Spec-Zone.ru › AWS CLI v2

[ aws . acm-pca ]

list-certificate-authorities

Описание

Отображает список частных центров сертификации, созданных с помощью действия CreateCertificateAuthority.

См. также: Документация AWS API

list-certificate-authorities является постраничной операцией. Для получения всего набора результатов могут потребоваться несколько вызовов API. Вы можете отключить постраничность, указав аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничной загрузкой, аргумент --query должен извлекать данные из результатов следующих выражений запроса: CertificateAuthorities

Синтаксис

  list-certificate-authorities
[--resource-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--resource-owner (строка)

Используйте этот параметр для фильтрации возвращаемого набора центров сертификации по владельцу. По умолчанию — SELF.

Возможные значения:

  • SELF
  • OTHER_ACCOUNTS

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Токен для указания точки начала постраничной загрузки. Это NextToken из ранее обрезанного ответа.

Примеры использования см. в разделе Постраничная загрузка в руководстве пользователя AWS CLI.

--page-size (целое число)

Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, извлекая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.

Примеры использования см. в разделе Постраничная загрузка в руководстве пользователя AWS CLI.

--max-items (целое число)

Общее количество элементов для возврата в выводе команды. Если общее количество доступных элементов больше указанного значения, в выводе команды предоставляется NextToken. Для продолжения постраничной загрузки предоставьте значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken непосредственно вне AWS CLI.

Примеры использования см. в разделе Постраничная загрузка в руководстве пользователя AWS CLI.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример JSON-ввода, который можно использовать как аргумент для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример ввода YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включает отладку.

--endpoint-url (строка)

Переопределяет URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключает автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Используемый регион. Переопределяет настройки конфигурации/среды.

--version (строка)

Отображение версии этого инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Сборник сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить кли-пейджер для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров вам необходимо установить и настроить AWS CLI. Подробности см. в руководстве по началу работы с AWS CLI.

Если не указано иное, все примеры используют правила цитирования для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной среды. Подробности см. в разделе Использование кавычек со строками в руководстве пользователя AWS CLI.

Чтобы отобразить ваши частные центры сертификации

Следующая list-certificate-authorities команда отображает информацию обо всех частных ЦС в вашей учетной записи.

aws acm-pca list-certificate-authorities --max-results 10

Вывод

NextToken -> (строка)

Если список усечен, это значение присутствует и должно использоваться для параметра NextToken в последующем запросе постраничной загрузки.

CertificateAuthorities -> (список)

Сводная информация о каждом центре сертификации, который вы создали.

(структура)

Содержит информацию о вашем частном центре сертификации (ЦС). Ваш частный ЦС может выдавать и отзывать цифровые сертификаты X.509. Цифровые сертификаты подтверждают, что сущность, указанная в поле Subject сертификата, владеет или контролирует открытый ключ, содержащийся в поле Subject Public Key Info. Вызовите действие CreateCertificateAuthority для создания вашего частного ЦС. Затем вы должны вызвать действие GetCertificateAuthorityCertificate для получения запроса на подпись сертификата частного ЦС (CSR). Подпишите CSR с помощью сертификата корневого или подчиненного ЦС вашей Amazon Web Services Private CA или на локальном сервере. Вызовите действие ImportCertificateAuthorityCertificate для импорта подписанного сертификата в Certificate Manager (ACM).

Arn -> (строка)

Amazon Resource Name (ARN) для вашего частного центра сертификации (ЦС). Формат — `` 12345678-1234-1234-1234-123456789012 `` .

OwnerAccount -> (строка)

Идентификатор учетной записи Amazon Web Services, владеющей центром сертификации.

CreatedAt -> (временная метка)

Дата и время создания вашего частного ЦС.

LastStateChangeAt -> (временная метка)

Дата и время последнего обновления вашего частного ЦС.

Type -> (строка)

Тип вашего частного ЦС.

Serial -> (строка)

Серийный номер вашего частного ЦС.

Status -> (строка)

Статус вашего частного ЦС.

NotBefore -> (временная метка)

Дата и время, до которого ваш сертификат частного ЦС недействителен.

NotAfter -> (временная метка)

Дата и время, после которого ваш сертификат частного ЦС недействителен.

FailureReason -> (строка)

Причина неудачи запроса на создание вашего частного ЦС.

CertificateAuthorityConfiguration -> (структура)

Настройка вашего частного центра сертификации.

KeyAlgorithm -> (строка)

Тип алгоритма открытого ключа и размер, в битах, пары ключей, которые создает ваш ЦС при выдаче сертификата. При создании подчиненного ЦС необходимо использовать алгоритм ключа, поддерживаемый родительским ЦС.

