Spec-Zone.ru › AWS CLI v2

[ aws . acm-pca ]

create-certificate-authority

Описание

Создает корневой или подчиненный сертификат частного центра сертификации (CA). Вы должны указать конфигурацию CA, необязательную конфигурацию для протокола статуса сертификата в режиме онлайн (OCSP) и/или список отзыва сертификатов (CRL), тип CA и необязательный маркер идемпотентности, чтобы избежать случайного создания нескольких CA. Конфигурация CA указывает имя алгоритма и размер ключа, которые будут использоваться для создания закрытого ключа CA, тип алгоритма подписи, который использует CA, и информацию о субъекте X.500. Конфигурация OCSP может необязательно указать пользовательский URL для ответчика OCSP. Конфигурация CRL указывает срок действия CRL в днях (период действия CRL), ведро Amazon S3, которое будет содержать CRL, и псевдоним CNAME для ведра S3, который включен в сертификаты, выпущенные CA. В случае успеха это действие возвращает Amazon Resource Name (ARN) CA.

Примечание

И Amazon Web Services Private CA, и субъект IAM должны иметь разрешение на запись в ведро S3, которое вы указываете. Если у субъекта IAM, производящего вызов, нет разрешения на запись в ведро, возникает исключение. Дополнительные сведения см. в разделе Политики доступа для CRL в Amazon S3.

Активы Amazon Web Services Private CA, хранящиеся в Amazon S3, могут быть защищены шифрованием. Дополнительные сведения см. в разделе Шифрование CRL.

См. также: Документацию API AWS

Синтаксис

  create-certificate-authority
--certificate-authority-configuration <value>
[--revocation-configuration <value>]
--certificate-authority-type <value>
[--idempotency-token <value>]
[--key-storage-security-standard <value>]
[--tags <value>]
[--usage-mode <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--certificate-authority-configuration (структура)

Имя и размер в битах алгоритма приватного ключа, имя алгоритма подписи и информация о субъекте сертификата X.500.

KeyAlgorithm -> (строка)

Тип алгоритма открытого ключа и размер, в битах, пары ключей, которую создаёт ваша ЦС при выдаче сертификата. При создании подчиненной ЦС необходимо использовать алгоритм ключа, поддерживаемый родительской ЦС.

SigningAlgorithm -> (строка)

Имя алгоритма, используемого вашей приватной ЦС для подписи запросов на сертификат.

Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписи сертификатов при их выдаче.

Subject -> (структура)

Структура, содержащая информацию о полном имени X.500 для вашей приватной ЦС.

Country -> (строка)

Двухзначный код, определяющий страну, в которой расположен субъект сертификата.

Organization -> (строка)

Юридическое название организации, с которой связан субъект сертификата.

OrganizationalUnit -> (строка)

Подразделение или подразделение организации (например, продажи или финансы), к которому относится субъект сертификата.

DistinguishedNameQualifier -> (строка)

Дополнительная информация для идентификации субъекта сертификата.

State -> (строка)

Штат, в котором находится субъект сертификата.

CommonName -> (строка)

Для сертификатов ЦС и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах ограничения длины.

Примечание: в общедоступных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.

SerialNumber -> (строка)

Серийный номер сертификата.

Locality -> (строка)

Местонахождение (например, город или населенный пункт) субъекта сертификата.

Title -> (строка)

Должность, например, г-н или г-жа, которая добавляется перед именем для формального обращения к субъекту сертификата.

Surname -> (строка)

Фамилия. Например, в США и Великобритании фамилия человека указывается в последнюю очередь. В азиатских культурах фамилия обычно указывается первой.

GivenName -> (строка)

Имя.

Initials -> (строка)

Сокращение, обычно содержащее первую букву GivenName, первую букву отчества (если оно есть) и первую букву Surname.

Pseudonym -> (строка)

Обычно сокращенная форма более длинного GivenName. Например, Jonathan часто сокращается до John. Elizabeth часто сокращается до Beth, Liz или Eliza.

