list-certificate-authorities
Описание
Отображает список частных центров сертификации, созданных с помощью действия CreateCertificateAuthority.
См. также: Документация AWS API
list-certificate-authorities является постраничной операцией. Для получения всего набора результатов могут потребоваться несколько вызовов API. Вы можете отключить постраничность, указав аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничной загрузкой, аргумент --query должен извлекать данные из результатов следующих выражений запроса: CertificateAuthorities
Синтаксис
list-certificate-authorities
[--resource-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--resource-owner (строка)
Используйте этот параметр для фильтрации возвращаемого набора центров сертификации по владельцу. По умолчанию — SELF.
Возможные значения:
SELFOTHER_ACCOUNTS
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен для указания точки начала постраничной загрузки. Это NextToken из ранее обрезанного ответа.
Примеры использования см. в разделе Постраничная загрузка в руководстве пользователя AWS CLI.
--page-size (целое число)
Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, извлекая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.
Примеры использования см. в разделе Постраничная загрузка в руководстве пользователя AWS CLI.
--max-items (целое число)
Общее количество элементов для возврата в выводе команды. Если общее количество доступных элементов больше указанного значения, в выводе команды предоставляется NextToken. Для продолжения постраничной загрузки предоставьте значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken непосредственно вне AWS CLI.
Примеры использования см. в разделе Постраничная загрузка в руководстве пользователя AWS CLI.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример JSON-ввода, который можно использовать как аргумент для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример ввода YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включает отладку.
--endpoint-url (строка)
Переопределяет URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (логическое значение)
Отключает автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отображение версии этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Сборник сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить кли-пейджер для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров вам необходимо установить и настроить AWS CLI. Подробности см. в руководстве по началу работы с AWS CLI.
Если не указано иное, все примеры используют правила цитирования для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной среды. Подробности см. в разделе Использование кавычек со строками в руководстве пользователя AWS CLI.
Чтобы отобразить ваши частные центры сертификации
Следующая list-certificate-authorities команда отображает информацию обо всех частных ЦС в вашей учетной записи.
aws acm-pca list-certificate-authorities --max-results 10
Вывод
NextToken -> (строка)
NextToken в последующем запросе постраничной загрузки.CertificateAuthorities -> (список)
Сводная информация о каждом центре сертификации, который вы создали.
(структура)
Содержит информацию о вашем частном центре сертификации (ЦС). Ваш частный ЦС может выдавать и отзывать цифровые сертификаты X.509. Цифровые сертификаты подтверждают, что сущность, указанная в поле Subject сертификата, владеет или контролирует открытый ключ, содержащийся в поле Subject Public Key Info. Вызовите действие CreateCertificateAuthority для создания вашего частного ЦС. Затем вы должны вызвать действие GetCertificateAuthorityCertificate для получения запроса на подпись сертификата частного ЦС (CSR). Подпишите CSR с помощью сертификата корневого или подчиненного ЦС вашей Amazon Web Services Private CA или на локальном сервере. Вызовите действие ImportCertificateAuthorityCertificate для импорта подписанного сертификата в Certificate Manager (ACM).
Arn -> (строка)
OwnerAccount -> (строка)
CreatedAt -> (временная метка)
LastStateChangeAt -> (временная метка)
Type -> (строка)
Serial -> (строка)
Status -> (строка)
NotBefore -> (временная метка)
NotAfter -> (временная метка)
FailureReason -> (строка)
CertificateAuthorityConfiguration -> (структура)
Настройка вашего частного центра сертификации.
KeyAlgorithm -> (строка)
SigningAlgorithm -> (строка)
Имя алгоритма, который использует ваш частный ЦС для подписания запросов на сертификаты.
Этот параметр не следует путать с параметром SigningAlgorithm, используемым для подписания сертификатов при их выдаче.
Subject -> (структура)
Структура, содержащая информацию имени X.500 для вашего частного ЦС.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов ЦС и конечных объектов в частной системе PKI общее имя (CN) может быть любой строкой в пределах ограничения длины.
Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST для идентификатора объекта (OID).
Примечание
Настраиваемые атрибуты нельзя использовать совместно со стандартными атрибутами.(структура)
Определяет относительное отличительное имя X.500 (RDN).
ObjectIdentifier -> (строка)
Value -> (строка)
CsrExtensions -> (структура)
Указывает информацию, которая должна быть добавлена в раздел расширений запроса на подписание сертификата (CSR).