SigningAlgorithm -> (строка)

Имя алгоритма, который использует ваш частный ЦС для подписания запросов на сертификаты.

Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписания сертификатов при их выдаче.

Subject -> (структура)

Структура, содержащая информацию имени X.500 для вашего частного ЦС.

Country -> (строка)

Двухбуквенный код, определяющий страну, в которой находится субъект сертификата.

Organization -> (строка)

Юридическое наименование организации, с которой связан субъект сертификата.

OrganizationalUnit -> (строка)

Подразделение или подразделение организации (например, продажи или финансы), с которым связан субъект сертификата.

DistinguishedNameQualifier -> (строка)

Разъясняющая информация для субъекта сертификата.

State -> (строка)

Штат, в котором находится субъект сертификата.

CommonName -> (строка)

Для сертификатов ЦС и конечных объектов в частной системе PKI общее имя (CN) может быть любой строкой в пределах ограничения длины.

Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.

SerialNumber -> (строка)

Серийный номер сертификата.

Locality -> (строка)

Населенный пункт (например, город или поселок), в котором находится субъект сертификата.

Title -> (строка)

Должность, такая как г-н или г-жа, которая добавляется перед именем для официального обращения к субъекту сертификата.

Surname -> (строка)

Фамилия. Например, в США и Великобритании фамилия человека указывается последней. В азиатских культурах фамилия обычно указывается первой.

GivenName -> (строка)

Имя.

Initials -> (строка)

Сокращение, которое обычно содержит первую букву GivenName, первую букву отчества, если оно есть, и первую букву Surname.

Pseudonym -> (строка)

Обычно сокращенная форма более длинного GivenName. Например, Джонатан часто сокращается до Джона. Элизабет часто сокращается до Бет, Лиц или Элиза.

GenerationQualifier -> (строка)

Обычно квалификатор, добавляемый к имени человека. Примеры включают мл. для младшего, ст. для старшего и III для третьего.

CustomAttributes -> (список)

Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST для идентификатора объекта (OID).

Примечание

Настраиваемые атрибуты нельзя использовать совместно со стандартными атрибутами.

(структура)

Определяет относительное отличительное имя X.500 (RDN).

ObjectIdentifier -> (строка)

Указывает идентификатор объекта (OID) типа атрибута относительного отличительного имени (RDN).

Value -> (строка)

Указывает значение атрибута относительного отличительного имени (RDN).

CsrExtensions -> (структура)

Указывает информацию, которая должна быть добавлена в раздел расширений запроса на подписание сертификата (CSR).

KeyUsage -> (структура)

Указывает назначение сертификата и ключа, содержащегося в сертификате.

DigitalSignature -> (булево)

Ключ может использоваться для цифрового подписания.

NonRepudiation -> (булево)

Ключ может использоваться для предотвращения отказа от авторства.

KeyEncipherment -> (булево)

Ключ может использоваться для шифрования данных.

DataEncipherment -> (булево)

Ключ может использоваться для расшифровки данных.

KeyAgreement -> (булево)

Ключ может использоваться в протоколе согласования ключей.

KeyCertSign -> (булево)

Ключ может использоваться для подписания сертификатов.

CRLSign -> (булево)

Ключ может использоваться для подписания списков отозванных сертификатов.

EncipherOnly -> (булево)

Ключ может использоваться только для шифрования данных.

DecipherOnly -> (булево)

Ключ может использоваться только для расшифровки данных.

SubjectInformationAccess -> (список)

Для сертификатов ЦС предоставляет путь к дополнительной информации о ЦС, такой как отзыв и политика. Дополнительную информацию см. в RFC 5280 по доступу к информации субъекта.

(структура)

Предоставляет информацию о доступе, используемую расширениями authorityInfoAccess и subjectInfoAccess, описанными в RFC 5280.

AccessMethod -> (структура)

Тип и формат информации AccessDescription.

CustomObjectIdentifier -> (строка)

Идентификатор объекта (OID), определяющий AccessMethod. OID должен удовлетворять указанному ниже регулярному выражению. Дополнительную информацию см. в определении NIST для идентификатора объекта (OID).

AccessMethodType -> (строка)

Указывает AccessMethod.

AccessLocation -> (структура)

Расположение информации AccessDescription.

OtherName -> (структура)

Представляет GeneralName с помощью объекта OtherName.

TypeId -> (строка)

Указывает OID.

Value -> (строка)

Указывает значение OID.

Rfc822Name -> (строка)

Представляет GeneralName в виде адреса электронной почты RFC 822.

