create-key
Описание
Создает уникальный управляемый клиентом ключ KMS в вашем аккаунте и регионе Amazon Web Services. Вы можете использовать ключ KMS в криптографических операциях, таких как шифрование и подписание. Некоторые сервисы Amazon Web Services позволяют вам использовать созданные и управляемые вами ключи KMS для защиты ваших ресурсов сервиса.
Ключ KMS представляет собой логическое представление криптографического ключа. Помимо материала ключа, используемого в криптографических операциях, ключ KMS включает метаданные, такие как идентификатор ключа, политика ключа, дата создания, описание и состояние ключа. Подробнее см. в разделе Управление ключами в *Руководстве разработчика службы управления ключами*.
Используйте параметры CreateKey, чтобы указать тип ключа KMS, источник его материала ключа, политику ключа, описание, теги и другие свойства.
Примечание
KMS заменил термин клиентский мастер-ключ (CMK) на ключ KMS и ключ KMS. Суть не изменилась. Чтобы избежать несовместимых изменений, KMS сохраняет некоторые варианты этого термина.Для создания разных типов ключей KMS используйте следующие рекомендации:
По умолчанию, CreateKey создаёт ключ KMS симметричного шифрования с материалом ключа, сгенерированным KMS. Это базовый и наиболее широко используемый тип ключа KMS, обеспечивающий наилучшую производительность.
Для создания ключа KMS симметричного шифрования вам не нужно указывать какие-либо параметры. Значение по умолчанию для KeySpec, SYMMETRIC_DEFAULT, значение по умолчанию для KeyUsage, ENCRYPT_DECRYPT, и значение по умолчанию для Origin, AWS_KMS, создают ключ KMS симметричного шифрования с материалом ключа KMS.
Если вам нужен ключ для базового шифрования и дешифрования или вы создаёте ключ KMS для защиты ваших ресурсов в сервисе Amazon Web Services, создайте ключ KMS симметричного шифрования. Материал ключа в ключе симметричного шифрования никогда не покидает KMS нешифрованным. Вы можете использовать ключ KMS симметричного шифрования для шифрования и дешифрования данных объёмом до 4096 байт, но они обычно используются для генерации ключей данных и пар ключей данных. Подробнее см. GenerateDataKey и GenerateDataKeyPair.
Для создания ключа KMS асимметричного шифрования используйте параметр KeySpec, чтобы указать тип материала ключа в ключе KMS. Затем используйте параметр KeyUsage, чтобы определить, будет ли ключ KMS использоваться для шифрования и дешифрования или для подписи и проверки. Вы не можете изменить эти свойства после создания ключа KMS.
Ключи KMS асимметричного шифрования содержат пару ключей RSA, пару ключей эллиптической кривой (ECC) или пару ключей SM2 (только для регионов Китая). Закрытый ключ в ключе KMS асимметричного шифрования никогда не покидает KMS нешифрованным. Однако вы можете использовать операцию GetPublicKey, чтобы загрузить открытый ключ, чтобы он мог использоваться вне KMS. Каждый ключ KMS может иметь только одно назначение использования. Ключи KMS с парами ключей RSA могут быть использованы для шифрования и дешифрования данных или подписи и проверки сообщений (но не для обоих). Ключи KMS с парами ключей ECC, рекомендованными NIST, могут быть использованы для подписи и проверки сообщений или вывода общих секретов (но не для обоих). Ключи KMS с ECC_SECG_P256K1 могут использоваться только для подписи и проверки сообщений. Ключи KMS с парами ключей SM2 (только для регионов Китая) могут быть использованы для шифрования и дешифрования данных, подписи и проверки сообщений или вывода общих секретов (вы должны выбрать один тип назначения ключа). Дополнительную информацию о ключах KMS асимметричного шифрования см. в разделе Ключи KMS асимметричного шифрования в *Руководстве разработчика службы управления ключами*.
Для создания ключа KMS HMAC установите параметр KeySpec в значение спецификации ключа для ключей KMS HMAC. Затем установите параметр KeyUsage в значение GENERATE_VERIFY_MAC. Вы должны установить назначение ключа, хотя GENERATE_VERIFY_MAC — единственное допустимое значение назначения ключа для ключей KMS HMAC. Вы не можете изменить эти свойства после создания ключа KMS.
Ключи KMS HMAC — это симметричные ключи, которые никогда не покидают KMS нешифрованными. Вы можете использовать ключи HMAC для генерации (GenerateMac) и проверки (VerifyMac) кодов HMAC для сообщений длиной до 4096 байт.
Для создания ключа первичного региона в локальном регионе Amazon Web Services используйте параметр MultiRegion со значением True. Для создания ключа-копии, то есть ключа KMS с тем же идентификатором ключа и материалом ключа, что и первичный ключ, но в другом регионе Amazon Web Services, используйте операцию ReplicateKey. Чтобы изменить ключ-копию на первичный ключ, а первичный ключ на ключ-копию, используйте операцию UpdatePrimaryRegion.
