Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

Подключить хранилище пользовательских ключей

Описание

Подключает или повторно подключает хранилище пользовательских ключей к его базовому хранилищу ключей. Для хранилища ключей CloudHSM, ConnectCustomKeyStore подключает хранилище ключей к связанному кластеру CloudHSM. Для внешнего хранилища ключей, ConnectCustomKeyStore подключает хранилище ключей к внешнему прокси-серверу хранилища ключей, который взаимодействует с вашим внешним менеджером ключей.

Хранилище пользовательских ключей должно быть подключено перед созданием ключей KMS в хранилище или использованием содержащихся в нем ключей KMS. Вы можете отключить и подключить хранилище пользовательских ключей в любое время.

Процесс подключения хранилища пользовательских ключей может занять длительное время. Данная операция запускает процесс подключения, но не ожидает его завершения. При успешном завершении эта операция быстро возвращает HTTP-ответ 200 и JSON-объект без свойств. Однако этот ответ не указывает, что хранилище пользовательских ключей подключено. Для получения состояния подключения хранилища пользовательских ключей используйте операцию DescribeCustomKeyStores.

Эта операция является частью функции хранилищ пользовательских ключей в KMS, которая объединяет удобство и обширную интеграцию KMS с изоляцией и контролем хранилища ключей, которым вы владеете и которым управляете.

Операция ConnectCustomKeyStore может завершиться неудачно по различным причинам. Чтобы узнать причину, используйте операцию DescribeCustomKeyStores и посмотрите ConnectionErrorCode в ответе. Для помощи в интерпретации ConnectionErrorCode см. CustomKeyStoresListEntry .

Для исправления ошибки используйте операцию DisconnectCustomKeyStore для отключения хранилища пользовательских ключей, исправьте ошибку, используйте операцию UpdateCustomKeyStore, если необходимо, а затем снова используйте ConnectCustomKeyStore.

Хранилище ключей CloudHSM

Во время процесса подключения хранилища ключей CloudHSM KMS находит связанный с хранилищем ключей кластер CloudHSM, создает инфраструктуру подключения, подключается к кластеру, входит в CloudHSM-клиент в качестве kmsuser CU и сбрасывает его пароль.

Для подключения хранилища ключей CloudHSM его связанный кластер CloudHSM должен иметь как минимум один активный HSM. Для получения количества активных HSM в кластере используйте операцию DescribeClusters. Для добавления HSM в кластер используйте операцию CreateHsm. Также ` kmsuser crypto user <https://docs.aws.amazon.com/kms/latest/developerguide/key-store-concepts.html#concept-kmsuser>`__ (CU) не должен быть вошел в кластер. Это предотвращает использование KMS этой учетной записи для входа.

Если у вас возникают проблемы с подключением или отключением хранилища ключей CloudHSM, см. Устранение неполадок хранилища ключей CloudHSM в Руководстве разработчика службы управления ключами.

Внешнее хранилище ключей

При подключении внешнего хранилища ключей, использующего подключение к общедоступному конечному пункту, KMS проверяет возможность взаимодействия с вашим внешним менеджером ключей, отправляя запрос через прокси-сервер внешнего хранилища ключей.

При подключении к внешнему хранилищу ключей, использующему подключение к службе конечных точек VPC, KMS устанавливает необходимые сетевые элементы для взаимодействия с вашим внешним менеджером ключей через прокси-сервер внешнего хранилища ключей. Это включает создание конечной точки интерфейса для службы конечных точек VPC и частной зоны размещения для трафика между KMS и службой конечных точек VPC.

Для подключения внешнего хранилища ключей KMS должен иметь возможность подключиться к прокси-серверу внешнего хранилища ключей, прокси-сервер внешнего хранилища ключей должен иметь возможность взаимодействовать с вашим внешним менеджером ключей, и внешний менеджер ключей должен быть доступен для криптографических операций.

Если у вас возникают проблемы с подключением или отключением внешнего хранилища ключей, см. Устранение неполадок внешнего хранилища ключей в Руководстве разработчика службы управления ключами.

Использование в разных учетных записях : Нет. Вы не можете выполнить эту операцию со хранилищем пользовательских ключей в другой учетной записи Amazon Web Services.

Требуемые разрешения : kms:ConnectCustomKeyStore (политика IAM)

Связанные операции

  • CreateCustomKeyStore
  • DeleteCustomKeyStore
  • DescribeCustomKeyStores
  • DisconnectCustomKeyStore
  • UpdateCustomKeyStore
Постепенная согласованность : API KMS следует модели постепенной согласованности. Дополнительная информация см. в разделе Постепенная согласованность KMS.

См. также: Документация API AWS

Синтаксис

  connect-custom-key-store
--custom-key-store-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--custom-key-store-id (строка)

Введите идентификатор хранилища пользовательских ключей, которое вы хотите подключить. Чтобы найти идентификатор хранилища пользовательских ключей, используйте операцию DescribeCustomKeyStores.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения, используя значение, предоставленное в JSON, так как строка будет принята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или значение input, выводит пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладку.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (булево)

Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из вашего файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить кли-паджинатор для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать входные параметры CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запросы для входных параметров CLI.

Примеры

Примечание

Для использования следующих примеров вам необходимо установить и настроить AWS CLI. См. руководство по началу работы в Руководстве пользователя AWS CLI для получения дополнительной информации.

Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.

Для подключения хранилища пользовательских ключей

Следующий connect-custom-key-store пример повторно подключает указанное хранилище пользовательских ключей. Вы можете использовать подобную команду для подключения хранилища пользовательских ключей в первый раз или для повторного подключения отключенного хранилища ключей.

Вы можете использовать эту команду для подключения хранилища ключей AWS CloudHSM или внешнего хранилища ключей.

aws kms connect-custom-key-store \
    --custom-key-store-id cks-1234567890abcdef0

Эта команда не возвращает никакого вывода. Чтобы проверить, что команда выполнилась успешно, используйте команду describe-custom-key-stores.

Дополнительную информацию о подключении хранилища ключей AWS CloudHSM см. в разделе Подключение и отключение хранилища ключей AWS CloudHSM в Руководстве разработчика службы управления ключами AWS.

Дополнительную информацию о подключении внешнего хранилища ключей см. в разделе Подключение и отключение внешнего хранилища ключей в Руководстве разработчика службы управления ключами AWS.

Вывод

Нет

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API