update-certificate-authority
Описание
Обновляет состояние или конфигурацию частного центра сертификации (CA). Ваш частный центр сертификации должен быть в состоянии ACTIVE или DISABLED, прежде чем вы сможете обновить его. Вы можете отключить частный центр сертификации, который находится в состоянии ACTIVE, или снова активировать CA, который находится в состоянии DISABLED.
Примечание
И Amazon Web Services Private CA, и субъект IAM должны иметь разрешение на запись в ведро S3, которое вы указали. Если у субъекта IAM, производящего вызов, нет разрешения на запись в ведро, то возникает исключение. Дополнительную информацию см. в разделе Политики доступа для CRL в Amazon S3.См. также: Документация API AWS
Синтаксис
update-certificate-authority
--certificate-authority-arn <value>
[--revocation-configuration <value>]
[--status <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--certificate-authority-arn (строка)
Amazon Resource Name (ARN) частного центра сертификации, который выдал сертификат, который необходимо отозвать. Он должен иметь вид:
--revocation-configuration (структура)
Содержит информацию для включения поддержки протокола Online Certificate Status Protocol (OCSP), списка отзыва сертификатов (CRL), обоих протоколов или ни одного. Если вы не предоставите этот параметр, существующие возможности останутся неизменными. Дополнительную информацию см. в типах OcspConfiguration и CrlConfiguration.
Следующие требования применяются к конфигурациям отзыва.
- Конфигурация, отключающая CRL или OCSP, должна содержать только параметр
Enabled=False, и она завершится ошибкой, если будут включены другие параметры, такие какCustomCnameилиExpirationInDays. - В конфигурации CRL параметр
S3BucketNameдолжен соответствовать правилам именования ведер Amazon S3. - Конфигурация, содержащая параметр пользовательского канонического имени (CNAME) для CRL или OCSP, должна соответствовать ограничениям RFC2396 на использование специальных символов в CNAME.
- В конфигурации CRL или OCSP значение параметра CNAME не должно включать префикс протокола, например, «http://» или «https://».
Предупреждение
Если вы обновитеS3BucketName CrlConfiguration, вы можете нарушить отзыв существующих сертификатов. Другими словами, если вы вызываете UpdateCertificateAuthority для обновления имени ведра S3 конфигурации CRL, Amazon Web Services Private CA записывает CRL только в новое ведро S3. Сертификаты, выданные до этого момента, будут иметь старое имя ведра S3 в расширении CRL Distribution Point (CDP), фактически нарушая отзыв. Если вам необходимо обновить ведро S3, вам нужно будет выдать старые сертификаты заново, чтобы отзыв работал. В качестве альтернативы вы можете использовать CustomCname в своей конфигурации CRL, если вам может потребоваться изменить имя ведра S3 в будущем.CrlConfiguration -> (структура)
Конфигурация списка отзыва сертификатов (CRL), если таковой имеется, поддерживаемого вашим частным центром сертификации. CRL обычно обновляется примерно через 30 минут после отзыва сертификата. Если по какой-либо причине обновление CRL не удается, Amazon Web Services Private CA предпринимает дальнейшие попытки каждые 15 минут.
Enabled -> (булево)
ExpirationInDays -> (целое число)
CustomCname -> (строка)
Имя, вставленное в расширение сертификата CRL Distribution Points, которое позволяет использовать псевдоним для точки распространения CRL. Используйте это значение, если вы не хотите, чтобы имя вашего ведра S3 было общедоступным.
Примечание
Содержание записи канонического имени (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, например, «http://» или «https://».S3BucketName -> (строка)
Имя ведра S3, содержащего CRL. Если вы не предоставите значение для аргумента CustomCname, имя вашего ведра S3 помещается в расширение CRL Distribution Points выданного сертификата. Вы можете изменить имя своего ведра, вызвав операцию UpdateCertificateAuthority. Вы должны указать политику ведра, которая позволяет Amazon Web Services Private CA записывать CRL в ваше ведро.
Примечание
ПараметрS3BucketName должен соответствовать правилам именования ведер S3.S3ObjectAcl -> (строка)
Определяет, будет ли CRL общедоступным для чтения или храниться в частном ведре CRL в Amazon S3. Если вы выберете PUBLIC_READ, CRL будет доступен через общедоступный интернет. Если вы выберете BUCKET_OWNER_FULL_CONTROL, только владелец ведра CRL S3 может получить доступ к CRL, и вашим клиентам PKI может потребоваться альтернативный способ доступа.
Если значение не указано, по умолчанию является PUBLIC_READ.
BUCKET_OWNER_FULL_CONTROL, а не делать этого приведет к ошибке. Если вы отключили BPA в S3, вы можете указать либо BUCKET_OWNER_FULL_CONTROL, либо PUBLIC_READ в качестве значения.Дополнительную информацию см. в разделе Блокирование общего доступа к ведру S3.