Вы можете создавать ключи KMS для всех поддерживаемых типов ключей KMS: ключи KMS симметричного шифрования, ключи KMS HMAC, ключи KMS асимметричного шифрования и ключи KMS асимметричного шифрования с подписью. Вы также можете создавать ключи с импортированным материалом ключа. Однако вы не можете создавать ключи в пользовательском хранилище ключей.
Данная операция поддерживает *ключевые пары для нескольких регионов*, функция KMS, которая позволяет вам создавать несколько взаимосвязанных ключей KMS в разных регионах Amazon Web Services. Поскольку эти ключи KMS имеют одинаковый идентификатор ключа, материал ключа и другие метаданные, вы можете использовать их взаимозаменяемо для шифрования данных в одном регионе Amazon Web Services и дешифрования в другом, не перешифровывая данные и не совершая межрегиональные вызовы. Дополнительную информацию о ключах для нескольких регионов см. в разделе Ключи для нескольких регионов в KMS в *Руководстве разработчика службы управления ключами*.
Для импорта собственного материала ключа в ключ KMS, начните с создания ключа KMS без материала ключа. Для этого используйте параметр Origin операции CreateKey со значением EXTERNAL. Затем используйте операцию GetParametersForImport для получения открытого ключа и маркера импорта. Используйте открытый ключ для шифрования своего материала ключа. Затем используйте ImportKeyMaterial со своим маркером импорта, чтобы импортировать материал ключа. Инструкции по пошаговой процедуре см. в *Руководстве разработчика службы управления ключами* в разделе Импорт материала ключа.
Вы можете импортировать материал ключа в ключи KMS всех поддерживаемых типов: ключи симметричного шифрования, ключи HMAC, ключи асимметричного шифрования и ключи асимметричного шифрования с подписью. Вы также можете создавать ключи для нескольких регионов с импортированным материалом ключа. Однако вы не можете импортировать материал ключа в ключ KMS в пользовательском хранилище ключей.
Для создания первичного ключа для нескольких регионов с импортированным материалом ключа используйте параметр Origin операции CreateKey со значением EXTERNAL и параметр MultiRegion со значением True. Для создания копий первичного ключа для нескольких регионов используйте операцию ReplicateKey. Инструкции см. в `Импорт материала ключа в ключи для нескольких регионов <https://docs.aws.amazon.com/kms/latest/developerguide/multi-region-keys-import.html >`__. Дополнительную информацию о ключах для нескольких регионов см. в разделе Ключи для нескольких регионов в KMS в *Руководстве разработчика службы управления ключами*.
Пользовательское хранилище ключей позволяет вам защищать свои ресурсы Amazon Web Services с помощью ключей в собственном и управляемом вами хранилище ключей. При запросе криптографической операции с ключом KMS в пользовательском хранилище ключей операция выполняется в хранилище ключей с использованием его криптографических ключей.
KMS поддерживает хранилища ключей CloudHSM, поддерживаемые кластером CloudHSM, и внешние хранилища ключей, поддерживаемые внешним менеджером ключей за пределами Amazon Web Services. При создании ключа KMS в хранилище ключей CloudHSM KMS генерирует ключ шифрования в кластере CloudHSM и связывает его с ключом KMS. При создании ключа KMS во внешнем хранилище ключей вы указываете существующий ключ шифрования во внешнем менеджере ключей.
Примечание
Некоторые внешние менеджеры ключей предоставляют более простой способ создания ключа KMS во внешнем хранилище ключей. Дополнительные сведения см. в документации вашего внешнего менеджера ключей.Прежде чем создать ключ KMS в пользовательском хранилище ключей, состояние ConnectionState хранилища ключей должно быть CONNECTED. Для подключения пользовательского хранилища ключей используйте операцию ConnectCustomKeyStore. Для поиска ConnectionState используйте операцию DescribeCustomKeyStores.
Для создания ключа KMS в пользовательском хранилище ключей используйте операцию CustomKeyStoreId. Используйте значение по умолчанию для KeySpec, SYMMETRIC_DEFAULT, и значение по умолчанию для KeyUsage, ENCRYPT_DECRYPT, чтобы создать ключ симметричного шифрования. Другие типы ключей в пользовательском хранилище ключей не поддерживаются.
Для создания ключа KMS в хранилище ключей CloudHSM используйте параметр Origin со значением AWS_CLOUDHSM. Кластер CloudHSM, связанный с пользовательским хранилищем ключей, должен иметь не менее двух активных HSM в разных зонах доступности в регионе Amazon Web Services.
Для создания ключа KMS во внешнем хранилище ключей используйте параметр Origin со значением EXTERNAL_KEY_STORE и параметр XksKeyId, идентифицирующий существующий внешний ключ.
Примечание
Использование между учетными записями: Нет. Вы не можете использовать эту операцию для создания ключа KMS в другой учетной записи Amazon Web Services.
Требуемые разрешения: kms:CreateKey (политика IAM). Для использования параметра Tags, kms:TagResource (политика IAM). Примеры и информация о связанных разрешениях см. в разделе Разрешение пользователю создавать ключи KMS в *Руководстве разработчика службы управления ключами*.