GenerationQualifier -> (строка)

Обычно уточнение, добавленное к имени человека. Примеры включают Jr. для младшего, Sr. для старшего и III для третьего.

CustomAttributes -> (список)

Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST идентификатора объекта (OID).

Примечание

Пользовательские атрибуты не могут использоваться совместно со стандартными атрибутами.

(структура)

Определяет относительное отличительное имя X.500 (RDN).

ObjectIdentifier -> (строка)

Указывает идентификатор объекта (OID) типа атрибута относительного отличительного имени (RDN).

Value -> (строка)

Указывает значение атрибута относительного отличительного имени (RDN).

CsrExtensions -> (структура)

Указывает информацию, которая должна быть добавлена в раздел расширений запроса на подпись сертификата (CSR).

KeyUsage -> (структура)

Указывает назначение сертификата и ключа, содержащегося в сертификате.

DigitalSignature -> (логическое значение)

Ключ может использоваться для цифровой подписи.

NonRepudiation -> (логическое значение)

Ключ может использоваться для предотвращения несанкционированного доступа.

KeyEncipherment -> (логическое значение)

Ключ может использоваться для шифрования данных.

DataEncipherment -> (логическое значение)

Ключ может использоваться для расшифровки данных.

KeyAgreement -> (логическое значение)

Ключ может использоваться в протоколе согласования ключей.

KeyCertSign -> (логическое значение)

Ключ может использоваться для подписи сертификатов.

CRLSign -> (логическое значение)

Ключ может использоваться для подписи списков отозванных сертификатов.

EncipherOnly -> (логическое значение)

Ключ может использоваться только для шифрования данных.

DecipherOnly -> (логическое значение)

Ключ может использоваться только для расшифровки данных.

SubjectInformationAccess -> (список)

Для сертификатов ЦС предоставляет путь к дополнительной информации, относящейся к ЦС, такой как отозвания и политика. Дополнительную информацию см. в разделе Subject Information Access в RFC 5280.

(структура)

Предоставляет информацию о доступе, используемую расширениями authorityInfoAccess и subjectInfoAccess, описанными в RFC 5280.

AccessMethod -> (структура)

Тип и формат информации AccessDescription.

CustomObjectIdentifier -> (строка)

Идентификатор объекта (OID), определяющий AccessMethod. OID должен удовлетворять приведенному ниже регулярному выражению. Дополнительную информацию см. в определении NIST идентификатора объекта (OID).

AccessMethodType -> (строка)

Указывает AccessMethod.

AccessLocation -> (структура)

Расположение информации AccessDescription.

OtherName -> (структура)

Представляет GeneralName с помощью объекта OtherName.

TypeId -> (строка)

Указывает OID.

Value -> (строка)

Указывает значение OID.

Rfc822Name -> (строка)

Представляет GeneralName в виде адреса электронной почты RFC 822.

DnsName -> (строка)

Представляет GeneralName в виде имени DNS.

DirectoryName -> (структура)

Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует сущность, владеющую или контролирующую открытый ключ в сертификате. Эта сущность может быть пользователем, компьютером, устройством или службой. Поле Subject должно содержать полное имя X.500 (DN). DN — это последовательность относительных отличительных имен (RDN). RDN разделены запятыми в сертификате.

Country -> (строка)

Двухзначный код, определяющий страну, в которой расположен субъект сертификата.

Organization -> (строка)

Юридическое название организации, с которой связан субъект сертификата.

OrganizationalUnit -> (строка)

Подразделение или подразделение организации (например, продажи или финансы), к которому относится субъект сертификата.

DistinguishedNameQualifier -> (строка)

Дополнительная информация для идентификации субъекта сертификата.

State -> (строка)

Штат, в котором находится субъект сертификата.

CommonName -> (строка)

Для сертификатов ЦС и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах ограничения длины.