KeyUsage -> (структура)
Указывает назначение сертификата и ключа, содержащегося в сертификате.
DigitalSignature -> (булево)
NonRepudiation -> (булево)
KeyEncipherment -> (булево)
DataEncipherment -> (булево)
KeyAgreement -> (булево)
KeyCertSign -> (булево)
CRLSign -> (булево)
EncipherOnly -> (булево)
DecipherOnly -> (булево)
SubjectInformationAccess -> (список)
Для сертификатов ЦС предоставляет путь к дополнительной информации о ЦС, такой как отзыв и политика. Дополнительную информацию см. в RFC 5280 по доступу к информации субъекта.
(структура)
Предоставляет информацию о доступе, используемую расширениями authorityInfoAccess и subjectInfoAccess, описанными в RFC 5280.
AccessMethod -> (структура)
Тип и формат информации AccessDescription.
CustomObjectIdentifier -> (строка)
AccessMethod. OID должен удовлетворять указанному ниже регулярному выражению. Дополнительную информацию см. в определении NIST для идентификатора объекта (OID).AccessMethodType -> (строка)
AccessMethod.AccessLocation -> (структура)
Расположение информации AccessDescription.
OtherName -> (структура)
Представляет GeneralName с помощью объекта OtherName.
TypeId -> (строка)
Value -> (строка)
Rfc822Name -> (строка)
GeneralName в виде адреса электронной почты RFC 822.DnsName -> (строка)
GeneralName в виде имени DNS.DirectoryName -> (структура)
Содержит информацию о субъекте сертификата. Поле Subject в сертификате идентифицирует сущность, которая владеет или контролирует открытый ключ в сертификате. Сущность может быть пользователем, компьютером, устройством или службой. Поле Subject должно содержать полное имя X.500 (DN). DN представляет собой последовательность относительных отличительных имен (RDN). RDN разделяются запятыми в сертификате.
Country -> (строка)
Organization -> (строка)
OrganizationalUnit -> (строка)
DistinguishedNameQualifier -> (строка)
State -> (строка)
CommonName -> (строка)
Для сертификатов ЦС и конечных объектов в частной системе PKI общее имя (CN) может быть любой строкой в пределах ограничения длины.
Примечание: в общедоступных доверенных сертификатах общее имя должно быть полным доменным именем (FQDN), связанным с субъектом сертификата.
SerialNumber -> (строка)
Locality -> (строка)
Title -> (строка)
Surname -> (строка)
GivenName -> (строка)
Initials -> (строка)
Pseudonym -> (строка)
GenerationQualifier -> (строка)
CustomAttributes -> (список)
Содержит последовательность одного или нескольких относительных отличительных имен X.500 (RDN), каждое из которых состоит из идентификатора объекта (OID) и значения. Дополнительную информацию см. в определении NIST для идентификатора объекта (OID).
Примечание
Настраиваемые атрибуты нельзя использовать совместно со стандартными атрибутами.(структура)
Определяет относительное отличительное имя X.500 (RDN).
ObjectIdentifier -> (строка)
Value -> (строка)
EdiPartyName -> (структура)
Представляет GeneralName как объект EdiPartyName.
PartyName -> (строка)
NameAssigner -> (строка)
UniformResourceIdentifier -> (строка)
GeneralName как URI.IpAddress -> (строка)
GeneralName как адрес IPv4 или IPv6.RegisteredId -> (строка)
GeneralName как идентификатор объекта (OID).RevocationConfiguration -> (структура)
Информация о конфигурации протокола состояния сертификата в сети (OCSP) или списке отзыва сертификатов (CRL), созданном и поддерживаемом вашим частным центром сертификации.
CrlConfiguration -> (структура)
Конфигурация списка отзыва сертификатов (CRL), если таковой поддерживается вашим частным центром сертификации. Список CRL обычно обновляется примерно через 30 минут после отзыва сертификата. Если по какой-либо причине обновление CRL не удается, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.
Enabled -> (булево)
ExpirationInDays -> (целое число)
CustomCname -> (строка)
Имя, вставляемое в расширение сертификата CRL Distribution Points, которое позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.
Примечание
Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, такой как «http://» или «https://».S3BucketName -> (строка)
Имя ведра S3, содержащего CRL. Если вы не предоставите значение для аргумента CustomCname, имя вашего ведра S3 будет помещено в расширение CRL Distribution Points выданного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, разрешающую Amazon Web Services Private CA записывать CRL в ваше ведро.
