FIPS_140_2_LEVEL_3_OR_HIGHER
Примечание
В некоторых регионах Amazon Web Services стандарт по умолчанию не поддерживается. При создании службы сертификации в этих регионах необходимо указать FIPS_140_2_LEVEL_2_OR_HIGHER в качестве аргумента для KeyStorageSecurityStandard. Отсутствие этого приведет к ошибке InvalidArgsException с сообщением «Служба сертификации не может быть создана в этом регионе со указанным стандартом безопасности».
Дополнительную информацию о поддержке стандартов безопасности в различных регионах см. в разделе Сохранение и соответствие требованиям безопасности ключей частной службы сертификации Amazon Web Services.
Возможные значения:
FIPS_140_2_LEVEL_2_OR_HIGHERFIPS_140_2_LEVEL_3_OR_HIGHERCCPC_LEVEL_1_OR_HIGHER
--tags (список)
Пары ключ-значение, которые будут прикреплены к новой частной службе сертификации. Вы можете связать до 50 тегов с частной службой сертификации. Дополнительную информацию об использовании тегов с IAM для управления разрешениями см. в разделе Управление доступом с помощью тегов IAM.
(структура)
Теги — это метки, которые вы можете использовать для идентификации и организации ваших частных служб сертификации. Каждый тег состоит из ключа и необязательного значения. Вы можете связать до 50 тегов с частной службой сертификации. Чтобы добавить один или несколько тегов к частной службе сертификации, вызовите действие TagCertificateAuthority. Чтобы удалить тег, вызовите действие UntagCertificateAuthority.
Key -> (строка)
Value -> (строка)
Сокращенная запись:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--usage-mode (строка)
Указывает, выдает ли служба сертификации сертификаты общего назначения, которые обычно требуют механизма отзыва, или краткосрочные сертификаты, которые могут необязательно опустить отзыв, потому что они быстро истекают. Срок действия краткосрочных сертификатов ограничен семью днями.
Значение по умолчанию — GENERAL_PURPOSE.
Возможные значения:
GENERAL_PURPOSESHORT_LIVED_CERTIFICATE
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения, используя JSON-предоставленное значение, поскольку строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладовую запись журнала.
--endpoint-url (строка)
Заменить значение по умолчанию URL команды на заданный URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Пакет сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пейджер cli для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования наподобие Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Для создания частного центра сертификации
Следующая create-certificate-authority команда создаёт частный центр сертификации в вашем аккаунте AWS.
aws acm-pca create-certificate-authority --certificate-authority-configuration file://C:\ca_config.txt --revocation-configuration file://C:\revoke_config.txt --certificate-authority-type "SUBORDINATE" --idempotency-token 98256344
Вывод
CertificateAuthorityArn -> (строка)
В случае успеха, Amazon Resource Name (ARN) центра сертификации (CA). Он имеет следующий формат:
© Copyright 2025, Amazon Web Services. Created using Sphinx.