Примечание: в общедоступных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.

SerialNumber -> (строка)

Серийный номер сертификата.

Locality -> (строка)

Местонахождение (например, город или населенный пункт) субъекта сертификата.

Title -> (строка)

Должность, например, г-н или г-жа, которая добавляется перед именем для формального обращения к субъекту сертификата.

Surname -> (строка)

Фамилия. Например, в США и Великобритании фамилия человека указывается в последнюю очередь. В азиатских культурах фамилия обычно указывается первой.

GivenName -> (строка)

Имя.

Initials -> (строка)

Сокращение, обычно содержащее первую букву GivenName, первую букву отчества (если оно есть) и первую букву Surname.

Pseudonym -> (строка)

Обычно сокращенная форма более длинного GivenName. Например, Jonathan часто сокращается до John. Elizabeth часто сокращается до Beth, Liz или Eliza.

GenerationQualifier -> (строка)

Обычно уточнение, добавленное к имени человека. Примеры включают Jr. для младшего, Sr. для старшего и III для третьего.

CustomAttributes -> (список)

Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST идентификатора объекта (OID).

Примечание

Пользовательские атрибуты не могут использоваться совместно со стандартными атрибутами.

(структура)

Определяет относительное отличительное имя X.500 (RDN).

ObjectIdentifier -> (строка)

Указывает идентификатор объекта (OID) типа атрибута относительного отличительного имени (RDN).

Value -> (строка)

Указывает значение атрибута относительного отличительного имени (RDN).

EdiPartyName -> (структура)

Представляет GeneralName как объект EdiPartyName.

PartyName -> (строка)

Указывает имя стороны.

NameAssigner -> (строка)

Указывает назначителя имени.

UniformResourceIdentifier -> (строка)

Представляет GeneralName как URI.

IpAddress -> (строка)

Представляет GeneralName как адрес IPv4 или IPv6.

RegisteredId -> (строка)

Представляет GeneralName как идентификатор объекта (OID).

Синтаксис JSON:

{
  "KeyAlgorithm": "RSA_2048"|"RSA_3072"|"RSA_4096"|"EC_prime256v1"|"EC_secp384r1"|"EC_secp521r1"|"SM2",
  "SigningAlgorithm": "SHA256WITHECDSA"|"SHA384WITHECDSA"|"SHA512WITHECDSA"|"SHA256WITHRSA"|"SHA384WITHRSA"|"SHA512WITHRSA"|"SM3WITHSM2",
  "Subject": {
    "Country": "string",
    "Organization": "string",
    "OrganizationalUnit": "string",
    "DistinguishedNameQualifier": "string",
    "State": "string",
    "CommonName": "string",
    "SerialNumber": "string",
    "Locality": "string",
    "Title": "string",
    "Surname": "string",
    "GivenName": "string",
    "Initials": "string",
    "Pseudonym": "string",
    "GenerationQualifier": "string",
    "CustomAttributes": [
      {
        "ObjectIdentifier": "string",
        "Value": "string"
      }
      ...
    ]
  },
  "CsrExtensions": {
    "KeyUsage": {
      "DigitalSignature": true|false,
      "NonRepudiation": true|false,
      "KeyEncipherment": true|false,
      "DataEncipherment": true|false,
      "KeyAgreement": true|false,
      "KeyCertSign": true|false,
      "CRLSign": true|false,
      "EncipherOnly": true|false,
      "DecipherOnly": true|false
    },
    "SubjectInformationAccess": [
      {
        "AccessMethod": {
          "CustomObjectIdentifier": "string",
          "AccessMethodType": "CA_REPOSITORY"|"RESOURCE_PKI_MANIFEST"|"RESOURCE_PKI_NOTIFY"
        },
        "AccessLocation": {
          "OtherName": {
            "TypeId": "string",
            "Value": "string"
          },
          "Rfc822Name": "string",
          "DnsName": "string",
          "DirectoryName": {
            "Country": "string",
            "Organization": "string",
            "OrganizationalUnit": "string",
            "DistinguishedNameQualifier": "string",
            "State": "string",
            "CommonName": "string",
            "SerialNumber": "string",
            "Locality": "string",
            "Title": "string",
            "Surname": "string",
            "GivenName": "string",
            "Initials": "string",
            "Pseudonym": "string",
            "GenerationQualifier": "string",
            "CustomAttributes": [
              {
                "ObjectIdentifier": "string",
                "Value": "string"
              }
              ...
            ]
          },
          "EdiPartyName": {
            "PartyName": "string",
            "NameAssigner": "string"
          },
          "UniformResourceIdentifier": "string",
          "IpAddress": "string",
          "RegisteredId": "string"
        }
      }
      ...
    ]
  }
}