Примечание
ПараметрS3BucketName должен соответствовать правилам именования ведер S3.S3ObjectAcl -> (строка)
Определяет, будет ли CRL общедоступным для чтения или будет храниться в частном ведре CRL в Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через публичный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, только владелец ведра CRL S3 может получить доступ к CRL, и вашим клиентам PKI может потребоваться альтернативный метод доступа.
Если значение не указано, по умолчанию используется PUBLIC_READ.
BUCKET_OWNER_FULL_CONTROL, а не делать этого приведет к ошибке. Если вы отключили BPA в S3, вы можете указать либо BUCKET_OWNER_FULL_CONTROL, либо PUBLIC_READ как значение.Дополнительную информацию см. в разделе Блокирование публичного доступа к ведру S3.
CrlDistributionPointExtensionConfiguration -> (структура)
Настраивает поведение расширения CRL Distribution Point для сертификатов, выпущенных вашим центром сертификации. Если это поле не указано, то расширение CRl Distribution Point будет присутствовать и содержать URL CRL по умолчанию.
OmitExtension -> (булево)
Настраивает, должно ли расширение CRL Distribution Point заполняться URL по умолчанию до CRL. Если установлено значение true, расширение CDP не будет присутствовать в сертификатах, выпущенных этим центром сертификации, если не указано иное через CSR или передачу по API.
Примечание
Устанавливайте это значение только в том случае, если у вас есть другой способ распространения точек распространения CRL для сертификатов, выпущенных вашим центром сертификации, например, через Matter Distributed Compliance Ledger
Данную конфигурацию нельзя включить с настроенным CNAME.
CrlType -> (строка)
Указывает, создавать ли полный или разнесенный список CRL. Это настройка определяет максимальное количество сертификатов, которые центр сертификации может выдать и отозвать. Дополнительную информацию см. в разделе Квоты Amazon Web Services Private CA.
-
COMPLETE- Настройка по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выпущенных центром сертификации и отозванных по любой причине. Каждый сертификат, который Amazon Web Services Private CA выдает, привязывается к определенному CRL через его расширение точки распространения CRL (CDP), определенное в RFC 5280. -
PARTITIONED- По сравнению с полными CRL, разнесенные CRL значительно увеличивают количество сертификатов, которые ваш частный центр сертификации может выдать.
Предупреждение
При использовании разнесенных CRL необходимо убедиться, что URI связанной точки выдачи CRL (IDP) совпадает с URI точки распространения CRL сертификата (CDP), чтобы убедиться, что был получен правильный CRL. Amazon Web Services Private CA помечает расширение IDP как критическое, которое ваш клиент должен иметь возможность обрабатывать.CustomPath -> (строка)
http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.OcspConfiguration -> (структура)
Конфигурация поддержки протокола состояния сертификата в сети (OCSP), если таковая поддерживается вашим частным центром сертификации. При отзыве сертификата ответы OCSP могут отражать новое состояние до 60 минут.
Enabled -> (булево)
OcspCustomCname -> (строка)
По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, которые проверяются протоколом состояния сертификата в сети (OCSP). Клиент может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.
Примечание
Содержимое записи Canonical Name (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, такой как «http://» или «https://».Дополнительную информацию см. в разделе Настройка протокола состояния сертификата в сети (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.
RestorableUntil -> (метка времени)
PermanentDeletionTimeInDays действия DeleteCertificateAuthorityRequest.KeyStorageSecurityStandard -> (строка)
Определяет стандарт соответствия криптографическому управлению ключами, используемый для обработки ключей CA.
По умолчанию: FIPS_140_2_LEVEL_3_OR_HIGHER
Примечание: Регион Amazon Web Services ap-northeast-3 поддерживает только FIPS_140_2_LEVEL_2_OR_HIGHER. Вы должны явно указать этот параметр и значение при создании центра сертификации в этом регионе. Указание другого значения (или отсутствие значения) приведет к InvalidArgsException с сообщением «Центр сертификации не может быть создан в этом регионе с указанным стандартом безопасности».
UsageMode -> (строка)
Указывает, выдает ли центр сертификации сертификаты общего назначения, которые обычно требуют механизма отзыва, или краткосрочные сертификаты, которые могут необязательно опускать отзыв, так как они быстро истекают. Срок действия краткосрочных сертификатов ограничен семью днями.
Значение по умолчанию — GENERAL_PURPOSE.
© Copyright 2025, Amazon Web Services. Created using Sphinx.