request-certificate
Описание
Запрашивает сертификат ACM для использования с другими сервисами Amazon Web Services. Для запроса сертификата ACM необходимо указать полное доменное имя (FQDN) в параметре DomainName. Также можно указать дополнительные FQDN в параметре SubjectAlternativeNames.
Если запрашивается частный сертификат, валидация домена не требуется. Если запрашивается публичный сертификат, каждое указанное доменное имя должно быть валидировано, чтобы подтвердить, что вы владеете или контролируете домен. Вы можете использовать валидацию DNS или валидацию по электронной почте. Рекомендуется использовать валидацию DNS. ACM выдает публичные сертификаты после получения одобрения от владельца домена.
Примечание
Поведение ACM отличается от спецификации RFC 6125 процесса валидации сертификата. ACM сначала проверяет наличие альтернативного имени субъекта и, если находит его, игнорирует общее имя (CN).После успешного выполнения действия RequestCertificate, проходит задержка в несколько секунд, прежде чем вы сможете получить информацию о новом сертификате.
См. также: Документация AWS API
Синтаксис
request-certificate
--domain-name <value>
[--validation-method <value>]
[--subject-alternative-names <value>]
[--idempotency-token <value>]
[--domain-validation-options <value>]
[--options <value>]
[--certificate-authority-arn <value>]
[--tags <value>]
[--key-algorithm <value>]
[--managed-by <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--domain-name (строка)
Полное доменное имя (FQDN), например www.example.com, которое вы хотите защитить с помощью сертификата ACM. Используйте звездочку (*) для создания сертификата с подстановочным знаком, который защищает несколько сайтов в одном домене. Например, *.example.com защищает www.example.com, site.example.com и images.example.com.
В соответствии с RFC 5280, длина доменного имени (технически, общего имени), которое вы предоставляете, не может превышать 64 октета (символов), включая точки. Чтобы добавить более длинное доменное имя, укажите его в поле альтернативного имени субъекта, которое поддерживает имена длиной до 253 октетов.
--validation-method (строка)
Метод, который вы хотите использовать, если запрашиваете публичный сертификат, чтобы подтвердить, что вы владеете или контролируете домен. Вы можете выполнить валидацию с помощью DNS или валидацию по электронной почте. Рекомендуется использовать валидацию DNS.
Возможные значения:
EMAILDNSHTTP
--subject-alternative-names (список)
Дополнительные FQDN, которые нужно включить в расширение альтернативного имени субъекта сертификата ACM. Например, добавьте имя www.example.net к сертификату, для которого поле DomainName равно www.example.com, если пользователи могут получить доступ к вашему сайту, используя любое из этих имен. Максимальное количество доменных имен, которые можно добавить к сертификату ACM, составляет 100. Однако начальный лимит составляет 10 доменных имен. Если вам нужно более 10 имен, необходимо запросить увеличение лимита. Дополнительная информация представлена в разделе Квоты.
Максимальная длина имени SAN DNS составляет 253 октета. Имя состоит из нескольких меток, разделенных точками. Ни одна метка не может быть длиннее 63 октетов. Рассмотрим следующие примеры:
-
(63 octets).(63 octets).(63 octets).(61 octets)— допустимо, так как общая длина составляет 253 октета (63+1+63+1+63+1+61), и ни одна метка не превышает 63 октета. -
(64 octets).(63 octets).(63 octets).(61 octets)— недопустимо, так как общая длина превышает 253 октета (64+1+63+1+63+1+61), а первая метка превышает 63 октета. -
(63 octets).(63 octets).(63 octets).(62 octets)— недопустимо, так как общая длина имени DNS (63+1+63+1+63+1+62) превышает 253 октета.
(строка)
Синтаксис:
"string" "string" ...
--idempotency-token (строка)
RequestCertificate. Токены идемпотентности действуют в течение одного часа. Поэтому, если вы вызываете RequestCertificate несколько раз с тем же токеном идемпотентности в течение одного часа, ACM распознает, что вы запрашиваете только один сертификат, и выпустит только один. Если вы изменяете токен идемпотентности для каждого вызова, ACM распознает, что вы запрашиваете несколько сертификатов.--domain-validation-options (список)
Доменное имя, которое вы хотите, чтобы ACM использовал для отправки вам электронных писем, чтобы вы могли подтвердить владение доменом.
(структура)
Содержит информацию о доменных именах, которые вы хотите, чтобы ACM использовал для отправки вам электронных писем, позволяющих подтвердить владение доменом.
DomainName -> (строка)
ValidationDomain -> (строка)
Доменное имя, которое вы хотите, чтобы ACM использовал для отправки вам электронных писем для валидации. Это доменное имя — суффикс адресов электронной почты, которые вы хотите использовать для ACM. Оно должно быть таким же, как значение DomainName или супердоменом значения DomainName. Например, если вы запрашиваете сертификат для testing.example.com, вы можете указать example.com для этого значения. В этом случае ACM отправит письма для валидации домена на следующие пять адресов:
Сокращенный синтаксис:
DomainName=string,ValidationDomain=string ...
Синтаксис JSON:
[
{
"DomainName": "string",
"ValidationDomain": "string"
}
...
]
--options (структура)
В настоящее время вы можете использовать этот параметр для указания, следует ли добавить сертификат в журнал прозрачности сертификатов. Прозрачность сертификатов позволяет обнаружить сертификаты SSL/TLS, которые были выпущены ошибочно или злонамеренно. Сертификаты, которые не были залогированы, обычно выдают сообщение об ошибке в браузере. Дополнительная информация доступна в разделе Отключение ведения журналов прозрачности сертификатов.