Связанные операции:
- DescribeKey
- ListKeys
- ScheduleKeyDeletion
См. также: Документация API AWS
Краткое описание
create-key
[--policy <value>]
[--description <value>]
[--key-usage <value>]
[--customer-master-key-spec <value>]
[--key-spec <value>]
[--origin <value>]
[--custom-key-store-id <value>]
[--bypass-policy-lockout-safety-check | --no-bypass-policy-lockout-safety-check]
[--tags <value>]
[--multi-region | --no-multi-region]
[--xks-key-id <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy (строка)
Политика ключа, которая должна быть прикреплена к ключу KMS.
Если вы предоставляете политику ключа, она должна соответствовать следующим критериям:
- Политика ключа должна разрешать вызывающему принципалу последующий запрос
PutKeyPolicyк ключу KMS. Это снижает риск того, что ключ KMS станет неподконтрольным. Дополнительную информацию см. в разделе «Политика ключа по умолчанию» в руководстве разработчика службы управления ключами. (Чтобы исключить это условие, установитеBypassPolicyLockoutSafetyCheckв значение true.) - Каждый оператор в политике ключа должен содержать одного или нескольких принципалов. Принципалы в политике ключа должны существовать и быть видны службе KMS. При создании нового принципала Amazon Web Services может потребоваться задержка, прежде чем новый принципал станет видимым для службы KMS. Дополнительную информацию см. в разделе «Изменения, которые я вношу, не всегда сразу видны» в Руководстве пользователя по управлению идентификацией и доступом Amazon Web Services.
Если вы не предоставите политику ключа, служба KMS прикрепит к ключу KMS политику по умолчанию. Дополнительную информацию см. в разделе «Политика ключа по умолчанию» в руководстве разработчика службы управления ключами.
Квота на размер политики ключа составляет 32 килобайта (32768 байтов).
Для помощи в написании и форматировании документа JSON-политики см. ссылку на справку по JSON-политике IAM в * Руководстве пользователя по управлению идентификацией и доступом *.
--description (строка)
Описание ключа KMS. Используйте описание, которое поможет вам определить, подходит ли ключ KMS для задачи. Значение по умолчанию — пустая строка (без описания).
Предупреждение
Не включайте конфиденциальную или чувствительную информацию в это поле. Это поле может отображаться в виде обычного текста в журнале CloudTrail и других выходных данных.Чтобы установить или изменить описание после создания ключа, используйте операцию UpdateKeyDescription.
--key-usage (строка)
Определяет криптографические операции, для которых можно использовать ключ KMS. Значение по умолчанию — ENCRYPT_DECRYPT. Этот параметр необязателен при создании ключа симметричного шифрования KMS; в противном случае он обязателен. Вы не можете изменить значение KeyUsage после создания ключа KMS.
Выберите только одно допустимое значение.
- Для ключей симметричного шифрования KMS опустите параметр или укажите
ENCRYPT_DECRYPT. - Для ключей HMAC KMS (симметричные) укажите
GENERATE_VERIFY_MAC. - Для ключей асимметричного шифрования KMS с парами ключей RSA укажите
ENCRYPT_DECRYPTилиSIGN_VERIFY. - Для асимметричных ключей KMS с рекомендованными NIST эллиптическими кривыми укажите
SIGN_VERIFYилиKEY_AGREEMENT. - Для асимметричных ключей KMS с
ECC_SECG_P256K1парами ключей укажитеSIGN_VERIFY. - Для асимметричных ключей KMS с парами ключей SM2 (только регионы Китая) укажите
ENCRYPT_DECRYPT,SIGN_VERIFYилиKEY_AGREEMENT.
Возможные значения:
SIGN_VERIFYENCRYPT_DECRYPTGENERATE_VERIFY_MACKEY_AGREEMENT
--customer-master-key-spec (строка)
Вместо этого используйте параметр KeySpec.
Параметры KeySpec и CustomerMasterKeySpec работают одинаково. Различаются только имена. Мы рекомендуем использовать параметр KeySpec в вашем коде. Однако, чтобы избежать несовместимости, KMS поддерживает оба параметра.
Возможные значения:
RSA_2048RSA_3072RSA_4096ECC_NIST_P256ECC_NIST_P384ECC_NIST_P521ECC_SECG_P256K1SYMMETRIC_DEFAULTHMAC_224HMAC_256HMAC_384HMAC_512SM2
--key-spec (строка)
Указывает тип ключа KMS, который нужно создать. Значение по умолчанию, SYMMETRIC_DEFAULT, создает ключ KMS с 256-битным AES-GCM-ключом, используемым для шифрования и дешифрования, за исключением регионов Китая, где создается 128-битный симметричный ключ, использующий шифрование SM4. Для помощи в выборе спецификации ключа для вашего ключа KMS см. «Выбор типа ключа KMS» в *Руководстве разработчика службы управления ключами*.
KeySpec определяет, содержит ли ключ KMS симметричный ключ или пару асимметричных ключей. Это также определяет алгоритмы, которые поддерживает ключ KMS. Вы не можете изменить KeySpec после создания ключа KMS. Чтобы дополнительно ограничить алгоритмы, которые могут быть использованы с ключом KMS, используйте ключевое условие в его политике ключа или политике IAM. Дополнительную информацию см. в руководстве разработчика службы управления ключами: kms:EncryptionAlgorithm, kms:MacAlgorithm или kms:Signing Algorithm.