--revocation-configuration (структура)

Содержит информацию для включения поддержки протокола состояния сертификата в режиме онлайн (OCSP), списка отзыва сертификатов (CRL), обоих протоколов или ни одного. По умолчанию оба механизма проверки сертификатов отключены.

Ниже приведены требования к конфигурациям отзыва.

  • Конфигурация, отключающая CRL или OCSP, должна содержать только параметр Enabled=False, и она завершится ошибкой, если будут включены другие параметры, такие как CustomCname или ExpirationInDays.
  • В конфигурации CRL параметр S3BucketName должен соответствовать правилам именования ведер Amazon S3.
  • Конфигурация, содержащая параметр пользовательского канонического имени (CNAME) для CRL или OCSP, должна соответствовать ограничениям RFC2396 на использование специальных символов в CNAME.
  • В конфигурации CRL или OCSP значение параметра CNAME не должно включать префикс протокола, например, «http://» или «https://».

Дополнительную информацию см. в типах OcspConfiguration и CrlConfiguration.

CrlConfiguration -> (структура)

Конфигурация списка отзыва сертификатов (CRL), если таковой имеется, поддерживаемого вашей частной службой сертификации. CRL обычно обновляется примерно через 30 минут после отзыва сертификата. Если по какой-либо причине обновление CRL завершается ошибкой, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.

Enabled -> (булево)

Булево значение, указывающее, включены ли списки отзыва сертификатов (CRL). Вы можете использовать это значение для включения отзыва сертификатов для новой службы сертификации при вызове действия CreateCertificateAuthority или для существующей службы сертификации при вызове действия UpdateCertificateAuthority.

ExpirationInDays -> (целое число)

Срок действия CRL в днях.

CustomCname -> (строка)

Имя, вставляемое в расширение CRL Distribution Points сертификата, что позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.

Примечание

Содержимое записи канонического имени (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, например, «http://» или «https://».

S3BucketName -> (строка)

Имя ведра S3, содержащего CRL. Если вы не предоставили значение для аргумента CustomCname, имя вашего ведра S3 размещается в расширении CRL Distribution Points выданного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, разрешающую Amazon Web Services Private CA записывать CRL в ваше ведро.

Примечание

Параметр S3BucketName должен соответствовать правилам именования ведер S3.

S3ObjectAcl -> (строка)

Определяет, будет ли CRL общедоступным для чтения или будет храниться в частном ведре CRL Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через общедоступный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, только владелец ведра CRL S3 может получить доступ к CRL, и вашим клиентам PKI может потребоваться альтернативный метод доступа.

Если значение не указано, по умолчанию используется PUBLIC_READ.

Примечание: Этот параметр по умолчанию может привести к отказу создания службы сертификации в некоторых случаях. Если вы включили функцию Block Public Access (BPA) в своей учетной записи S3, необходимо указать значение этого параметра как BUCKET_OWNER_FULL_CONTROL, и отсутствие этого приведет к ошибке. Если вы отключили BPA в S3, можно указать значение BUCKET_OWNER_FULL_CONTROL или PUBLIC_READ.