CertificateTransparencyLoggingPreference -> (строка)
DISABLED. Включить — указав ENABLED.Сокращенный синтаксис:
CertificateTransparencyLoggingPreference=string
Синтаксис JSON:
{
"CertificateTransparencyLoggingPreference": "ENABLED"|"DISABLED"
}
--certificate-authority-arn (строка)
Идентификатор Amazon Resource Name (ARN) частного центра сертификации (CA), который будет использоваться для выдачи сертификата. Если вы не предоставите ARN, и вы пытаетесь запросить частный сертификат, ACM попытается выдать публичный сертификат. Дополнительная информация о частных CA доступна в руководстве по Amazon Web Services Private Certificate Authority. ARN должен иметь следующий формат:
arn:aws:acm-pca:region:account:certificate-authority/12345678-1234-1234-1234-123456789012--tags (список)
Один или несколько тегов ресурсов для привязки к сертификату.
(структура)
Пара ключ-значение, которая идентифицирует или определяет метаданные ресурса ACM.
Key -> (строка)
Value -> (строка)
Сокращенный синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--key-algorithm (строка)
Указывает алгоритм пары открытого и закрытого ключей, используемых вашим сертификатом для шифрования данных. RSA — это алгоритм ключа по умолчанию для сертификатов ACM. Ключи алгоритма ECDSA (алгоритм цифровой подписи эллиптических кривых) меньше, обеспечивая безопасность, сопоставимую с ключами RSA, но с большей вычислительной эффективностью. Однако ECDSA не поддерживается всеми сетевыми клиентами. Некоторые сервисы Amazon Web Services могут потребовать ключи RSA или поддерживать только ключи ECDSA определенного размера, в то время как другие позволяют использовать как ключи RSA, так и ECDSA, чтобы не нарушать совместимость. Проверьте требования для сервиса Amazon Web Services, где вы планируете развернуть свой сертификат. Дополнительная информация о выборе алгоритма доступна в разделе Алгоритмы ключей.
Примечание
Поддерживаемые алгоритмы для запроса сертификата ACM включают:
RSA_2048EC_prime256v1EC_secp384r1
Другие перечисленные алгоритмы предназначены только для импортированных сертификатов.
Примечание
При запросе частного сертификата PKI, подписанного CA из Amazon Web Services Private CA, указанная семейство алгоритмов подписи (RSA или ECDSA) должно соответствовать семейству алгоритмов секретного ключа CA.По умолчанию: RSA_2048
Возможные значения:
RSA_1024RSA_2048RSA_3072RSA_4096EC_prime256v1EC_secp384r1EC_secp521r1
--managed-by (строка)
Идентифицирует сервис Amazon Web Services, который управляет сертификатом, выпущенным ACM.
Возможные значения:
CLOUDFRONT
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределяют значения из JSON. Невозможно передать произвольные двоичные значения с помощью JSON-значения, так как строка будет интерпретироваться буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано output, валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (логический)
Включить отладочную запись журнала.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логический)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логический)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла учетных данных.
--region (строка)
Используемая область. Переопределяет параметры конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (логический)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Файл с пакетом сертификатов CA для проверки сертификатов SSL. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, а двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логический)
Отключить пагинатор CLI для вывода.
--cli-auto-prompt (логический)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (логический)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Для запроса нового сертификата ACM
Следующая request-certificate команда запрашивает новый сертификат для домена www.example.com с помощью проверки по DNS:
aws acm request-certificate --domain-name www.example.com --validation-method DNS
Вы можете ввести маркер идемпотентности, чтобы различать вызовы к request-certificate:
aws acm request-certificate --domain-name www.example.com --validation-method DNS --idempotency-token 91adc45q
Вы можете ввести одно или несколько альтернативных имен субъекта, чтобы запросить сертификат, который будет защищать более одного домена apex:
aws acm request-certificate --domain-name example.com --validation-method DNS --idempotency-token 91adc45q --subject-alternative-names www.example.net
Вы можете ввести альтернативное имя, которое также может использоваться для доступа к вашему веб-сайту:
aws acm request-certificate --domain-name example.com --validation-method DNS --idempotency-token 91adc45q --subject-alternative-names www.example.com
Вы можете использовать символ звёздочки (*) в качестве подстановочного знака, чтобы создать сертификат для нескольких поддоменов в том же домене:
aws acm request-certificate --domain-name example.com --validation-method DNS --idempotency-token 91adc45q --subject-alternative-names *.example.com
Вы также можете ввести несколько альтернативных имен:
aws acm request-certificate --domain-name example.com --validation-method DNS --subject-alternative-names b.example.com c.example.com d.example.com
Если вы используете электронную почту для проверки, вы можете ввести параметры проверки домена, чтобы указать домен, на который будет отправлено письмо проверки:
aws acm request-certificate --domain-name example.com --validation-method EMAIL --subject-alternative-names www.example.com --domain-validation-options DomainName=example.com,ValidationDomain=example.com
Следующая команда отказывается от протоколирования прослеживаемости сертификатов при запросе нового сертификата:
aws acm request-certificate --domain-name www.example.com --validation-method DNS --options CertificateTransparencyLoggingPreference=DISABLED --idempotency-token 184627
Вывод
CertificateArn -> (строка)
Строка, содержащая ARN выданного сертификата. Она должна иметь вид:
arn:aws:acm:us-east-1:123456789012:certificate/12345678-1234-1234-1234-123456789012
© Copyright 2025, Amazon Web Services. Created using Sphinx.