Предупреждение
Сервисы Amazon Web Services, интегрированные с KMS, используют симметричные ключи шифрования KMS для защиты ваших данных. Эти сервисы не поддерживают асимметричные ключи KMS или ключи HMAC KMS.KMS поддерживает следующие спецификации ключей для ключей KMS:
- Симметричный ключ шифрования (по умолчанию)
SYMMETRIC_DEFAULT
- Ключи HMAC (симметричные)
HMAC_224HMAC_256HMAC_384HMAC_512
- Пары асимметричных ключей RSA (шифрование и дешифрование — или — подпись и проверка)
RSA_2048RSA_3072RSA_4096
- Пары асимметричных ключей NIST (рекомендованные эллиптические кривые) (подпись и проверка — или — вычисление общих секретов)
-
ECC_NIST_P256(secp256r1) -
ECC_NIST_P384(secp384r1) -
ECC_NIST_P521(secp521r1)
-
- Другие асимметричные пары ключей эллиптических кривых (подпись и проверка)
-
ECC_SECG_P256K1(secp256k1), обычно используется для криптовалют.
-
- Пары ключей SM2 (шифрование и дешифрование — или — подпись и проверка — или — вычисление общих секретов)
-
SM2(только регионы Китая)
-
Возможные значения:
RSA_2048RSA_3072RSA_4096ECC_NIST_P256ECC_NIST_P384ECC_NIST_P521ECC_SECG_P256K1SYMMETRIC_DEFAULTHMAC_224HMAC_256HMAC_384HMAC_512SM2
--origin (строка)
Источник ключевого материала для ключа KMS. Вы не можете изменить происхождение после создания ключа KMS. По умолчанию — AWS_KMS, что означает, что KMS создает ключевой материал.
Чтобы создать ключ KMS без ключевого материала (для импортированного ключевого материала), установите это значение в EXTERNAL. Дополнительную информацию об импорте ключевого материала в KMS см. в «Импорт ключевого материала» в *Руководстве разработчика службы управления ключами*. Значение происхождения EXTERNAL допустимо только для симметричных ключей KMS.
Чтобы создать ключ KMS в хранилище ключей CloudHSM и создать его ключевой материал в связанном кластере CloudHSM, установите это значение в AWS_CLOUDHSM. Вам также необходимо использовать параметр CustomKeyStoreId для идентификации хранилища ключей CloudHSM. Значение KeySpec должно быть SYMMETRIC_DEFAULT.
Чтобы создать ключ KMS во внешнем хранилище ключей, установите это значение в EXTERNAL_KEY_STORE. Вам также необходимо использовать параметр CustomKeyStoreId для идентификации внешнего хранилища ключей и параметр XksKeyId для идентификации связанного внешнего ключа. Значение KeySpec должно быть SYMMETRIC_DEFAULT.
Возможные значения:
AWS_KMSEXTERNALAWS_CLOUDHSMEXTERNAL_KEY_STORE
--custom-key-store-id (строка)
Создает ключ KMS в указанном пользовательском хранилище ключей. ConnectionState пользовательского хранилища ключей должен быть CONNECTED. Для поиска CustomKeyStoreID и ConnectionState используйте операцию DescribeCustomKeyStores.
Этот параметр допустим только для симметричных ключей шифрования KMS в одном регионе. Вы не можете создать любой другой тип ключа KMS в пользовательском хранилище ключей.
При создании ключа KMS в хранилище ключей CloudHSM KMS генерирует неэкспортируемый 256-битный симметричный ключ в связанном кластере CloudHSM и связывает его с ключом KMS. При создании ключа KMS во внешнем хранилище ключей необходимо использовать параметр XksKeyId для указания внешнего ключа, который служит ключевым материалом для ключа KMS.
--bypass-policy-lockout-safety-check | --no-bypass-policy-lockout-safety-check (логическое значение)
Пропускает («обходит») проверку блокировки политики ключа. Значение по умолчанию — false.
Предупреждение
Установка этого значения в true увеличивает риск того, что ключ KMS станет неподконтрольным. Не устанавливайте это значение в true без необходимости.Используйте этот параметр только в том случае, если вы намерены предотвратить создание запроса принципалом с последующим запросом PutKeyPolicy для ключа KMS.
--tags (список)
Присваивает один или несколько тегов ключу KMS. Используйте этот параметр для добавления тегов к ключу KMS при его создании. Чтобы добавить теги к существующему ключу KMS, используйте операцию TagResource.
Предупреждение
Не включайте конфиденциальную или чувствительную информацию в это поле. Это поле может быть отображено в виде простого текста в логах CloudTrail и других выходных данных.Примечание
Добавление или удаление тегов ключа KMS может разрешить или запретить доступ к ключу KMS. Подробности см. в разделе ABAC для KMS в руководстве разработчика службы управления ключами (Key Management Service).Чтобы использовать этот параметр, вы должны иметь разрешение kms:TagResource в политике IAM.