Дополнительную информацию см. в разделе Блокирование публичного доступа к ведру S3.

CrlDistributionPointExtensionConfiguration -> (структура)

Настраивает поведение расширения CRL Distribution Point для сертификатов, выпущенных вашей службой сертификации. Если этот параметр не указан, расширение CRl Distribution Point будет присутствовать и содержать стандартный URL CRL.

OmitExtension -> (булево)

Настраивает, должно ли расширение CRL Distribution Point заполняться стандартным URL-адресом CRL. Если задано значение true, расширение CDP не будет присутствовать ни в одном выпущенном данной службой сертификации сертификате, если не указано иное через CSR или передачу API.

Примечание

Установите это значение только в том случае, если у вас есть другой способ распространения точек распространения CRL для сертификатов, выпущенных вашей службой сертификации, например, Matter Distributed Compliance Ledger.

Эта конфигурация не может быть включена при установленном пользовательском CNAME.

CrlType -> (строка)

Указывает, создавать ли полный или раздробленный CRL. Этот параметр определяет максимальное количество сертификатов, которые может выпустить и отозвать служба сертификации. Дополнительную информацию см. в разделе Квоты Amazon Web Services Private CA.

  • COMPLETE — Значение по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выпущенных службой сертификации, которые были отозваны по любой причине. Каждый сертификат, который выдает Amazon Web Services Private CA, привязан к определенному CRL через расширение точки распространения CRL (CDP), определенное в RFC 5280.
  • PARTITIONED — По сравнению с полными CRL, раздробленные CRL значительно увеличивают количество сертификатов, которые может выпустить ваша частная служба сертификации.

Предупреждение

При использовании раздробленных CRL необходимо убедиться, что URI связанной точки выдачи CRL (IDP) соответствует URI CDP сертификата, чтобы гарантировать, что был извлечен правильный CRL. Amazon Web Services Private CA отмечает расширение IDP как критическое, и ваш клиент должен уметь обрабатывать его.

CustomPath -> (строка)

Указывает пользовательский путь к файлам в S3 для CRL(ов). Например, http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.

OcspConfiguration -> (структура)

Конфигурация поддержки протокола состояния сертификата в режиме онлайн (OCSP), если таковая поддерживается вашей частной службой сертификации. При отзыве сертификата ответы OCSP могут отразить новое состояние в течение 60 минут.

Enabled -> (булево)

Флаг, включающий использование протокола состояния сертификата в режиме онлайн (OCSP) для проверки статуса отзыва сертификата.

OcspCustomCname -> (строка)

По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, проверяемые протоколом состояния сертификата в режиме онлайн (OCSP). Клиент может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.

Примечание

Содержимое записи канонического имени (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, например, «http://» или «https://».

Дополнительную информацию см. в разделе Настройка протокола состояния сертификата в режиме онлайн (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.

Сокращенная запись:

CrlConfiguration={Enabled=boolean,ExpirationInDays=integer,CustomCname=string,S3BucketName=string,S3ObjectAcl=string,CrlDistributionPointExtensionConfiguration={OmitExtension=boolean},CrlType=string,CustomPath=string},OcspConfiguration={Enabled=boolean,OcspCustomCname=string}

Синтаксис JSON:

{
  "CrlConfiguration": {
    "Enabled": true|false,
    "ExpirationInDays": integer,
    "CustomCname": "string",
    "S3BucketName": "string",
    "S3ObjectAcl": "PUBLIC_READ"|"BUCKET_OWNER_FULL_CONTROL",
    "CrlDistributionPointExtensionConfiguration": {
      "OmitExtension": true|false
    },
    "CrlType": "COMPLETE"|"PARTITIONED",
    "CustomPath": "string"
  },
  "OcspConfiguration": {
    "Enabled": true|false,
    "OcspCustomCname": "string"
  }
}

--certificate-authority-type (строка)

Тип службы сертификации.

