Spec-Zone.ru › AWS CLI v2

[ aws . acm-pca ]

describe-certificate-authority

Описание

Отображает информацию о вашей частной сертификационной организации (CA) или о той, которая была с вами разделена. Вы указываете частную CA в качестве входного параметра по её ARN (имени ресурса Amazon). Вывод содержит статус вашей CA. Он может быть следующим:

  • CREATING - Сервис Amazon Web Services Private CA создаёт вашу частную сертификационную организацию.
  • PENDING_CERTIFICATE - Сертификат ожидает обработки. Вы должны использовать свою CA, размещённую в Amazon Web Services Private CA или на локальном сервере, корневую или подчиненную CA, чтобы подписать CSR вашей частной CA, а затем импортировать её в Amazon Web Services Private CA.
  • ACTIVE - Ваша частная CA активна.
  • DISABLED - Ваша частная CA отключена.
  • EXPIRED - Сертификат вашей частной CA истек.
  • FAILED - Ваша частная CA вышла из строя. Выход из строя CA может быть вызван проблемами, такими как отключение сети, неполадки на стороне Amazon Web Services или другими ошибками. Вышедшая из строя CA не может вернуться в состояние ожидания. Вам необходимо создать новую CA.
  • DELETED - Ваша частная CA находится в период восстановления, после которого она будет постоянно удалена. Длительность оставшегося периода восстановления CA также включена в вывод этого действия.

См. также: Документация API AWS

Синтаксис

  describe-certificate-authority
--certificate-authority-arn <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--certificate-authority-arn (строка)

Имя ресурса Amazon (ARN), которое было возвращено при вызове CreateCertificateAuthority. Оно должно быть в формате:

``arn:aws:acm-pca:region :account :certificate-authority/12345678-1234-1234-1234-123456789012 `` .

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, заданные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-каркас нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-каркасе.

Глобальные параметры

--debug (логическое значение)

Включить отладовую регистрацию.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определённого профиля из файла параметров.

--region (строка)

Использовать определённый регион. Переопределяет настройки из конфигурации/переменных окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Файл с сертификатами CA для проверки сертификатов SSL. Переопределяет настройки из конфигурации/переменных окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, сопоставленного с двоичным блоком, fileb:// всегда будет рассматриваться как двоичное и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры входных данных CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматический запрос параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. раздел «Использование кавычек со строками» в руководстве пользователя AWS CLI.

Для описания частной сертификационной организации

Следующая describe-certificate-authority команда отображает информацию о частной CA, определённой по ARN.

aws acm-pca describe-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-123456789012

Вывод

CertificateAuthority -> (структура)

Структура CertificateAuthority, содержащая информацию о вашем частном центре сертификации.

Arn -> (строка)

Идентификатор ресурса Amazon (ARN) вашего частного центра сертификации. Формат: `` 12345678-1234-1234-1234-123456789012 `` .

OwnerAccount -> (строка)

Идентификатор учетной записи Amazon Web Services, владеющей центром сертификации.

CreatedAt -> (временная метка)

Дата и время создания вашего частного центра сертификации.

LastStateChangeAt -> (временная метка)

Дата и время последнего обновления вашего частного центра сертификации.

Type -> (строка)

Тип вашего частного центра сертификации.

Serial -> (строка)

Серийный номер вашего частного центра сертификации.

Status -> (строка)

Статус вашего частного центра сертификации.

NotBefore -> (временная метка)

Дата и время, до которого сертификат вашего частного центра сертификации недействителен.

NotAfter -> (временная метка)

Дата и время, после которого сертификат вашего частного центра сертификации недействителен.

FailureReason -> (строка)

Причина неудачи запроса на создание вашего частного центра сертификации.

CertificateAuthorityConfiguration -> (структура)

Настройка вашего частного центра сертификации.

KeyAlgorithm -> (строка)

Тип алгоритма открытого ключа и размер, в битах, пары ключей, которую создает ваш центр сертификации при выдаче сертификата. При создании подчиненного центра сертификации необходимо использовать алгоритм ключа, поддерживаемый родительским центром сертификации.

SigningAlgorithm -> (строка)

Имя алгоритма, используемого вашим частным центром сертификации для подписания запросов на сертификаты.

Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписания сертификатов при их выдаче.

Subject -> (структура)

Структура, содержащая информацию об X.500 различающейся имени для вашего частного центра сертификации.

Country -> (строка)

Двухзначный код, определяющий страну местонахождения субъекта сертификата.

