выпуск-сертификата
Описание
Использует ваш частный центр сертификации (ЦС) или центр, с которым вы поделились, для выдачи клиентского сертификата. Этот параметр возвращает Amazon Resource Name (ARN) сертификата. Вы можете получить сертификат, вызвав действие GetCertificate и указав ARN.
Примечание
Вы не можете использовать действие ACM ListCertificateAuthorities для получения ARN сертификатов, которые вы выдаете с помощью Amazon Web Services Private CA.См. также: Документацию API AWS
Синтаксис
issue-certificate
[--api-passthrough <value>]
--certificate-authority-arn <value>
--csr <value>
--signing-algorithm <value>
[--template-arn <value>]
--validity <value>
[--validity-not-before <value>]
[--idempotency-token <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--api-passthrough (структура)
Указывает информацию о сертификате X.509, которая должна быть включена в выданный сертификат. Должен быть выбран вариант шаблона APIPassthrough или APICSRPassthrough, иначе этот параметр игнорируется. Более подробную информацию о применении этих шаблонов см. в разделе Понимание шаблонов сертификатов.
Если при выдаче сертификата предоставлена противоречивая или дублирующаяся информация о сертификате, Amazon Web Services Private CA применяет правила порядка выполнения операций, чтобы определить, какая информация используется.
Extensions -> (структура)
Указывает информацию о расширении X.509 для сертификата.
CertificatePolicies -> (список)
Содержит последовательность одного или нескольких терминов информации о политике, каждый из которых состоит из идентификатора объекта (OID) и необязательных квалификаторов. Более подробную информацию см. в определении OID NIST.
В сертификате конечного пользователя эти термины указывают политику, согласно которой был выдан сертификат, и цели, для которых он может быть использован. В сертификате ЦС эти термины ограничивают набор политик для цепочек сертификации, включающих этот сертификат.
(структура)
Определяет расширение X.509 CertificatePolicies.
CertPolicyId -> (строка)
PolicyQualifiers -> (список)
Модифицирует заданный CertPolicyId с квалификатором. Amazon Web Services Private CA поддерживает квалификатор заявления о практике сертификации (CPS).
(структура)
Модифицирует CertPolicyId объекта PolicyInformation с квалификатором. Amazon Web Services Private CA поддерживает квалификатор заявления о практике сертификации (CPS).
PolicyQualifierId -> (строка)
CertPolicyId.Qualifier -> (структура)
Определяет тип квалификатора. Amazon Web Services Private CA поддерживает использование URI для квалификатора CPS в этом поле.
CpsUri -> (строка)
ExtendedKeyUsage -> (список)
Указывает дополнительные цели использования сертифицированного открытого ключа помимо основных целей, указанных в расширении KeyUsage.
(структура)
Указывает дополнительные цели использования сертифицированного открытого ключа помимо основных целей, указанных в расширении KeyUsage.
ExtendedKeyUsageType -> (строка)
ExtendedKeyUsage, как определено в RFC 5280.ExtendedKeyUsageObjectIdentifier -> (строка)
ExtendedKeyUsage с идентификатором объекта (OID).KeyUsage -> (структура)
Определяет одну или несколько целей, для которых ключ, содержащийся в сертификате, может быть использован. Значение по умолчанию для каждого параметра - false.
DigitalSignature -> (булево)
NonRepudiation -> (булево)
KeyEncipherment -> (булево)
DataEncipherment -> (булево)
KeyAgreement -> (булево)
KeyCertSign -> (булево)
CRLSign -> (булево)
EncipherOnly -> (булево)
DecipherOnly -> (булево)
SubjectAlternativeNames -> (список)
Расширение альтернативного имени субъекта позволяет связывать идентичности с субъектом сертификата. Эти идентичности могут быть включены в дополнение к или вместо идентичности в поле субъекта сертификата.
(структура)
Описывает ASN.1 X.400 GeneralName, как определено в RFC 5280. Должен быть предоставлен только один из следующих вариантов именования. Предоставление более одного варианта приведет к ошибке InvalidArgsException.
OtherName -> (структура)
Представляет GeneralName с помощью объекта OtherName.
TypeId -> (строка)
Value -> (строка)
Rfc822Name -> (строка)
GeneralName как адрес электронной почты RFC 822.DnsName -> (строка)
GeneralName как имя DNS.DirectoryName -> (структура)
Содержит информацию о субъекте сертификата. Поле Subject в сертификате определяет сущность, которая владеет или контролирует открытый ключ в сертификате. Сущность может быть пользователем, компьютером, устройством или службой. Поле Subject должно содержать полное имя (DN) X.500. DN представляет собой последовательность относительных полных имён (RDNs). RDNs разделены запятыми в сертификате.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов ЦС и конечных пользователей в частной инфраструктуре открытых ключей (PKI) общее имя (CN) может быть любой строкой в пределах ограничения длины.
Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных полных имён (RDNs) X.500, каждый из которых состоит из идентификатора объекта (OID) и значения. Более подробную информацию см. в определении OID NIST.
Примечание
Пользовательские атрибуты не могут использоваться в сочетании со стандартными атрибутами.(структура)
Определяет относительное полное имя (RDN) X.500.
ObjectIdentifier -> (строка)
Value -> (строка)
EdiPartyName -> (структура)
Представляет GeneralName как объект EdiPartyName.
PartyName -> (строка)
NameAssigner -> (строка)
UniformResourceIdentifier -> (строка)
GeneralName как URI.IpAddress -> (строка)
GeneralName как адрес IPv4 или IPv6.RegisteredId -> (строка)
GeneralName как идентификатор объекта (OID).CustomExtensions -> (список)
Содержит последовательность одного или нескольких расширений X.509, каждое из которых состоит из идентификатора объекта (OID), значения в формате Base64 и флага критического. Более подробную информацию см. в базе данных глобальных OID.
(структура)
Указывает информацию о расширении X.509 для сертификата.
Расширения, присутствующие в CustomExtensions, следуют правилам шаблона ApiPassthrough.
ObjectIdentifier -> (строка)
Value -> (строка)
Critical -> (булево)
Subject -> (структура)
Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует сущность, владеющую или контролирующую открытый ключ в сертификате. Сущность может быть пользователем, компьютером, устройством или службой. Поле Subject должно содержать полное имя (DN) в формате X.500. DN представляет собой последовательность относительных полных имен (RDNs). RDNы разделены запятыми в сертификате.
Страна -> (строка)
Организация -> (строка)
Подразделение организации -> (строка)
Квалификатор имени -> (строка)
Регион -> (строка)
Общее имя -> (строка)
Для сертификатов CA и конечных сертификатов в частной инфраструктуре открытых ключей (PKI) общее имя (CN) может быть любой строкой в пределах допустимой длины.
Примечание: в общедоверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
Серийный номер -> (строка)
Населённый пункт -> (строка)
Должность -> (строка)
Фамилия -> (строка)
Имя -> (строка)
Инициалы -> (строка)
Псевдоним -> (строка)
Квалификатор поколения -> (строка)
Дополнительные атрибуты -> (список)
Содержит последовательность одного или нескольких относительных полных имен (RDNs) в формате X.500, каждое из которых состоит из идентификатора объекта (OID) и значения. Для получения дополнительной информации см. определение идентификатора объекта (OID) NIST.
Примечание
Дополнительные атрибуты не могут использоваться совместно со стандартными атрибутами.(структура)
Определяет относительное полное имя (RDN) в формате X.500.
Идентификатор объекта -> (строка)
Значение -> (строка)
Синтаксис JSON:
{
"Extensions": {
"CertificatePolicies": [
{
"CertPolicyId": "string",
"PolicyQualifiers": [
{
"PolicyQualifierId": "CPS",
"Qualifier": {
"CpsUri": "string"
}
}
...
]
}
...
],
"ExtendedKeyUsage": [
{
"ExtendedKeyUsageType": "SERVER_AUTH"|"CLIENT_AUTH"|"CODE_SIGNING"|"EMAIL_PROTECTION"|"TIME_STAMPING"|"OCSP_SIGNING"|"SMART_CARD_LOGIN"|"DOCUMENT_SIGNING"|"CERTIFICATE_TRANSPARENCY",
"ExtendedKeyUsageObjectIdentifier": "string"
}
...
],
"KeyUsage": {
"DigitalSignature": true|false,
"NonRepudiation": true|false,
"KeyEncipherment": true|false,
"DataEncipherment": true|false,
"KeyAgreement": true|false,
"KeyCertSign": true|false,
"CRLSign": true|false,
"EncipherOnly": true|false,
"DecipherOnly": true|false
},
"SubjectAlternativeNames": [
{
"OtherName": {
"TypeId": "string",
"Value": "string"
},
"Rfc822Name": "string",
"DnsName": "string",
"DirectoryName": {
"Country": "string",
"Organization": "string",
"OrganizationalUnit": "string",
"DistinguishedNameQualifier": "string",
"State": "string",
"CommonName": "string",
"SerialNumber": "string",
"Locality": "string",
"Title": "string",
"Surname": "string",
"GivenName": "string",
"Initials": "string",
"Pseudonym": "string",
"GenerationQualifier": "string",
"CustomAttributes": [
{
"ObjectIdentifier": "string",
"Value": "string"
}
...
