создание пользовательского хранилища ключей
Описание
Создает пользовательское хранилище ключей, основанное на хранилище ключей, которым вы владеете и управляете. При использовании ключа KMS в пользовательском хранилище ключей для криптографической операции, криптографическая операция фактически выполняется в вашем хранилище ключей с использованием ваших ключей. KMS поддерживает хранилища ключей CloudHSM, поддерживаемые кластером CloudHSM, и внешние хранилища ключей, поддерживаемые прокси внешнего хранилища ключей и внешним менеджером ключей за пределами Amazon Web Services.
Эта операция является частью функции пользовательских хранилищ ключей в KMS, которая объединяет удобство и обширную интеграцию KMS с изоляцией и контролем хранилища ключей, которым вы владеете и управляете.
Перед созданием пользовательского хранилища ключей должны быть подготовлены и работоспособны необходимые элементы. Рекомендуется использовать тестовые инструменты, предоставляемые KMS, для проверки конфигурации прокси внешнего хранилища ключей. Подробную информацию о необходимых элементах и проверочных тестах см. в разделе «Подготовка предварительных условий (для хранилищ ключей CloudHSM)» или «Подготовка предварительных условий (для внешних хранилищ ключей)» в Руководстве разработчика службы управления ключами.
Для создания пользовательского хранилища ключей используйте следующие параметры.
- Для создания хранилища ключей CloudHSM укажите
CustomKeyStoreName,CloudHsmClusterId,KeyStorePassword, иTrustAnchorCertificate. ПараметрCustomKeyStoreTypeявляется необязательным для хранилищ ключей CloudHSM. Если вы его включаете, установите его в значение по умолчанию,AWS_CLOUDHSM. Для справки по ошибкам см. Раздел «Устранение неполадок хранилища ключей CloudHSM» в Руководстве разработчика службы управления ключами. - Для создания внешнего хранилища ключей укажите
CustomKeyStoreNameиCustomKeyStoreTypeтипаEXTERNAL_KEY_STORE. Также укажите значения дляXksProxyConnectivity,XksProxyAuthenticationCredential,XksProxyUriEndpoint, иXksProxyUriPath. Если значениеXksProxyConnectivityравноVPC_ENDPOINT_SERVICE, укажите параметрXksProxyVpcEndpointServiceName. Для справки по ошибкам см. Раздел «Устранение неполадок внешнего хранилища ключей» в Руководстве разработчика службы управления ключами.
Примечание
Для внешних хранилищ ключей:
Некоторые внешние менеджеры ключей предоставляют более простой метод создания внешнего хранилища ключей. Подробности см. в документации вашего внешнего менеджера ключей.
При создании внешнего хранилища ключей в консоли KMS вы можете загрузить файл конфигурации прокси на основе JSON с требуемыми значениями. Вы не можете использовать конфигурацию прокси с операцией CreateCustomKeyStore. Однако вы можете использовать значения в файле, чтобы определить правильные значения для параметров CreateCustomKeyStore.
При успешном выполнении операции возвращается идентификатор нового пользовательского хранилища ключей. Прежде чем вы сможете использовать ваше новое пользовательское хранилище ключей, вам необходимо использовать операцию ConnectCustomKeyStore для подключения нового хранилища ключей CloudHSM к его кластеру CloudHSM или для подключения нового внешнего хранилища ключей к прокси внешнего хранилища ключей для вашего внешнего менеджера ключей. Даже если вы не собираетесь использовать свое пользовательское хранилище ключей сразу, вы можете подключиться к нему, чтобы убедиться, что все настройки правильные, и затем отключить его до тех пор, пока вы не будете готовы к использованию.
Для справки по ошибкам см. Раздел «Устранение неполадок пользовательского хранилища ключей» в Руководстве разработчика службы управления ключами.
Использование в разных учетных записях : Нет. Вы не можете выполнить эту операцию с пользовательским хранилищем ключей в другой учетной записи Amazon Web Services.
Требуемые разрешения : kms:CreateCustomKeyStore (политика IAM).
Связанные операции:
- ConnectCustomKeyStore
- DeleteCustomKeyStore
- DescribeCustomKeyStores
- DisconnectCustomKeyStore
- UpdateCustomKeyStore
См. также: Документация API AWS
Синтаксис
create-custom-key-store
--custom-key-store-name <value>
[--cloud-hsm-cluster-id <value>]
[--trust-anchor-certificate <value>]
[--key-store-password <value>]
[--custom-key-store-type <value>]
[--xks-proxy-uri-endpoint <value>]
[--xks-proxy-uri-path <value>]
[--xks-proxy-vpc-endpoint-service-name <value>]
[--xks-proxy-authentication-credential <value>]
[--xks-proxy-connectivity <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--custom-key-store-name (строка)
Указывает дружественное имя для пользовательского хранилища ключей. Имя должно быть уникальным в вашей учетной записи Amazon Web Services и регионе. Этот параметр обязателен для всех пользовательских хранилищ ключей.