Каждый тег состоит из ключа тега и значения тега. И ключ тега, и значение тега обязательны, но значение тега может быть пустой (null) строкой. Нельзя иметь более одного тега с одинаковым ключом тега для одного ключа KMS. Если вы укажете существующий ключ тега с другим значением тега, KMS заменит текущее значение тега указанным.
При добавлении тегов к ресурсу Amazon Web Services, Amazon Web Services генерирует отчет о распределении затрат с использованием и затратами, агрегированными по тегам. Теги также могут использоваться для управления доступом к ключу KMS. Подробности см. в разделе Добавление тегов к ключам.
(структура)
Пара ключ-значение. Тег состоит из ключа тега и значения тега. И ключ тега, и значение тега обязательны, но значение тега может быть пустой (null) строкой.
Предупреждение
Не включайте конфиденциальную или чувствительную информацию в это поле. Это поле может быть отображено в виде простого текста в логах CloudTrail и других выходных данных.Сведения о правилах, которые применяются к ключам тегов и значениям тегов, см. в разделе Ограничения на пользовательские теги в руководстве пользователя Amazon Web Services по выставлению счетов и управлению затратами.
TagKey -> (строка)
TagValue -> (строка)
Сокращенная синтаксическая запись:
TagKey=string,TagValue=string ...
Синтаксис JSON:
[
{
"TagKey": "string",
"TagValue": "string"
}
...
]
--multi-region | --no-multi-region (булево)
Создает первичный ключ многорегионального назначения, который можно реплицировать в другие регионы Amazon Web Services. Вы не можете изменить это значение после создания ключа KMS.
Для ключа многорегионального назначения установите этот параметр в значение True. Для ключа KMS однорегионального назначения опустите этот параметр или установите его в значение False. Значение по умолчанию — False.
Эта операция поддерживает ключи многорегионального назначения, функцию KMS, которая позволяет создавать несколько взаимозаменяемых ключей KMS в разных регионах Amazon Web Services. Поскольку эти ключи KMS имеют одинаковый идентификатор ключа, материал ключа и другие метаданные, их можно использовать взаимозаменяемо для шифрования данных в одном регионе Amazon Web Services и их расшифровки в другом регионе Amazon Web Services без повторного шифрования данных или выполнения межрегионального вызова. Более подробную информацию о ключах многорегионального назначения см. в разделе «Ключи многорегионального назначения в KMS» в руководстве разработчика службы управления ключами (Key Management Service).
Это значение создает первичный ключ, а не реплику. Чтобы создать реплицированный ключ, используйте операцию ReplicateKey.
Вы можете создать симметричный или асимметричный ключ многорегионального назначения, а также ключ многорегионального назначения с импортированным материалом ключа. Однако вы не можете создать ключ многорегионального назначения в пользовательском хранилище ключей.
--xks-key-id (строка)
Идентифицирует внешний ключ, который служит материалом ключа для ключа KMS во внешнем хранилище ключей. Укажите идентификатор, используемый прокси внешнего хранилища ключей для ссылки на внешний ключ. Для получения помощи см. документацию по своему прокси внешнего хранилища ключей.
Этот параметр обязателен для ключа KMS со значением Origin равным EXTERNAL_KEY_STORE. Он недействителен для ключей KMS с любым другим значением Origin.
Внешний ключ должен быть существующим симметричным ключом шифрования AES длиной 256 бит, размещенным за пределами Amazon Web Services в управляющей системе внешних ключей, связанной с внешним хранилищем ключей, указанным параметром CustomKeyStoreId. Этот ключ должен быть включен и настроен для выполнения шифрования и расшифрования. Каждый ключ KMS во внешнем хранилище ключей должен использовать другой внешний ключ. Подробности см. в разделе Требования к ключу KMS во внешнем хранилище ключей в руководстве разработчика службы управления ключами.
Каждый ключ KMS во внешнем хранилище ключей связан с двумя поддерживающими ключами. Один — это материал ключа, сгенерированный KMS. Другой — внешний ключ, указанный в данном параметре. При использовании ключа KMS во внешнем хранилище ключей для шифрования данных операция шифрования выполняется сначала KMS с использованием материала ключа KMS, а затем управляющей системой внешних ключей с использованием указанного внешнего ключа — процесс, известный как двойное шифрование. Подробности см. в разделе Двойное шифрование в руководстве разработчика службы управления ключами.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, поскольку строка будет интерпретироваться буквально. Это нельзя указывать вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит ввод команд и вернет пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладочную запись журнала.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Использовать определенный регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл набора сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить вывод кли-пейджера.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическую запрос параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, у вас должен быть установлен и настроен AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования, аналогичные правилам Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Создание ключа KMS с управляемым клиентом в AWS KMS
В следующем create-key примере создается ключ KMS для симметричного шифрования.
Чтобы создать базовый ключ KMS, ключ симметричного шифрования, вам не нужно указывать какие-либо параметры. Значения по умолчанию для этих параметров создают ключ симметричного шифрования.