]
},
"EdiPartyName": {
"PartyName": "string",
"NameAssigner": "string"
},
"UniformResourceIdentifier": "string",
"IpAddress": "string",
"RegisteredId": "string"
}
...
],
"CustomExtensions": [
{
"ObjectIdentifier": "string",
"Value": "string",
"Critical": true|false
}
...
]
},
"Subject": {
"Country": "string",
"Organization": "string",
"OrganizationalUnit": "string",
"DistinguishedNameQualifier": "string",
"State": "string",
"CommonName": "string",
"SerialNumber": "string",
"Locality": "string",
"Title": "string",
"Surname": "string",
"GivenName": "string",
"Initials": "string",
"Pseudonym": "string",
"GenerationQualifier": "string",
"CustomAttributes": [
{
"ObjectIdentifier": "string",
"Value": "string"
}
...
]
}
}
--certificate-authority-arn (строка)
Идентификатор ресурса Amazon (ARN), возвращённый при вызове CreateCertificateAuthority. Он должен иметь следующий формат:
--csr (бинарный блок)
Запрос на подпись сертификата (CSR) для сертификата, который вы хотите выпустить. В качестве примера можно использовать следующую команду OpenSSL для создания CSR и 2048-битного закрытого ключа RSA.
openssl req -new -newkey rsa:2048 -days 365 -keyout private/test_cert_priv_key.pem -out csr/test_cert_.csrЕсли у вас есть конфигурационный файл, можно использовать следующую команду OpenSSL. Блок usr_cert в конфигурационном файле содержит ваши расширения X509 версии 3.
openssl req -new -config openssl_rsa.cnf -extensions usr_cert -newkey rsa:2048 -days 365 -keyout private/test_cert_priv_key.pem -out csr/test_cert_.csrПримечание: запрос на подпись сертификата (CSR) должен содержать либо имя субъекта, либо альтернативное имя субъекта, иначе запрос будет отклонен.
--signing-algorithm (строка)
Имя алгоритма, который будет использоваться для подписи выдаваемого сертификата.
Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписи CSR в действии CreateCertificateAuthority.
Примечание
Указанная семейство алгоритмов подписи (RSA или ECDSA) должно соответствовать семейству алгоритмов секретного ключа CA.Возможные значения:
SHA256WITHECDSASHA384WITHECDSASHA512WITHECDSASHA256WITHRSASHA384WITHRSASHA512WITHRSASM3WITHSM2
--template-arn (строка)
Указывает шаблон пользовательской конфигурации, который следует использовать при выдаче сертификата. Если этот параметр не предоставлен, Amazon Web Services Private CA по умолчанию использует шаблон EndEntityCertificate/V1. Для сертификатов CA следует выбрать самый короткий путь, удовлетворяющий вашим потребностям. Длина пути указана в части PathLen*N* ARN, где *N* — глубина CA.
Примечание: глубина CA, настроенная на дочернем сертификате CA, не должна превышать ограничение, установленное его родительскими элементами в иерархии CA.
Список поддерживаемых Amazon Web Services Private CA значений TemplateArn см. в разделе Understanding Certificate Templates.
--validity (структура)
Информация, описывающая конец периода действия сертификата. Этот параметр устанавливает дату «Не после» для сертификата.
Срок действия сертификата — период времени, в течение которого сертификат действителен. Срок действия можно выразить в виде явной даты и времени истечения срока действия сертификата или как интервал времени после выдачи, указанный в днях, месяцах или годах. Для получения дополнительной информации см. раздел Действительность в RFC 5280.
Это значение не изменяется, когда также указан параметр ValidityNotBefore. Например, если Validity установлен на 20 дней в будущем, сертификат истечёт через 20 дней с момента выдачи, независимо от значения ValidityNotBefore.
Срок действия, настроенный на сертификате, не должен превышать ограничение, установленное его родительскими элементами в иерархии CA.
Значение -> (целое число)
Type, приведённым ниже.Тип -> (строка)
Определяет, как Amazon Web Services Private CA интерпретирует параметр Value (целое число). Поддерживаемые типы действительности включают перечисленные ниже. Определения типов со значениями включают пример входного значения и результирующее выходное значение.