DnsName -> (строка)

Представляет GeneralName в виде имени DNS.

DirectoryName -> (структура)

Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует сущность, которая владеет или контролирует открытый ключ в сертификате. Сущность может быть пользователем, компьютером, устройством или службой. Поле Subject должно содержать полное имя X.500 (DN). DN представляет собой последовательность относительных отличительных имен (RDN). RDN разделяются запятыми в сертификате.

Country -> (строка)

Двухбуквенный код, определяющий страну, в которой находится субъект сертификата.

Organization -> (строка)

Юридическое наименование организации, с которой связан субъект сертификата.

OrganizationalUnit -> (строка)

Подразделение или подразделение организации (например, продажи или финансы), с которым связан субъект сертификата.

DistinguishedNameQualifier -> (строка)

Разъясняющая информация для субъекта сертификата.

State -> (строка)

Штат, в котором находится субъект сертификата.

CommonName -> (строка)

Для сертификатов ЦС и конечных объектов в частной системе PKI общее имя (CN) может быть любой строкой в пределах ограничения длины.

Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.

SerialNumber -> (строка)

Серийный номер сертификата.

Locality -> (строка)

Населенный пункт (например, город или поселок), в котором находится субъект сертификата.

Title -> (строка)

Должность, такая как г-н или г-жа, которая добавляется перед именем для официального обращения к субъекту сертификата.

Surname -> (строка)

Фамилия. Например, в США и Великобритании фамилия человека указывается последней. В азиатских культурах фамилия обычно указывается первой.

GivenName -> (строка)

Имя.

Initials -> (строка)

Сокращение, которое обычно содержит первую букву GivenName, первую букву отчества, если оно есть, и первую букву Surname.

Pseudonym -> (строка)

Обычно сокращенная форма более длинного GivenName. Например, Джонатан часто сокращается до Джона. Элизабет часто сокращается до Бет, Лиц или Элиза.

GenerationQualifier -> (строка)

Обычно квалификатор, добавляемый к имени человека. Примеры включают мл. для младшего, ст. для старшего и III для третьего.

CustomAttributes -> (список)

Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST для идентификатора объекта (OID).

Примечание

Настраиваемые атрибуты нельзя использовать совместно со стандартными атрибутами.

(структура)

Определяет относительное отличительное имя X.500 (RDN).

ObjectIdentifier -> (строка)

Указывает идентификатор объекта (OID) типа атрибута относительного отличительного имени (RDN).

Value -> (строка)

Указывает значение атрибута относительного отличительного имени (RDN).

EdiPartyName -> (структура)

Представляет GeneralName как объект EdiPartyName.

PartyName -> (строка)

Указывает имя стороны.

NameAssigner -> (строка)

Указывает присваивателя имени.

UniformResourceIdentifier -> (строка)

Представляет GeneralName как URI.

IpAddress -> (строка)

Представляет GeneralName как адрес IPv4 или IPv6.

RegisteredId -> (строка)

Представляет GeneralName как идентификатор объекта (OID).

RevocationConfiguration -> (структура)

Информация о конфигурации протокола состояния сертификата в сети (OCSP) или списке отзыва сертификатов (CRL), созданном и поддерживаемом вашим частным центром сертификации.

CrlConfiguration -> (структура)

Конфигурация списка отзыва сертификатов (CRL), если таковой поддерживается вашим частным центром сертификации. Список CRL обычно обновляется примерно через 30 минут после отзыва сертификата. Если по какой-либо причине обновление CRL не удается, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.

Enabled -> (булево)

Булево значение, указывающее, включены ли списки отзыва сертификатов (CRL). Вы можете использовать это значение для включения отзыва сертификатов для нового центра сертификации при вызове действия CreateCertificateAuthority или для существующего центра сертификации при вызове действия UpdateCertificateAuthority.

ExpirationInDays -> (целое число)

Срок действия CRL в днях.

CustomCname -> (строка)

Имя, вставляемое в расширение сертификата CRL Distribution Points, которое позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.

Примечание

Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, такой как «http://» или «https://».

S3BucketName -> (строка)

Имя ведра S3, содержащего CRL. Если вы не предоставите значение для аргумента CustomCname, имя вашего ведра S3 будет помещено в расширение CRL Distribution Points выданного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, разрешающую Amazon Web Services Private CA записывать CRL в ваше ведро.

Примечание

Параметр S3BucketName должен соответствовать правилам именования ведер S3.

S3ObjectAcl -> (строка)

Определяет, будет ли CRL общедоступным для чтения или будет храниться в частном ведре CRL в Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через публичный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, только владелец ведра CRL S3 может получить доступ к CRL, и вашим клиентам PKI может потребоваться альтернативный метод доступа.