Поскольку в этой команде не указана политика ключа, ключ KMS получает политику ключа по умолчанию для ключей KMS, созданных программно. Чтобы просмотреть политику ключа, используйте команду get-key-policy. Чтобы изменить политику ключа, используйте команду put-key-policy.
aws kms create-key
Команда create-key возвращает метаданные ключа, включая идентификатор и ARN нового ключа KMS. Вы можете использовать эти значения для идентификации ключа KMS в других операциях AWS KMS. Вывод не включает теги. Чтобы просмотреть теги для ключа KMS, используйте команду list-resource-tags command.
Вывод:
{
"KeyMetadata": {
"AWSAccountId": "111122223333",
"Arn": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"CreationDate": "2017-07-05T14:04:55-07:00",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"Description": "",
"Enabled": true,
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "SYMMETRIC_DEFAULT",
"KeyState": "Enabled",
"KeyUsage": "ENCRYPT_DECRYPT",
"MultiRegion": false,
"Origin": "AWS_KMS"
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
]
}
}
Примечание: команда create-key не позволяет указать псевдоним. Чтобы создать псевдоним для нового ключа KMS, используйте команду create-alias.
Дополнительную информацию см. в разделе Создание ключей в Руководстве разработчика AWS Key Management Service.
Пример 2: Создание асимметричного ключа RSA KMS для шифрования и дешифрования
В следующем create-key примере создается ключ KMS, содержащий пару асимметричных ключей RSA для шифрования и дешифрования.
aws kms create-key \
--key-spec RSA_4096 \
--key-usage ENCRYPT_DECRYPT
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"AWSAccountId": "111122223333",
"CreationDate": "2021-04-05T14:04:55-07:00",
"CustomerMasterKeySpec": "RSA_4096",
"Description": "",
"Enabled": true,
"EncryptionAlgorithms": [
"RSAES_OAEP_SHA_1",
"RSAES_OAEP_SHA_256"
],
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "RSA_4096",
"KeyState": "Enabled",
"KeyUsage": "ENCRYPT_DECRYPT",
"MultiRegion": false,
"Origin": "AWS_KMS"
}
}
Дополнительную информацию см. в разделе Асимметричные ключи в AWS KMS в Руководстве разработчика AWS Key Management Service.
Пример 3: Создание асимметричного ключа эллиптической кривой KMS для подписи и проверки
Чтобы создать асимметричный ключ KMS, содержащий пару асимметричных ключей эллиптической кривой (ECC) для подписи и проверки. Параметр --key-usage обязателен, хотя SIGN_VERIFY — единственное допустимое значение для ключей ECC KMS.
aws kms create-key \
--key-spec ECC_NIST_P521 \
--key-usage SIGN_VERIFY
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"AWSAccountId": "111122223333",
"CreationDate": "2019-12-02T07:48:55-07:00",
"CustomerMasterKeySpec": "ECC_NIST_P521",
"Description": "",
"Enabled": true,
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "ECC_NIST_P521",
"KeyState": "Enabled",
"KeyUsage": "SIGN_VERIFY",
"MultiRegion": false,
"Origin": "AWS_KMS",
"SigningAlgorithms": [
"ECDSA_SHA_512"
]
}
}
Дополнительную информацию см. в разделе Асимметричные ключи в AWS KMS в Руководстве разработчика AWS Key Management Service.
Пример 4: Создание ключа HMAC KMS
В следующем create-key примере создается ключ KMS HMAC длиной 384 бита. Значение GENERATE_VERIFY_MAC для параметра --key-usage требуется, хотя это единственное допустимое значение для ключей HMAC KMS.
aws kms create-key \
--key-spec HMAC_384 \
--key-usage GENERATE_VERIFY_MAC
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"AWSAccountId": "111122223333",
"CreationDate": "2022-04-05T14:04:55-07:00",
"CustomerMasterKeySpec": "HMAC_384",
"Description": "",
"Enabled": true,
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "HMAC_384",
"KeyState": "Enabled",
"KeyUsage": "GENERATE_VERIFY_MAC",
"MacAlgorithms": [
"HMAC_SHA_384"
],
"MultiRegion": false,
"Origin": "AWS_KMS"
}
}
Дополнительную информацию см. в разделе Ключи HMAC в AWS KMS в Руководстве разработчика AWS Key Management Service.
Пример 4: Создание первичного ключа KMS в нескольких регионах
В следующем create-key примере создается первичный ключ симметричного шифрования для нескольких регионов. Поскольку значения по умолчанию для всех параметров создают ключ симметричного шифрования, только параметр --multi-region требуется для этого ключа KMS. В AWS CLI, чтобы указать, что параметр Boolean имеет значение true, просто укажите имя параметра.
aws kms create-key \
--multi-region
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-west-2:111122223333:key/mrk-1234abcd12ab34cd56ef12345678990ab",
"AWSAccountId": "111122223333",
"CreationDate": "2021-09-02T016:15:21-09:00",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"Description": "",
"Enabled": true,
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
],
"KeyId": "mrk-1234abcd12ab34cd56ef12345678990ab",
"KeyManager": "CUSTOMER",
"KeySpec": "SYMMETRIC_DEFAULT",
"KeyState": "Enabled",
"KeyUsage": "ENCRYPT_DECRYPT",
"MultiRegion": true,
"MultiRegionConfiguration": {
"MultiRegionKeyType": "PRIMARY",
"PrimaryKey": {
"Arn": "arn:aws:kms:us-west-2:111122223333:key/mrk-1234abcd12ab34cd56ef12345678990ab",
"Region": "us-west-2"
},
"ReplicaKeys": []
},
"Origin": "AWS_KMS"
}
}
Дополнительную информацию см. в разделе Асимметричные ключи в AWS KMS в Руководстве разработчика AWS Key Management Service.