Organization -> (строка)

Юридическое наименование организации, с которой связан субъект сертификата.

OrganizationalUnit -> (строка)

Подразделение или подразделение организации (такое как продажи или финансы), с которым связан субъект сертификата.

DistinguishedNameQualifier -> (строка)

Дополнительная информация для субъекта сертификата.

State -> (строка)

Штат, в котором находится субъект сертификата.

CommonName -> (строка)

Для сертификатов CA и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах лимита длины.

Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.

SerialNumber -> (строка)

Серийный номер сертификата.

Locality -> (строка)

Район (например, город или поселок), в котором находится субъект сертификата.

Title -> (строка)

Должность, например, г-н или г-жа, которая предшествует имени для формального обращения к субъекту сертификата.

Surname -> (строка)

Фамилия. Например, в США и Великобритании фамилия человека стоит последней. В азиатских культурах фамилия обычно стоит первой.

GivenName -> (строка)

Имя.

Initials -> (строка)

Сочетание, которое обычно содержит первую букву имени, первую букву отчества, если оно есть, и первую букву фамилии.

Pseudonym -> (строка)

Обычно сокращенная версия более длинного имени.

GenerationQualifier -> (строка)

Обычно квалификатор, добавляемый к имени человека. Примеры: младший (Jr.), старший (Sr.) и третий (III).

CustomAttributes -> (список)

Содержит последовательность одного или нескольких относительных различающихся имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Для получения дополнительной информации см. определение NIST идентификатора объекта (OID).

Примечание

Настраиваемые атрибуты не могут использоваться совместно со стандартными атрибутами.

(структура)

Определяет относительное различающееся имя X.500 (RDN).

ObjectIdentifier -> (строка)

Указывает идентификатор объекта (OID) типа атрибута относительного различающегося имени (RDN).

Value -> (строка)

Указывает значение атрибута относительного различающегося имени (RDN).

CsrExtensions -> (структура)

Указывает информацию, которая должна быть добавлена в раздел расширений запроса на подписание сертификата (CSR).

KeyUsage -> (структура)

Указывает назначение сертификата и ключа, содержащегося в сертификате.

DigitalSignature -> (булево)

Ключ может использоваться для цифрового подписи.

NonRepudiation -> (булево)

Ключ может использоваться для предотвращения отказа от подписи.

KeyEncipherment -> (булево)

Ключ может использоваться для шифрования данных.

DataEncipherment -> (булево)

Ключ может использоваться для расшифровки данных.

KeyAgreement -> (булево)

Ключ может использоваться в протоколе согласования ключей.

KeyCertSign -> (булево)

Ключ может использоваться для подписи сертификатов.

CRLSign -> (булево)

Ключ может использоваться для подписи списков отозванных сертификатов.

EncipherOnly -> (булево)

Ключ может использоваться только для шифрования данных.

DecipherOnly -> (булево)

Ключ может использоваться только для расшифровки данных.

SubjectInformationAccess -> (список)

Для сертификатов CA предоставляет путь к дополнительной информации, относящейся к CA, такой как отмена и политика. Для получения дополнительной информации см. раздел Subject Information Access в RFC 5280.

(структура)

Предоставляет информацию о доступе, используемую расширениями authorityInfoAccess и subjectInfoAccess, описанными в RFC 5280.

AccessMethod -> (структура)

Тип и формат информации AccessDescription.

CustomObjectIdentifier -> (строка)

Идентификатор объекта (OID), определяющий AccessMethod. OID должен удовлетворять приведенному ниже регулярному выражению. Для получения дополнительной информации см. определение NIST идентификатора объекта (OID).

AccessMethodType -> (строка)

Указывает AccessMethod.

AccessLocation -> (структура)

Местоположение информации AccessDescription.

OtherName -> (структура)

Представляет GeneralName с помощью объекта OtherName.

TypeId -> (строка)

Указывает OID.

Value -> (строка)

Указывает значение OID.

Rfc822Name -> (строка)

Представляет GeneralName в виде адреса электронной почты RFC 822.

DnsName -> (строка)

Представляет GeneralName в виде имени DNS.

DirectoryName -> (структура)

Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует субъект, владеющий или контролирующий открытый ключ в сертификате. Субъектом может быть пользователь, компьютер, устройство или служба. Поле Subject должно содержать различающееся имя X.500 (DN). DN представляет собой последовательность относительных различающихся имен (RDNs). RDNs разделены запятыми в сертификате.