Если значение не указано, по умолчанию используется PUBLIC_READ.

Примечание: Этот параметр по умолчанию может привести к сбою создания центра сертификации в некоторых случаях. Если вы включили функцию блокировки публичного доступа (BPA) в своей учетной записи S3, вам необходимо указать значение этого параметра как BUCKET_OWNER_FULL_CONTROL, а не делать этого приведет к ошибке. Если вы отключили BPA в S3, вы можете указать либо BUCKET_OWNER_FULL_CONTROL, либо PUBLIC_READ как значение.

Дополнительную информацию см. в разделе Блокирование публичного доступа к ведру S3.

CrlDistributionPointExtensionConfiguration -> (структура)

Настраивает поведение расширения CRL Distribution Point для сертификатов, выпущенных вашим центром сертификации. Если это поле не указано, то расширение CRl Distribution Point будет присутствовать и содержать URL CRL по умолчанию.

OmitExtension -> (булево)

Настраивает, должно ли расширение CRL Distribution Point заполняться URL по умолчанию до CRL. Если установлено значение true, расширение CDP не будет присутствовать в сертификатах, выпущенных этим центром сертификации, если не указано иное через CSR или передачу по API.

Примечание

Устанавливайте это значение только в том случае, если у вас есть другой способ распространения точек распространения CRL для сертификатов, выпущенных вашим центром сертификации, например, через Matter Distributed Compliance Ledger

Данную конфигурацию нельзя включить с настроенным CNAME.

CrlType -> (строка)

Указывает, создавать ли полный или разнесенный список CRL. Это настройка определяет максимальное количество сертификатов, которые центр сертификации может выдать и отозвать. Дополнительную информацию см. в разделе Квоты Amazon Web Services Private CA.

  • COMPLETE - Настройка по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выпущенных центром сертификации и отозванных по любой причине. Каждый сертификат, который Amazon Web Services Private CA выдает, привязывается к определенному CRL через его расширение точки распространения CRL (CDP), определенное в RFC 5280.
  • PARTITIONED - По сравнению с полными CRL, разнесенные CRL значительно увеличивают количество сертификатов, которые ваш частный центр сертификации может выдать.

Предупреждение

При использовании разнесенных CRL необходимо убедиться, что URI связанной точки выдачи CRL (IDP) совпадает с URI точки распространения CRL сертификата (CDP), чтобы убедиться, что был получен правильный CRL. Amazon Web Services Private CA помечает расширение IDP как критическое, которое ваш клиент должен иметь возможность обрабатывать.

CustomPath -> (строка)

Указывает пользовательский путь к файлу в S3 для CRL(ов). Например, http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.

OcspConfiguration -> (структура)

Конфигурация поддержки протокола состояния сертификата в сети (OCSP), если таковая поддерживается вашим частным центром сертификации. При отзыве сертификата ответы OCSP могут отражать новое состояние до 60 минут.

Enabled -> (булево)

Флаг, включающий использование протокола состояния сертификата в сети (OCSP) для проверки статуса отзыва сертификата.

OcspCustomCname -> (строка)

По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, которые проверяются протоколом состояния сертификата в сети (OCSP). Клиент может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.

Примечание

Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, такой как «http://» или «https://».

Дополнительную информацию см. в разделе Настройка протокола состояния сертификата в сети (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.

RestorableUntil -> (метка времени)

Период, в течение которого удаленный центр сертификации может быть восстановлен. Дополнительную информацию см. в параметре PermanentDeletionTimeInDays действия DeleteCertificateAuthorityRequest.

KeyStorageSecurityStandard -> (строка)

Определяет стандарт соответствия криптографическому управлению ключами, используемый для обработки ключей CA.

По умолчанию: FIPS_140_2_LEVEL_3_OR_HIGHER

Примечание: Регион Amazon Web Services ap-northeast-3 поддерживает только FIPS_140_2_LEVEL_2_OR_HIGHER. Вы должны явно указать этот параметр и значение при создании центра сертификации в этом регионе. Указание другого значения (или отсутствие значения) приведет к InvalidArgsException с сообщением «Центр сертификации не может быть создан в этом регионе с указанным стандартом безопасности».

UsageMode -> (строка)

Указывает, выдает ли центр сертификации сертификаты общего назначения, которые обычно требуют механизма отзыва, или краткосрочные сертификаты, которые могут необязательно опускать отзыв, так как они быстро истекают. Срок действия краткосрочных сертификатов ограничен семью днями.

Значение по умолчанию — GENERAL_PURPOSE.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API