Пример 5: Создание ключа KMS для импортированного ключа
В следующем create-key примере создается ключ KMS без ключа. После завершения операции вы можете импортировать собственный ключ в ключ KMS. Для создания этого ключа KMS установите параметр --origin в значение EXTERNAL.
aws kms create-key \
--origin EXTERNAL
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"AWSAccountId": "111122223333",
"CreationDate": "2019-12-02T07:48:55-07:00",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"Description": "",
"Enabled": false,
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
],
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "SYMMETRIC_DEFAULT",
"KeyState": "PendingImport",
"KeyUsage": "ENCRYPT_DECRYPT",
"MultiRegion": false,
"Origin": "EXTERNAL"
}
}
Дополнительную информацию см. в разделе Импорт ключа в AWS KMS в Руководстве разработчика AWS Key Management Service.
Пример 6: Создание ключа KMS в хранилище ключей AWS CloudHSM
В следующем create-key примере создается ключ KMS в указанном хранилище ключей AWS CloudHSM. Операция создает ключ KMS и его метаданные в AWS KMS и создает ключ в кластере AWS CloudHSM, связанном с пользовательским хранилищем ключей. Параметры --custom-key-store-id и --origin обязательны.
aws kms create-key \
--origin AWS_CLOUDHSM \
--custom-key-store-id cks-1234567890abcdef0
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"AWSAccountId": "111122223333",
"CloudHsmClusterId": "cluster-1a23b4cdefg",
"CreationDate": "2019-12-02T07:48:55-07:00",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"CustomKeyStoreId": "cks-1234567890abcdef0",
"Description": "",
"Enabled": true,
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
],
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "SYMMETRIC_DEFAULT",
"KeyState": "Enabled",
"KeyUsage": "ENCRYPT_DECRYPT",
"MultiRegion": false,
"Origin": "AWS_CLOUDHSM"
}
}
Дополнительную информацию см. в разделе Хранилища ключей AWS CloudHSM в Руководстве разработчика AWS Key Management Service.
Пример 7: Создание ключа KMS во внешнем хранилище ключей
В следующем create-key примере создается ключ KMS во внешнем хранилище ключей. Параметры --custom-key-store-id, --origin и --xks-key-id обязательны в этой команде.
-
Параметр
--xks-key-idуказывает ID существующего ключа симметричного шифрования во внешнем менеджере ключей. Этот ключ используется как внешний ключ для ключа KMS. -
Значение параметра
--originдолжно бытьEXTERNAL_KEY_STORE. -
Параметр
custom-key-store-idдолжен указывать на внешнее хранилище ключей, подключенное к его прокси-серверу внешнего хранилища ключей.aws kms create-key \ --origin EXTERNAL_KEY_STORE \ --custom-key-store-id cks-9876543210fedcba9 \ --xks-key-id bb8562717f809024
Вывод:
{
"KeyMetadata": {
"Arn": "arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"AWSAccountId": "111122223333",
"CreationDate": "2022-12-02T07:48:55-07:00",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"CustomKeyStoreId": "cks-9876543210fedcba9",
"Description": "",
"Enabled": true,
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
],
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"KeyManager": "CUSTOMER",
"KeySpec": "SYMMETRIC_DEFAULT",
"KeyState": "Enabled",
"KeyUsage": "ENCRYPT_DECRYPT",
"MultiRegion": false,
"Origin": "EXTERNAL_KEY_STORE",
"XksKeyConfiguration": {
"Id": "bb8562717f809024"
}
}
}
Дополнительную информацию см. в разделе Внешние хранилища ключей в Руководстве разработчика AWS Key Management Service.
Вывод
KeyMetadata -> (структура)
Метаданные, связанные с ключом KMS.
AWSAccountId -> (строка)
KeyId -> (строка)
Arn -> (строка)
CreationDate -> (метка времени)
Enabled -> (булево)
KeyState равен Enabled, значение равно true, иначе — false.Description -> (строка)
KeyUsage -> (строка)
KeyState -> (строка)
Текущее состояние ключа KMS.
Дополнительную информацию о том, как состояние ключа влияет на использование ключа KMS, см. в разделе «Состояния ключей KMS» в руководстве разработчика Key Management Service.
DeletionDate -> (метка времени)
Дата и время, после которых KMS удалит этот ключ KMS. Это значение присутствует только в том случае, если удаление ключа KMS запланировано, то есть, если его KeyState равно PendingDeletion.
