describe-certificate-authority
Описание
Отображает информацию о вашей частной сертификационной организации (CA) или о той, которая была с вами разделена. Вы указываете частную CA в качестве входного параметра по её ARN (имени ресурса Amazon). Вывод содержит статус вашей CA. Он может быть следующим:
-
CREATING- Сервис Amazon Web Services Private CA создаёт вашу частную сертификационную организацию. -
PENDING_CERTIFICATE- Сертификат ожидает обработки. Вы должны использовать свою CA, размещённую в Amazon Web Services Private CA или на локальном сервере, корневую или подчиненную CA, чтобы подписать CSR вашей частной CA, а затем импортировать её в Amazon Web Services Private CA. -
ACTIVE- Ваша частная CA активна. -
DISABLED- Ваша частная CA отключена. -
EXPIRED- Сертификат вашей частной CA истек. -
FAILED- Ваша частная CA вышла из строя. Выход из строя CA может быть вызван проблемами, такими как отключение сети, неполадки на стороне Amazon Web Services или другими ошибками. Вышедшая из строя CA не может вернуться в состояние ожидания. Вам необходимо создать новую CA. -
DELETED- Ваша частная CA находится в период восстановления, после которого она будет постоянно удалена. Длительность оставшегося периода восстановления CA также включена в вывод этого действия.
См. также: Документация API AWS
Синтаксис
describe-certificate-authority
--certificate-authority-arn <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--certificate-authority-arn (строка)
Имя ресурса Amazon (ARN), которое было возвращено при вызове CreateCertificateAuthority. Оно должно быть в формате:
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, заданные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-каркас нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-каркасе.
Глобальные параметры
--debug (логическое значение)
Включить отладовую регистрацию.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определённого профиля из файла параметров.
--region (строка)
Использовать определённый регион. Переопределяет настройки из конфигурации/переменных окружения.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Файл с сертификатами CA для проверки сертификатов SSL. Переопределяет настройки из конфигурации/переменных окружения.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, сопоставленного с двоичным блоком, fileb:// всегда будет рассматриваться как двоичное и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры входных данных CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматический запрос параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. раздел «Использование кавычек со строками» в руководстве пользователя AWS CLI.
Для описания частной сертификационной организации
Следующая describe-certificate-authority команда отображает информацию о частной CA, определённой по ARN.
aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-123456789012
Вывод
CertificateAuthority -> (структура)
Структура CertificateAuthority, содержащая информацию о вашем частном центре сертификации.
Arn -> (строка)
OwnerAccount -> (строка)
CreatedAt -> (временная метка)
LastStateChangeAt -> (временная метка)
Type -> (строка)
Serial -> (строка)
Status -> (строка)
NotBefore -> (временная метка)
NotAfter -> (временная метка)
FailureReason -> (строка)
CertificateAuthorityConfiguration -> (структура)
Настройка вашего частного центра сертификации.
KeyAlgorithm -> (строка)
SigningAlgorithm -> (строка)
Имя алгоритма, используемого вашим частным центром сертификации для подписания запросов на сертификаты.
Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписания сертификатов при их выдаче.
Subject -> (структура)
Структура, содержащая информацию об X.500 различающейся имени для вашего частного центра сертификации.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов CA и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах лимита длины.
Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных различающихся имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Для получения дополнительной информации см. определение NIST идентификатора объекта (OID).
Примечание
Настраиваемые атрибуты не могут использоваться совместно со стандартными атрибутами.(структура)
Определяет относительное различающееся имя X.500 (RDN).
ObjectIdentifier -> (строка)
Value -> (строка)
CsrExtensions -> (структура)
Указывает информацию, которая должна быть добавлена в раздел расширений запроса на подписание сертификата (CSR).
KeyUsage -> (структура)
Указывает назначение сертификата и ключа, содержащегося в сертификате.
