Spec-Zone.ru › AWS CLI v2

[ aws . acm-pca ]

import-certificate-authority-certificate

Описание

Импортирует подписанный сертификат частного центра сертификации (CA) в Amazon Web Services Private CA. Этот параметр используется, когда вы используете цепочку доверия, корень которой находится вне Amazon Web Services Private CA. Перед вызовом этого действия необходимо выполнить следующие подготовительные шаги:

  • В Amazon Web Services Private CA вызовите действие CreateCertificateAuthority, чтобы создать частный центр сертификации (CA), который вы планируете поддержать импортированным сертификатом.
  • Вызовите действие GetCertificateAuthorityCsr, чтобы сгенерировать запрос на подпись сертификата (CSR).
  • Подпишите CSR с помощью корневого или промежуточного CA, размещённого либо в локальной иерархии PKI, либо в коммерческом CA.
  • Создайте цепочку сертификатов и скопируйте подписанный сертификат и цепочку сертификатов в свою рабочую директорию.

Amazon Web Services Private CA поддерживает три сценария установки сертификата CA:

  • Установка сертификата для корневого CA, размещённого в Amazon Web Services Private CA.
  • Установка сертификата подчиненного CA, чьим родительским центром является Amazon Web Services Private CA.
  • Установка сертификата подчиненного CA, чьим родительским центром является внешний центр сертификации.

Следующие дополнительные требования применяются при импорте сертификата CA.

  • Только самоподписанный сертификат может быть импортирован как корневой CA.
  • Самоподписанный сертификат не может быть импортирован как подчиненный CA.
  • Ваша цепочка сертификатов не должна включать импортируемый сертификат частного CA.
  • Ваш корневой CA должен быть последним сертификатом в цепочке. Сертификат подчиненного CA, если таковой имеется, подписанный вашим корневым CA, должен быть предпоследним. Сертификат подчиненного CA, подписанный предыдущим подчиненным CA, должен следовать за ним и так далее, пока цепочка не будет построена.
  • Цепочка должна быть закодирована в формате PEM.
  • Максимальный разрешённый размер сертификата составляет 32 КБ.
  • Максимальный разрешённый размер цепочки сертификатов составляет 2 МБ.
Принудительное выполнение критических ограничений

Amazon Web Services Private CA позволяет помечать следующие расширения как критические в импортированном сертификате CA или цепочке сертификатов:

  • Идентификатор ключа авторитета
  • Основные ограничения (обязательно помечать как критические)
  • Политики сертификатов
  • Расширенное использование ключа
  • Запрет любой политики
  • Альтернативное имя издателя
  • Использование ключа
  • Ограничения имени
  • Сопоставления политики
  • Альтернативное имя субъекта
  • Атрибуты каталога субъекта
  • Идентификатор ключа субъекта
  • Доступ к информации о субъекте

Amazon Web Services Private CA отклоняет следующие расширения, когда они помечены как критические в импортированном сертификате CA или цепочке:

  • Доступ к информации об авторитете
  • Точки распространения CRL
  • Самые свежие CRL
  • Ограничения политики

Amazon Web Services Private Certificate Authority также отклонит любые другие расширения, помеченные как критические, не содержащиеся в вышеприведённом списке разрешённых расширений.

См. также: Документация API AWS

Краткое описание

  import-certificate-authority-certificate
--certificate-authority-arn <value>
--certificate <value>
[--certificate-chain <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--certificate-authority-arn (строка)

Amazon Resource Name (ARN), который был возвращён при вызове CreateCertificateAuthority. Он должен быть в формате:

``arn:aws:acm-pca:region :account :certificate-authority/12345678-1234-1234-1234-123456789012 ``

--certificate (двоичные данные)

Сертификат частного CA в формате PEM. Это может быть самоподписанный сертификат в случае корневого CA или сертификат, подписанный другим центром сертификации, которым вы управляете.

--certificate-chain (двоичные данные)

Файл в формате PEM, содержащий все сертификаты, кроме импортируемого, в цепочке, ведущей к корневому CA. Сертификат корневого CA, размещённый в Amazon Web Services Private CA или на локальном сервере, находится в конце цепочки, и каждый сертификат в цепочке подписывает предыдущий.

Этот параметр должен быть предоставлен при импорте сертификата подчиненного CA. При импорте корневого CA цепочка отсутствует.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Этот параметр не может быть указан совместно с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение по умолчанию или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладку.

--endpoint-url (строка)

Переопределить URL по умолчанию для команды указанным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию проверки SSL-сертификатов.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла ключей.

--region (строка)

Использовать определённый регион. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • вкл
  • выкл
  • авто

--no-sign-request (булево)

Не подписывать запросы. Ключи не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Обрабатываемый набор сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет рассматриваться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запрошенние параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. См. руководство по началу работы в руководстве пользователя AWS CLI для получения дополнительной информации.

Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Импорт сертификата центра сертификации в ACM PCA

Следующая import-certificate-authority-certificate команда импортирует подписанный сертификат частного центра сертификации (CA) для CA, указанного ARN, в ACM PCA.

aws acm-pca import-certificate-authority-certificate --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-123456789012 --certificate fileb://C:\ca_cert.pem --certificate-chain fileb://C:\ca_cert_chain.pem

Вывод

Нет

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API