Когда основной ключ в ключе многорегиональной группы запланирован на удаление, но у него все еще есть реплики, его состояние ключа равно PendingReplicaDeletion, а продолжительность периода ожидания отображается в поле PendingDeletionWindowInDays.
ValidTo -> (метка времени)
Origin равно EXTERNAL, и у которых ExpirationModel равно KEY_MATERIAL_EXPIRES, в противном случае это значение опущено.Origin -> (строка)
AWS_KMS, KMS создал ключевой материал. Когда это значение равно EXTERNAL, ключевой материал был импортирован или ключ KMS не имеет ключевого материала. Когда это значение равно AWS_CLOUDHSM, ключевой материал был создан в кластере CloudHSM, связанном с настраиваемым хранилищем ключей.CustomKeyStoreId -> (строка)
CloudHsmClusterId -> (строка)
ExpirationModel -> (строка)
Origin равно EXTERNAL, в противном случае это значение опущено.KeyManager -> (строка)
CustomerMasterKeySpec -> (строка)
Вместо этого используйте поле KeySpec.
Поля KeySpec и CustomerMasterKeySpec имеют одинаковое значение. Рекомендуется использовать поле KeySpec в вашем коде. Однако для предотвращения внесения изменений KMS поддерживает оба поля.
KeySpec -> (строка)
EncryptionAlgorithms -> (список)
Криптографические алгоритмы, поддерживаемые ключом KMS. Вы не можете использовать ключ KMS с другими криптографическими алгоритмами в рамках KMS.
Это значение присутствует только в том случае, если KeyUsage ключа KMS равен ENCRYPT_DECRYPT.
(строка)
SigningAlgorithms -> (список)
Алгоритмы подписи, поддерживаемые ключом KMS. Вы не можете использовать ключ KMS с другими алгоритмами подписи в рамках KMS.
Это поле появляется только в том случае, если KeyUsage ключа KMS равно SIGN_VERIFY.
(строка)
KeyAgreementAlgorithms -> (список)
Алгоритм согласования ключей, используемый для получения общего секрета.
(строка)
MultiRegion -> (булево)
Указывает, является ли ключ KMS многорегиональным (True) или региональным (False) ключом. Это значение равно True для основных и реплицированных ключей многорегиональной группы и False для региональных ключей KMS.
Дополнительную информацию о многорегиональных ключах см. в разделе «Многорегиональные ключи в KMS» в руководстве разработчика Key Management Service.
MultiRegionConfiguration -> (структура)
Список основных и реплицированных ключей в одном многорегиональном ключе. Это поле присутствует только в том случае, если значение поля MultiRegion равно True.
Для получения дополнительной информации о любом указанном ключе KMS используйте операцию DescribeKey.
-
MultiRegionKeyTypeуказывает, является ли ключ KMS основным (PRIMARY) или реплицированным (REPLICA) ключом. -
PrimaryKeyотображает ARN ключа и регион основного ключа. Это поле отображает текущий ключ KMS, если это основной ключ. -
ReplicaKeysотображает ARN ключей и регионы всех реплицированных ключей. Это поле включает текущий ключ KMS, если это реплицированный ключ.
MultiRegionKeyType -> (строка)
PRIMARY) или реплицированным (REPLICA) ключом.PrimaryKey -> (структура)
Отображает ARN ключа и регион основного ключа. Это поле включает текущий ключ KMS, если это основной ключ.
Arn -> (строка)
Region -> (строка)
ReplicaKeys -> (список)
отображает ARN ключей и регионы всех реплицированных ключей. Это поле включает текущий ключ KMS, если это реплицированный ключ.
(структура)
Описывает основной или реплицированный ключ в многорегиональном ключе.
Arn -> (строка)
Region -> (строка)
PendingDeletionWindowInDays -> (целое число)
Период ожидания перед удалением основного ключа в многорегиональном ключе. Этот период ожидания начинается, когда удален последний из его реплицированных ключей. Это значение присутствует только в том случае, если KeyState ключа KMS равно PendingReplicaDeletion. Это означает, что ключ KMS является основным ключом в многорегиональном ключе, его удаление запланировано, и у него все еще есть существующие реплицированные ключи.
Когда одиночный региональный ключ KMS или реплицированный ключ многорегиональной группы запланированы на удаление, дата удаления отображается в поле DeletionDate. Однако, когда основной ключ в многорегиональном ключе запланирован на удаление, его период ожидания не начинается до тех пор, пока не будут удалены все его реплицированные ключи. Это значение отображает этот период ожидания. Когда последний реплицированный ключ в многорегиональном ключе удален, KeyState запланированного основного ключа изменяется с PendingReplicaDeletion на PendingDeletion, и дата удаления отображается в поле DeletionDate.
MacAlgorithms -> (список)
Алгоритм кода аутентификации сообщения (MAC), поддерживаемый ключом HMAC KMS.
Это значение присутствует только в том случае, если KeyUsage ключа KMS равно GENERATE_VERIFY_MAC.
(строка)
XksKeyConfiguration -> (структура)
Информация об внешнем ключе, связанном с ключом KMS в внешнем хранилище ключей.
Дополнительную информацию см. во внешнем ключе в руководстве разработчика Key Management Service.
Id -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.