Предупреждение
Не включайте конфиденциальную или чувствительную информацию в это поле. Это поле может отображаться в текстовом формате в журнале CloudTrail и других выходных данных.--cloud-hsm-cluster-id (строка)
Идентифицирует кластер CloudHSM для хранилища ключей CloudHSM. Этот параметр требуется для пользовательских хранилищ ключей с CustomKeyStoreType типа AWS_CLOUDHSM .
Введите идентификатор любого активного кластера CloudHSM, который еще не связан с пользовательским хранилищем ключей. Чтобы найти идентификатор кластера, используйте операцию DescribeClusters.
--trust-anchor-certificate (строка)
Указывает сертификат для хранилища ключей CloudHSM. Этот параметр требуется для пользовательских хранилищ ключей с типом CustomKeyStoreType AWS_CLOUDHSM .
Введите содержимое сертификата корневого доверенного центра для кластера CloudHSM. Это содержимое файла customerCA.crt , который вы создали при инициализации кластера.
--key-store-password (строка)
Указывает пароль kmsuser для хранилища ключей CloudHSM. Этот параметр требуется для пользовательских хранилищ ключей с типом CustomKeyStoreType AWS_CLOUDHSM .
Введите пароль учетной записи пользователя криптографического доступа (CU) `kmsuser <https://docs.aws.amazon.com/kms/latest/developerguide/key-store-concepts.html#concept-kmsuser>` в указанном кластере CloudHSM. KMS входит в кластер как этот пользователь для управления ключами от вашего имени.
Пароль должен быть строкой от 7 до 32 символов. Его значение чувствительно к регистру.
Этот параметр сообщает KMS пароль учетной записи kmsuser; он не изменяет пароль в кластере CloudHSM.
--custom-key-store-type (строка)
Указывает тип пользовательского хранилища ключей. Значение по умолчанию - AWS_CLOUDHSM .
Для пользовательского хранилища ключей, основанного на кластере CloudHSM, опустите параметр или введите AWS_CLOUDHSM . Для пользовательского хранилища ключей, основанного на внешнем менеджере ключей вне Amazon Web Services, введите EXTERNAL_KEY_STORE. Вы не можете изменить эту собственность после создания хранилища ключей.
Возможные значения:
AWS_CLOUDHSMEXTERNAL_KEY_STORE
--xks-proxy-uri-endpoint (строка)
Указывает конечную точку, которую KMS использует для отправки запросов к прокси внешнего хранилища ключей (прокси XKS). Этот параметр требуется для пользовательских хранилищ ключей с типом CustomKeyStoreType EXTERNAL_KEY_STORE .
Протокол должен быть HTTPS. KMS взаимодействует по порту 443. Не указывайте порт в значении XksProxyUriEndpoint .
Для внешних хранилищ ключей со значением XksProxyConnectivity VPC_ENDPOINT_SERVICE, укажите https://, за которым следует частное имя DNS службы конечной точки VPC.
Для внешних хранилищ ключей с PUBLIC_ENDPOINT подключением, эта конечная точка должна быть доступна до создания пользовательского хранилища ключей. KMS подключается к прокси внешнего хранилища ключей при создании пользовательского хранилища ключей. Для внешних хранилищ ключей с VPC_ENDPOINT_SERVICE подключением KMS подключается при вызове операции ConnectCustomKeyStore.
Значение этого параметра должно начинаться с https://. Остальная часть может содержать заглавные и строчные буквы (A-Z и a-z), цифры (0-9), точки (.) и дефисы (-). Дополнительные косые черты (/ и \) не допускаются.
- Объединенные значения
XksProxyUriEndpointиXksProxyUriPathдолжны быть уникальными в учетной записи Amazon Web Services и регионе. - Внешнее хранилище ключей с
PUBLIC_ENDPOINTподключением не может использовать то же значениеXksProxyUriEndpoint, что и внешнее хранилище ключей сVPC_ENDPOINT_SERVICEподключением в данном регионе Amazon Web Services. - Каждое внешнее хранилище ключей с
VPC_ENDPOINT_SERVICEподключением должно иметь собственное частное имя DNS. ЗначениеXksProxyUriEndpointдля внешних хранилищ ключей сVPC_ENDPOINT_SERVICEподключением (частное имя DNS) должно быть уникальным в учетной записи Amazon Web Services и регионе.