Возможные значения:

  • ROOT
  • SUBORDINATE

--idempotency-token (строка)

Пользовательская строка, которая может использоваться для различения вызовов действия CreateCertificateAuthority. Маркеры идемпотентности для CreateCertificateAuthority истекают через пять минут. Таким образом, если вы вызываете CreateCertificateAuthority несколько раз с тем же маркером идемпотентности в течение пяти минут, Amazon Web Services Private CA распознает, что вы запрашиваете только службу сертификации, и выпустит только одну. Если вы изменяете маркер идемпотентности для каждого вызова, Amazon Web Services Private CA распознает, что вы запрашиваете несколько служб сертификации.

--key-storage-security-standard (строка)

Указывает стандарт соответствия управления криптографическими ключами, используемый для обработки ключей CA.

По умолчанию: FIPS_140_2_LEVEL_3_OR_HIGHER

Примечание

В некоторых регионах Amazon Web Services стандарт по умолчанию не поддерживается. При создании службы сертификации в этих регионах необходимо указать FIPS_140_2_LEVEL_2_OR_HIGHER в качестве аргумента для KeyStorageSecurityStandard. Отсутствие этого приведет к ошибке InvalidArgsException с сообщением «Служба сертификации не может быть создана в этом регионе со указанным стандартом безопасности».

Дополнительную информацию о поддержке стандартов безопасности в различных регионах см. в разделе Сохранение и соответствие требованиям безопасности ключей частной службы сертификации Amazon Web Services.

Возможные значения:

  • FIPS_140_2_LEVEL_2_OR_HIGHER
  • FIPS_140_2_LEVEL_3_OR_HIGHER
  • CCPC_LEVEL_1_OR_HIGHER

--tags (список)

Пары ключ-значение, которые будут прикреплены к новой частной службе сертификации. Вы можете связать до 50 тегов с частной службой сертификации. Дополнительную информацию об использовании тегов с IAM для управления разрешениями см. в разделе Управление доступом с помощью тегов IAM.

(структура)

Теги — это метки, которые вы можете использовать для идентификации и организации ваших частных служб сертификации. Каждый тег состоит из ключа и необязательного значения. Вы можете связать до 50 тегов с частной службой сертификации. Чтобы добавить один или несколько тегов к частной службе сертификации, вызовите действие TagCertificateAuthority. Чтобы удалить тег, вызовите действие UntagCertificateAuthority.

Key -> (строка)

Ключ (имя) тега.

Value -> (строка)

Значение тега.

Сокращенная запись:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--usage-mode (строка)

Указывает, выдает ли служба сертификации сертификаты общего назначения, которые обычно требуют механизма отзыва, или краткосрочные сертификаты, которые могут необязательно опустить отзыв, потому что они быстро истекают. Срок действия краткосрочных сертификатов ограничен семью днями.

Значение по умолчанию — GENERAL_PURPOSE.

Возможные значения:

  • GENERAL_PURPOSE
  • SHORT_LIVED_CERTIFICATE

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения, используя JSON-предоставленное значение, поскольку строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладовую запись журнала.

--endpoint-url (строка)

Заменить значение по умолчанию URL команды на заданный URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Пакет сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пейджер cli для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматический запрос параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования наподобие Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Для создания частного центра сертификации

Следующая create-certificate-authority команда создаёт частный центр сертификации в вашем аккаунте AWS.

aws acm-pca create-certificate-authority --certificate-authority-configuration file://C:\ca_config.txt --revocation-configuration file://C:\revoke_config.txt --certificate-authority-type "SUBORDINATE" --idempotency-token 98256344

Вывод

CertificateAuthorityArn -> (строка)

В случае успеха, Amazon Resource Name (ARN) центра сертификации (CA). Он имеет следующий формат:

``arn:aws:acm-pca:регион :аккаунт :certificate-authority/12345678-1234-1234-1234-123456789012 `` .

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API