Country -> (строка)

Двухзначный код, определяющий страну местонахождения субъекта сертификата.

Organization -> (строка)

Юридическое наименование организации, с которой связан субъект сертификата.

OrganizationalUnit -> (строка)

Подразделение или подразделение организации (например, продажи или финансы), с которым связан субъект сертификата.

DistinguishedNameQualifier -> (строка)

Дополнительная информация для субъекта сертификата.

State -> (строка)

Штат, в котором находится субъект сертификата.

CommonName -> (строка)

Для сертификатов CA и конечных субъектов в частной инфраструктуре открытых ключей общее имя (CN) может быть любой строкой в пределах лимита длины.

Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.

SerialNumber -> (строка)

Серийный номер сертификата.

Locality -> (строка)

Район (например, город или поселок), в котором находится субъект сертификата.

Title -> (строка)

Должность, например, г-н или г-жа, которая предшествует имени для формального обращения к субъекту сертификата.

Surname -> (строка)

Фамилия. Например, в США и Великобритании фамилия человека стоит последней. В азиатских культурах фамилия обычно стоит первой.

GivenName -> (строка)

Имя.

Initials -> (строка)

Сочетание, которое обычно содержит первую букву имени, первую букву отчества, если оно есть, и первую букву фамилии.

Pseudonym -> (строка)

Обычно сокращенная версия более длинного имени.

GenerationQualifier -> (строка)

Обычно квалификатор, добавляемый к имени человека. Примеры: младший (Jr.), старший (Sr.) и третий (III).

CustomAttributes -> (список)

Содержит последовательность одного или нескольких относительных различающихся имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Для получения дополнительной информации см. определение NIST идентификатора объекта (OID).

Примечание

Настраиваемые атрибуты не могут использоваться совместно со стандартными атрибутами.

(структура)

Определяет относительное различающееся имя X.500 (RDN).

ObjectIdentifier -> (строка)

Указывает идентификатор объекта (OID) типа атрибута относительного различающегося имени (RDN).

Value -> (строка)

Указывает значение атрибута относительного различающегося имени (RDN).

EdiPartyName -> (структура)

Представляет GeneralName с помощью объекта EdiPartyName.

PartyName -> (строка)

Указывает имя стороны.

NameAssigner -> (строка)

Указывает назначителя имени.

UniformResourceIdentifier -> (строка)

Представляет GeneralName в виде URI.

IpAddress -> (строка)

Представляет GeneralName в виде адреса IPv4 или IPv6.

RegisteredId -> (строка)

Представляет GeneralName в виде идентификатора объекта (OID).

RevocationConfiguration -> (структура)

Информация о конфигурации протокола состояния онлайн-сертификата (OCSP) или списке отозванных сертификатов (CRL), созданном и поддерживаемом вашим частным центром сертификации.

CrlConfiguration -> (структура)

Конфигурация списка отозванных сертификатов (CRL), если он поддерживается вашим частным центром сертификации. Список CRL обычно обновляется примерно через 30 минут после отозвания сертификата. Если по какой-либо причине обновление CRL не удается, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.

Enabled -> (булево)

Булево значение, указывающее, включены ли списки отозванных сертификатов (CRL). Вы можете использовать это значение для включения отозвания сертификатов для нового центра сертификации при вызове действия CreateCertificateAuthority или для существующего центра сертификации при вызове действия UpdateCertificateAuthority.

ExpirationInDays -> (целое число)

Срок действия CRL в днях.

CustomCname -> (строка)

Имя, вставляемое в расширение сертификата CRL Distribution Points, которое позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.

Примечание

Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно содержать префикса протокола, такого как «http://» или «https://».

S3BucketName -> (строка)

Имя ведра S3, содержащего CRL. Если вы не предоставите значение для аргумента CustomCname, имя вашего ведра S3 будет помещено в расширение CRL Distribution Points выпущенного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, которая разрешает Amazon Web Services Private CA записывать CRL в ваше ведро.

Примечание

Параметр S3BucketName должен соответствовать правилам именования ведер S3.

S3ObjectAcl -> (строка)

Определяет, будет ли CRL общедоступным для чтения или будет храниться в частном ведре CRL Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через общедоступный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, доступ к CRL будет иметь только владелец ведра S3 CRL, и вашим клиентам PKI может потребоваться альтернативный метод доступа.

Если значение не указано, используется значение по умолчанию PUBLIC_READ.