--xks-proxy-uri-path (строка)
Указывает базовый путь к прокси-API для этого внешнего хранилища ключей. Чтобы найти это значение, ознакомьтесь с документацией для вашего прокси внешнего хранилища ключей. Этот параметр требуется для всех пользовательских хранилищ ключей с типом CustomKeyStoreType EXTERNAL_KEY_STORE .
Значение должно начинаться с / и заканчиваться на /kms/xks/v1, где v1 представляет версию API прокси внешнего хранилища ключей KMS. Этот путь может включать необязательный префикс между необходимыми элементами, например /*prefix* /kms/xks/v1.
- Объединенные значения
XksProxyUriEndpointиXksProxyUriPathдолжны быть уникальными в учетной записи Amazon Web Services и регионе.
--xks-proxy-vpc-endpoint-service-name (строка)
Указывает имя службы конечной точки Amazon VPC для конечных точек интерфейса, используемой для связи с прокси внешнего хранилища ключей (прокси XKS). Этот параметр требуется, когда значение CustomKeyStoreType равно EXTERNAL_KEY_STORE, а значение XksProxyConnectivity равно VPC_ENDPOINT_SERVICE.
Служба конечной точки Amazon VPC должна соответствовать всем требованиям для использования с внешним хранилищем ключей.
- Внешние хранилища ключей с
VPC_ENDPOINT_SERVICEподключением могут использовать общую Amazon VPC, но каждое внешнее хранилище ключей должно иметь свою собственную службу конечной точки VPC и частное имя DNS.
--xks-proxy-authentication-credential (структура)
Указывает учетные данные аутентификации для прокси внешнего хранилища ключей (прокси XKS). Этот параметр требуется для всех пользовательских хранилищ ключей с типом CustomKeyStoreType EXTERNAL_KEY_STORE .
Учетные данные XksProxyAuthenticationCredential содержат два обязательных элемента: RawSecretAccessKey, секретный ключ, и AccessKeyId, уникальный идентификатор для RawSecretAccessKey . Требования к символам см. в XksProxyAuthenticationCredentialType .
KMS использует эти учетные данные аутентификации для подписи запросов к прокси внешнего хранилища ключей от вашего имени. Эти учетные данные не связаны с идентификацией и управлением доступом (IAM) и учетными данными Amazon Web Services.
Этот параметр не устанавливает и не изменяет учетные данные аутентификации на прокси XKS. Он просто сообщает KMS о предоставленных вами учетных данных для вашего прокси внешнего хранилища ключей. Если вы обновляете учетные данные аутентификации прокси, используйте операцию UpdateCustomKeyStore для предоставления новых учетных данных KMS.
AccessKeyId -> (строка)
RawSecretAccessKey -> (строка)
Краткая синтаксическая запись:
AccessKeyId=string,RawSecretAccessKey=string
Синтаксис JSON:
{
"AccessKeyId": "string",
"RawSecretAccessKey": "string"
}
--xks-proxy-connectivity (строка)
Указывает, как KMS взаимодействует с прокси внешнего хранилища ключей. Этот параметр требуется для пользовательских хранилищ ключей с типом CustomKeyStoreType EXTERNAL_KEY_STORE .
Если прокси внешнего хранилища ключей использует общедоступную конечную точку, укажите PUBLIC_ENDPOINT. Если прокси внешнего хранилища ключей использует службу конечной точки Amazon VPC для взаимодействия с KMS, укажите VPC_ENDPOINT_SERVICE. Для получения помощи в выборе см. Выбор варианта подключения в Руководстве разработчика Key Management Service .
Служба конечной точки Amazon VPC сохраняет ваше взаимодействие с KMS в частном адресном пространстве полностью внутри Amazon Web Services, но требует больше настройки, включая создание Amazon VPC с несколькими подсетями, службой конечной точки VPC, балансировщиком сети и проверенным частным именем DNS. Общедоступная конечная точка проще в настройке, но может быть медленнее и может не соответствовать вашим требованиям безопасности. Вы можете попробовать подключиться через общедоступную конечную точку, а затем установить службу конечной точки VPC для производственных задач. Обратите внимание, что этот выбор не определяет расположение прокси внешнего хранилища ключей. Даже если вы выберете службу конечной точки VPC, прокси может быть размещен внутри VPC или за пределами Amazon Web Services, например, в вашем корпоративном дата-центре.