END_DATE : Конкретная дата и время истечения срока действия сертификата, выраженная в формате UTCTime (YYMMDDHHMMSS) или GeneralizedTime (YYYYMMDDHHMMSS). Если в формате UTCTime поле года (YY) больше или равно 50, год интерпретируется как 19YY. Если поле года меньше 50, год интерпретируется как 20YY.- Пример входного значения: 491231235959 (формат UTCTime)
- Дата/время истечения срока действия вывода: 31.12.2049 23:59:59
ABSOLUTE : Конкретная дата и время начала или окончания срока действия сертификата, выраженная в секундах с момента эпохи Unix.- Пример входного значения: 2524608000
- Дата/время истечения срока действия вывода: 01.01.2050 00:00:00
DAYS , MONTHS , YEARS : Относительное время от момента выдачи до истечения срока действия сертификата, выраженное в днях, месяцах или годах.Пример, если DAYS, выдан 12.10.2020 в 12:34:54 по Гринвичу:
- Пример входного значения: 90
- Дата истечения срока действия вывода: 10.01.2020 12:34:54 по Гринвичу
Минимальная продолжительность действия сертификата с использованием относительного времени (DAYS) составляет один день. Минимальный срок действия сертификата с использованием абсолютного времени (ABSOLUTE или END_DATE) составляет одну секунду.
Сокращённый синтаксис:
Value=long,Type=string
Синтаксис JSON:
{
"Value": long,
"Type": "END_DATE"|"ABSOLUTE"|"DAYS"|"MONTHS"|"YEARS"
}
--validity-not-before (структура)
Информация, описывающая начало периода действия сертификата. Этот параметр устанавливает дату «Не ранее» для сертификата.
По умолчанию, при выдаче сертификата, Amazon Web Services Private CA устанавливает дату «Не ранее» на 60 минут ранее времени выдачи. Это компенсирует несоответствия во времени между компьютерными системами. Параметр ValidityNotBefore можно использовать для настройки значения «Не ранее».
В отличие от параметра Validity, параметр ValidityNotBefore является необязательным.
Значение ValidityNotBefore выражено как явная дата и время с использованием значения типа Validity ABSOLUTE. Дополнительную информацию см. в разделе Действительность в данном справочном руководстве по API и в разделе Действительность в RFC 5280.
Значение -> (целое число)
Type, приведённым ниже.Тип -> (строка)
Определяет, как Amazon Web Services Private CA интерпретирует параметр Value (целое число). Поддерживаемые типы действительности включают перечисленные ниже. Определения типов со значениями включают пример входного значения и результирующее выходное значение.
END_DATE : Конкретная дата и время истечения срока действия сертификата, выраженная в формате UTCTime (YYMMDDHHMMSS) или GeneralizedTime (YYYYMMDDHHMMSS). Если в формате UTCTime поле года (YY) больше или равно 50, год интерпретируется как 19YY. Если поле года меньше 50, год интерпретируется как 20YY.- Пример входного значения: 491231235959 (формат UTCTime)
- Дата/время истечения срока действия вывода: 31.12.2049 23:59:59
ABSOLUTE : Конкретная дата и время начала или окончания срока действия сертификата, выраженная в секундах с момента эпохи Unix.- Пример входного значения: 2524608000
- Дата/время истечения срока действия вывода: 01.01.2050 00:00:00
DAYS , MONTHS , YEARS : Относительное время от момента выдачи до истечения срока действия сертификата, выраженное в днях, месяцах или годах.Пример, если DAYS, выдан 12.10.2020 в 12:34:54 по Гринвичу:
- Пример входного значения: 90
- Дата истечения срока действия вывода: 10.01.2020 12:34:54 по Гринвичу
Минимальная продолжительность действия сертификата с использованием относительного времени (DAYS) составляет один день. Минимальный срок действия сертификата с использованием абсолютного времени (ABSOLUTE или END_DATE) составляет одну секунду.
Сокращённый синтаксис:
Value=long,Type=string
Синтаксис JSON:
{
"Value": long,
"Type": "END_DATE"|"ABSOLUTE"|"DAYS"|"MONTHS"|"YEARS"
}
--idempotency-token (строка)
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или значение input, выводит пример входного JSON, который может быть использован как аргумент для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладочную запись журнала.
--endpoint-url (строка)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверит SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с сертификатами CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет рассматриваться как двоичный и будет использоваться содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного формата cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить кли-пейджер для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. См. руководство по началу работы в Руководстве пользователя AWS CLI для получения дополнительной информации.
Если не указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Для выдачи частного сертификата
Следующая команда issue-certificate использует указанный ARN частный CA для выдачи частного сертификата.
aws acm-pca issue-certificate --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-123456789012 --csr fileb://C:\cert_1.csr --signing-algorithm "SHA256WITHRSA" --validity Value=365,Type="DAYS" --idempotency-token 1234
Вывод
CertificateArn -> (строка)
Amazon Resource Name (ARN) выпущенного сертификата и серийный номер сертификата. Формат:
© Copyright 2025, Amazon Web Services. Created using Sphinx.