DigitalSignature -> (булево)
NonRepudiation -> (булево)
KeyEncipherment -> (булево)
DataEncipherment -> (булево)
KeyAgreement -> (булево)
KeyCertSign -> (булево)
CRLSign -> (булево)
EncipherOnly -> (булево)
DecipherOnly -> (булево)
SubjectInformationAccess -> (список)
Для сертификатов CA предоставляет путь к дополнительной информации, относящейся к CA, такой как отмена и политика. Для получения дополнительной информации см. раздел Subject Information Access в RFC 5280.
(структура)
Предоставляет информацию о доступе, используемую расширениями authorityInfoAccess и subjectInfoAccess, описанными в RFC 5280.
AccessMethod -> (структура)
Тип и формат информации AccessDescription.
CustomObjectIdentifier -> (строка)
AccessMethod. OID должен удовлетворять приведенному ниже регулярному выражению. Для получения дополнительной информации см. определение NIST идентификатора объекта (OID).AccessMethodType -> (строка)
AccessMethod.AccessLocation -> (структура)
Местоположение информации AccessDescription.
OtherName -> (структура)
Представляет GeneralName с помощью объекта OtherName.
TypeId -> (строка)
Value -> (строка)
Rfc822Name -> (строка)
GeneralName в виде адреса электронной почты RFC 822.DnsName -> (строка)
GeneralName в виде имени DNS.DirectoryName -> (структура)
Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует субъект, владеющий или контролирующий открытый ключ в сертификате. Субъектом может быть пользователь, компьютер, устройство или служба. Поле Subject должно содержать различающееся имя X.500 (DN). DN представляет собой последовательность относительных различающихся имен (RDNs). RDNs разделены запятыми в сертификате.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов CA и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах лимита длины.
Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных различающихся имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Для получения дополнительной информации см. определение NIST идентификатора объекта (OID).
Примечание
Настраиваемые атрибуты не могут использоваться совместно со стандартными атрибутами.(структура)
Определяет относительное различающееся имя X.500 (RDN).
ObjectIdentifier -> (строка)
Value -> (строка)
EdiPartyName -> (структура)
Представляет GeneralName с помощью объекта EdiPartyName.
PartyName -> (строка)
NameAssigner -> (строка)
UniformResourceIdentifier -> (строка)
GeneralName в виде URI.IpAddress -> (строка)
GeneralName в виде адреса IPv4 или IPv6.RegisteredId -> (строка)
GeneralName в виде идентификатора объекта (OID).RevocationConfiguration -> (структура)
Информация о конфигурации протокола состояния онлайн-сертификата (OCSP) или списке отозванных сертификатов (CRL), созданном и поддерживаемом вашим частным центром сертификации.
CrlConfiguration -> (структура)
Конфигурация списка отозванных сертификатов (CRL), если он поддерживается вашим частным центром сертификации. Список CRL обычно обновляется примерно через 30 минут после отозвания сертификата. Если по какой-либо причине обновление CRL не удается, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.
Enabled -> (булево)
ExpirationInDays -> (целое число)
CustomCname -> (строка)
Имя, вставляемое в расширение сертификата CRL Distribution Points, которое позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.
Примечание
Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно содержать префикса протокола, такого как «http://» или «https://».S3BucketName -> (строка)
Имя ведра S3, содержащего CRL. Если вы не предоставите значение для аргумента CustomCname, имя вашего ведра S3 будет помещено в расширение CRL Distribution Points выпущенного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, которая разрешает Amazon Web Services Private CA записывать CRL в ваше ведро.
Примечание
ПараметрS3BucketName должен соответствовать правилам именования ведер S3.S3ObjectAcl -> (строка)
Определяет, будет ли CRL общедоступным для чтения или будет храниться в частном ведре CRL Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через общедоступный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, доступ к CRL будет иметь только владелец ведра S3 CRL, и вашим клиентам PKI может потребоваться альтернативный метод доступа.
Если значение не указано, используется значение по умолчанию PUBLIC_READ.