Примечание: Это значение по умолчанию может привести к ошибке создания центра сертификации в некоторых случаях. Если вы включили функцию блокировки общедоступного доступа (BPA) в своей учетной записи S3, то вы должны указать значение этого параметра как BUCKET_OWNER_FULL_CONTROL, и если этого не сделать, возникнет ошибка. Если вы отключили BPA в S3, то вы можете указать значение BUCKET_OWNER_FULL_CONTROL или PUBLIC_READ.

Для получения дополнительной информации см. Блокирование общедоступного доступа к ведру S3.

CrlDistributionPointExtensionConfiguration -> (структура)

Конфигурирует поведение расширения CRL Distribution Point для сертификатов, выпущенных вашим центром сертификации. Если это поле не указано, расширение CRl Distribution Point будет присутствовать и содержать адрес CRL по умолчанию.

OmitExtension -> (булево)

Настраивает, должно ли расширение CRL Distribution Point заполняться URL-адресом CRL по умолчанию. Если установлено значение true, то расширение CDP не будет присутствовать в сертификатах, выпущенных этим центром сертификации, если не указано иное в CSR или через API-пропуск.

Примечание

Установите это значение только если у вас есть другой способ распространения точек распространения CRL для сертификатов, выпущенных вашим центром сертификации, например, Matter Distributed Compliance Ledger.

Эта конфигурация не может быть включена с настроенным CNAME.

CrlType -> (строка)

Указывает, нужно ли создавать полный или разнесенный CRL. Этот параметр определяет максимальное количество сертификатов, которое может выпустить и отозвать центр сертификации. Для получения дополнительной информации см. квоты Amazon Web Services Private CA.

  • COMPLETE — значение по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выпущенных центром сертификации и отозванных по любой причине. Каждый выпущенный Amazon Web Services Private CA сертификат привязывается к конкретному CRL через его расширение точки распространения CRL (CDP), определенное в RFC 5280.
  • PARTITIONED — по сравнению с полными CRL, разнесенные CRL значительно увеличивают количество сертификатов, которые может выпустить ваш частный центр сертификации.

Предупреждение

При использовании разнесенных CRL необходимо убедиться, что URI связанной точки распространения CRL (IDP) соответствует URI CDP сертификата, чтобы убедиться, что был получен правильный CRL. Amazon Web Services Private CA помечает расширение IDP как критическое, которое ваш клиент должен уметь обрабатывать.

CustomPath -> (строка)

Указывает пользовательский путь к файлу в S3 для CRL. Например, http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.

OcspConfiguration -> (структура)

Конфигурация поддержки протокола состояния онлайн-сертификата (OCSP), если она поддерживается вашим частным центром сертификации. При отозвании сертификата ответы OCSP могут отобразить новое состояние в течение 60 минут.

Enabled -> (булево)

Флаг, включающий использование протокола состояния онлайн-сертификата (OCSP) для проверки статуса отозвания сертификатов.

OcspCustomCname -> (строка)

По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, которые проверяются с помощью протокола состояния онлайн-сертификата (OCSP). Клиент может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.

Примечание

Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно содержать префикса протокола, такого как «http://» или «https://».

Для получения дополнительной информации см. Настройка протокола состояния онлайн-сертификата (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.

RestorableUntil -> (отметка времени)

Период, в течение которого удаленный центр сертификации может быть восстановлен. Для получения дополнительной информации см. параметр PermanentDeletionTimeInDays действия DeleteCertificateAuthorityRequest.

KeyStorageSecurityStandard -> (строка)

Определяет стандарт соответствия криптографическому управлению ключами, используемый для обработки ключей центра сертификации.

По умолчанию: FIPS_140_2_LEVEL_3_OR_HIGHER

Примечание: Регион Amazon Web Services ap-northeast-3 поддерживает только FIPS_140_2_LEVEL_2_OR_HIGHER. При создании центра сертификации в этом регионе вы должны явно указать этот параметр и значение. Указание другого значения (или отсутствие значения) приводит к InvalidArgsException с сообщением «Центр сертификации не может быть создан в этом регионе с указанным стандартом безопасности».

UsageMode -> (строка)

Указывает, выдает ли центр сертификации универсальные сертификаты, которые обычно требуют механизма отозвания, или краткосрочные сертификаты, которые могут необязательно опустить отозвания, поскольку они быстро истекают. Срок действия краткосрочных сертификатов ограничен семью днями.

Значение по умолчанию — GENERAL_PURPOSE.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API