CrlDistributionPointExtensionConfiguration -> (структура)
Настраивает поведение расширения CRL Distribution Point для сертификатов, выданных вашим центром сертификации. Если это поле не указано, то расширение CRl Distribution Point будет присутствовать и содержать URL по умолчанию для CRL.
OmitExtension -> (булево)
Настраивает, должен ли расширение CRL Distribution Point заполняться по умолчанию URL к CRL. Если установлено true, то расширение CDP не будет присутствовать в каких-либо выданных этим центром сертификации сертификатах, если не указано иначе через CSR или API passthrough.
Примечание
Устанавливайте это только в том случае, если у вас есть другой способ распространения точек распространения CRL для сертификатов, выданных вашим центром сертификации, например, в Matter Distributed Compliance Ledger
Эта конфигурация не может быть включена при настройке пользовательского CNAME.
CrlType -> (строка)
Указывает, создавать ли полный или разнесенный CRL. Эта настройка определяет максимальное количество сертификатов, которое центр сертификации может выдать и отозвать. Дополнительную информацию см. в разделе Квоты Amazon Web Services Private CA.
-
COMPLETE- Значение по умолчанию. Amazon Web Services Private CA поддерживает один файл CRL для всех непросроченных сертификатов, выданных CA, которые были отозваны по какой-либо причине. Каждый выданный Amazon Web Services Private CA сертификат привязан к определенному CRL через его расширение точки распространения CRL (CDP), определенное в RFC 5280. -
PARTITIONED- По сравнению с полными CRL, разнесенные CRL значительно увеличивают количество сертификатов, которые ваш частный центр сертификации может выдать.
Предупреждение
При использовании разнесенных CRL необходимо проверить, соответствует ли связанный с CRL URI выпускающей точки распространения (IDP) URI CDP сертификата, чтобы убедиться, что был получен правильный CRL. Amazon Web Services Private CA помечает расширение IDP как критическое, и ваш клиент должен уметь его обрабатывать.CustomPath -> (строка)
http://<CustomName>/ <CustomPath>/<CrlPartition_GUID>.crl.OcspConfiguration -> (структура)
Настройка поддержки Online Certificate Status Protocol (OCSP), если таковая имеется, поддерживаемая вашим частным центром сертификации. При отзыве сертификата ответы OCSP могут отражать новое состояние до 60 минут.
Enabled -> (булево)
OcspCustomCname -> (строка)
По умолчанию Amazon Web Services Private CA вставляет домен Amazon Web Services в сертификаты, проверяемые протоколом Online Certificate Status Protocol (OCSP). В качестве альтернативы пользователь может использовать этот объект для определения CNAME, указывающего на настраиваемый домен OCSP.
Примечание
Содержание записи канонического имени (CNAME) должно соответствовать ограничениям RFC2396 на использование специальных символов в URI. Кроме того, значение CNAME не должно включать префикс протокола, например, «http://» или «https://».Дополнительную информацию см. в разделе Настройка Online Certificate Status Protocol (OCSP) в руководстве пользователя Amazon Web Services Private Certificate Authority.
Сокращенная синтаксическая запись:
CrlConfiguration={Enabled=boolean,ExpirationInDays=integer,CustomCname=string,S3BucketName=string,S3ObjectAcl=string,CrlDistributionPointExtensionConfiguration={OmitExtension=boolean},CrlType=string,CustomPath=string},OcspConfiguration={Enabled=boolean,OcspCustomCname=string}
Синтаксис JSON:
{
"CrlConfiguration": {
"Enabled": true|false,
"ExpirationInDays": integer,
"CustomCname": "string",
"S3BucketName": "string",
"S3ObjectAcl": "PUBLIC_READ"|"BUCKET_OWNER_FULL_CONTROL",
"CrlDistributionPointExtensionConfiguration": {
"OmitExtension": true|false
},
"CrlType": "COMPLETE"|"PARTITIONED",
"CustomPath": "string"
},
"OcspConfiguration": {
"Enabled": true|false,
"OcspCustomCname": "string"
}
}
--status (строка)
Состояние вашего частного центра сертификации.
Возможные значения:
CREATINGPENDING_CERTIFICATEACTIVEDELETEDDISABLEDEXPIREDFAILED
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в формате JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного значения JSON, поскольку строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Печатает каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или с значением input, печатает пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он напечатает образец входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команд и вернет пример выходного JSON для этой команды. Сгенерированный каркас JSON не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Общие параметры
--debug (boolean)
Включить отладку регистрации.
--endpoint-url (string)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл-сборник сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую, независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить вывод страниц CLI.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.
Обновление конфигурации вашего частного центра сертификации
Следующая update-certificate-authority команда обновляет статус и конфигурацию частного центра сертификации, идентифицированного по ARN.
aws acm-pca update-certificate-authority --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-1232456789012 --revocation-configuration file://C:\revoke_config.txt --status "DISABLED"
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.