BUCKET_OWNER_FULL_CONTROL, и если этого не сделать, возникнет ошибка. Если вы отключили BPA в S3, то вы можете указать значение BUCKET_OWNER_FULL_CONTROL или PUBLIC_READ.Для получения дополнительной информации см. Блокирование общедоступного доступа к ведру S3.
CrlDistributionPointExtensionConfiguration -> (структура)
Конфигурирует поведение расширения CRL Distribution Point для сертификатов, выпущенных вашим центром сертификации. Если это поле не указано, расширение CRl Distribution Point будет присутствовать и содержать адрес CRL по умолчанию.
OmitExtension -> (булево)
Настраивает, должно ли расширение CRL Distribution Point заполняться URL-адресом CRL по умолчанию. Если установлено значение true, то расширение CDP не будет присутствовать в сертификатах, выпущенных этим центром сертификации, если не указано иное в CSR или через API-пропуск.
Примечание
Установите это значение только если у вас есть другой способ распространения точек распространения CRL для сертификатов, выпущенных вашим центром сертификации, например, Matter Distributed Compliance Ledger.
Эта конфигурация не может быть включена с настроенным CNAME.
CrlType -> (строка)
Указывает, нужно ли создавать полный или разнесенный CRL. Этот параметр определяет максимальное количество сертификатов, которое может выпустить и отозвать центр сертификации. Для получения дополнительной информации см. квоты Amazon Web Services Private CA.
-
COMPLETE— значение по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выпущенных центром сертификации и отозванных по любой причине. Каждый выпущенный Amazon Web Services Private CA сертификат привязывается к конкретному CRL через его расширение точки распространения CRL (CDP), определенное в RFC 5280. -
PARTITIONED— по сравнению с полными CRL, разнесенные CRL значительно увеличивают количество сертификатов, которые может выпустить ваш частный центр сертификации.
Предупреждение
При использовании разнесенных CRL необходимо убедиться, что URI связанной точки распространения CRL (IDP) соответствует URI CDP сертификата, чтобы убедиться, что был получен правильный CRL. Amazon Web Services Private CA помечает расширение IDP как критическое, которое ваш клиент должен уметь обрабатывать.CustomPath -> (строка)
http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.OcspConfiguration -> (структура)
Конфигурация поддержки протокола состояния онлайн-сертификата (OCSP), если она поддерживается вашим частным центром сертификации. При отозвании сертификата ответы OCSP могут отобразить новое состояние в течение 60 минут.
Enabled -> (булево)
OcspCustomCname -> (строка)
По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, которые проверяются с помощью протокола состояния онлайн-сертификата (OCSP). Клиент может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.
Примечание
Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно содержать префикса протокола, такого как «http://» или «https://».Для получения дополнительной информации см. Настройка протокола состояния онлайн-сертификата (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.
RestorableUntil -> (отметка времени)
PermanentDeletionTimeInDays действия DeleteCertificateAuthorityRequest.KeyStorageSecurityStandard -> (строка)
Определяет стандарт соответствия криптографическому управлению ключами, используемый для обработки ключей центра сертификации.
По умолчанию: FIPS_140_2_LEVEL_3_OR_HIGHER
Примечание: Регион Amazon Web Services ap-northeast-3 поддерживает только FIPS_140_2_LEVEL_2_OR_HIGHER. При создании центра сертификации в этом регионе вы должны явно указать этот параметр и значение. Указание другого значения (или отсутствие значения) приводит к InvalidArgsException с сообщением «Центр сертификации не может быть создан в этом регионе с указанным стандартом безопасности».
UsageMode -> (строка)
Указывает, выдает ли центр сертификации универсальные сертификаты, которые обычно требуют механизма отозвания, или краткосрочные сертификаты, которые могут необязательно опустить отозвания, поскольку они быстро истекают. Срок действия краткосрочных сертификатов ограничен семью днями.
Значение по умолчанию — GENERAL_PURPOSE.
© Copyright 2025, Amazon Web Services. Created using Sphinx.