Возможные значения:
PUBLIC_ENDPOINTVPC_ENDPOINT_SERVICE
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Печатает JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, печатает пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно напечатает пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладовую запись в журнал.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию, AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (string)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию - 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию - 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. Стандартный формат - base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, а бинарные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающегося как двоичный блок fileb:// всегда будет обрабатываться как бинарный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить паджинг CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Пример 1: Создание хранилища ключей AWS CloudHSM
Следующий create-custom-key-store пример создает хранилище ключей AWS CloudHSM, поддерживаемое кластером AWS CloudHSM, с использованием необходимых параметров. Вы также можете добавить custom-key-store-type``parameter with the default value: ``AWS_CLOUDHSM.
Для указания входного файла для команды trust-anchor-certificate в AWS CLI требуется префикс file://.
aws kms create-custom-key-store \
--custom-key-store-name ExampleCloudHSMKeyStore \
--cloud-hsm-cluster-id cluster-1a23b4cdefg \
--key-store-password kmsPswd \
--trust-anchor-certificate file://customerCA.crt
Вывод:
{
"CustomKeyStoreId": cks-1234567890abcdef0
}
Дополнительную информацию см. в разделе Создание хранилища ключей AWS CloudHSM в руководстве разработчика AWS Key Management Service.
Пример 2: Создание внешнего хранилища ключей с подключением к общедоступному конечной точке
Следующий create-custom-key-store пример создает внешнее хранилище ключей (XKS), которое взаимодействует с AWS KMS через Интернет.
В этом примере XksProxyUriPath использует необязательный префикс example-prefix.
ПРИМЕЧАНИЕ: Если вы используете AWS CLI версии 1.0, выполните следующую команду перед указанием параметра с значением HTTP или HTTPS, например, параметра XksProxyUriEndpoint.
aws configure set cli_follow_urlparam false
В противном случае AWS CLI версии 1.0 заменяет значение параметра содержимым, найденным по этому адресу URI.
aws kms create-custom-key-store \
--custom-key-store-name ExamplePublicEndpointXKS \
--custom-key-store-type EXTERNAL_KEY_STORE \
--xks-proxy-connectivity PUBLIC_ENDPOINT \
--xks-proxy-uri-endpoint "https://myproxy.xks.example.com" \
--xks-proxy-uri-path "/example-prefix/kms/xks/v1" \
--xks-proxy-authentication-credential "AccessKeyId=ABCDE12345670EXAMPLE, RawSecretAccessKey=DXjSUawnel2fr6SKC7G25CNxTyWKE5PF9XX6H/u9pSo="
Вывод:
{
"CustomKeyStoreId": cks-2234567890abcdef0
}
Дополнительную информацию см. в разделе Создание внешнего хранилища ключей в руководстве разработчика AWS Key Management Service.
Пример 3: Создание внешнего хранилища ключей с подключением к службе VPC-конечной точки
Следующий create-custom-key-store пример создает внешнее хранилище ключей (XKS), которое использует службу Amazon VPC-конечной точки для взаимодействия с AWS KMS.
ПРИМЕЧАНИЕ: Если вы используете AWS CLI версии 1.0, выполните следующую команду перед указанием параметра с значением HTTP или HTTPS, например, параметра XksProxyUriEndpoint.
aws configure set cli_follow_urlparam false
В противном случае AWS CLI версии 1.0 заменяет значение параметра содержимым, найденным по этому адресу URI.
aws kms create-custom-key-store \
--custom-key-store-name ExampleVPCEndpointXKS \
--custom-key-store-type EXTERNAL_KEY_STORE \
--xks-proxy-connectivity VPC_ENDPOINT_SERVICE \
--xks-proxy-uri-endpoint "https://myproxy-private.xks.example.com" \
--xks-proxy-uri-path "/kms/xks/v1" \
--xks-proxy-vpc-endpoint-service-name "com.amazonaws.vpce.us-east-1.vpce-svc-example1" \
--xks-proxy-authentication-credential "AccessKeyId=ABCDE12345670EXAMPLE, RawSecretAccessKey=DXjSUawnel2fr6SKC7G25CNxTyWKE5PF9XX6H/u9pSo="
Вывод:
{
"CustomKeyStoreId": cks-3234567890abcdef0
}
Дополнительную информацию см. в разделе Создание внешнего хранилища ключей в руководстве разработчика AWS Key Management Service.
Вывод
CustomKeyStoreId -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.