Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

describe-custom-key-stores

Описание

Получает информацию о пользовательских хранилищах ключей в аккаунте и регионе.

Данная операция является частью функции пользовательских хранилищ ключей в KMS, которая объединяет удобство и широкую интеграцию KMS с изоляцией и контролем хранилища ключей, которым вы владеете и управляете.

По умолчанию эта операция возвращает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы получить информацию только об определённом пользовательском хранилище ключей, используйте параметр CustomKeyStoreName или CustomKeyStoreId (но не оба).

Чтобы определить, подключено ли пользовательское хранилище ключей к кластеру CloudHSM или внешнему прокси-серверу хранилища ключей, используйте элемент ConnectionState в ответе. Если попытка подключения пользовательского хранилища ключей завершилась неудачно, значение ConnectionState равно FAILED, и элемент ConnectionErrorCode в ответе указывает причину неудачи. Для помощи в интерпретации ConnectionErrorCode, см. CustomKeyStoresListEntry.

Пользовательские хранилища ключей имеют состояние подключения DISCONNECTED, если хранилище никогда не подключалось или вы использовали операцию DisconnectCustomKeyStore для его отключения. В противном случае, состояние подключения равно CONNECTED. Если состояние подключения вашего пользовательского хранилища ключей равно CONNECTED, но вы испытываете проблемы с его использованием, убедитесь, что хранилище данных активно и доступно. Для хранилища ключей CloudHSM убедитесь, что связанный кластер CloudHSM активен и содержит минимальное количество HSM, требуемое для операции, если таковые имеются. Для внешнего хранилища ключей убедитесь, что внешний прокси-сервер хранилища ключей и связанный с ним внешний менеджер ключей доступны и включены.

Для помощи в устранении неполадок с вашим хранилищем ключей CloudHSM, см. Раздел Устранение неполадок с хранилищами ключей CloudHSM. Для помощи в устранении неполадок с внешним хранилищем ключей, см. Раздел Устранение неполадок с внешними хранилищами ключей. Оба раздела содержатся в руководстве для разработчиков службы управления ключами.

Использование в разных аккаунтах : Нет. Вы не можете выполнить эту операцию с пользовательским хранилищем ключей в другом аккаунте Amazon Web Services.

Требуемые разрешения : kms:DescribeCustomKeyStores (политика IAM)

Связанные операции:

  • ConnectCustomKeyStore
  • CreateCustomKeyStore
  • DeleteCustomKeyStore
  • DisconnectCustomKeyStore
  • UpdateCustomKeyStore
Согласованность со временем : API KMS использует модель согласованности со временем. Для получения дополнительной информации, см. KMS согласованность со временем.

См. также: AWS API Documentation

describe-custom-key-stores является постраничной операцией. Для получения всего набора результатов могут потребоваться несколько вызовов API. Вы можете отключить постраничность, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответе постраничного запроса, аргумент --query должен извлечь данные из результатов следующих выражений запроса: CustomKeyStores

Синопсис

  describe-custom-key-stores
[--custom-key-store-id <value>]
[--custom-key-store-name <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--custom-key-store-id (строка)

Получает информацию только об указанном пользовательском хранилище ключей. Введите идентификатор хранилища.

По умолчанию эта операция получает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Для ограничения вывода определённым пользовательским хранилищем ключей, укажите либо параметр CustomKeyStoreId, либо параметр CustomKeyStoreName, но не оба.

--custom-key-store-name (строка)

Получает информацию только об указанном пользовательском хранилище ключей. Введите имя хранилища ключей по-дружески.

По умолчанию эта операция получает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Для ограничения вывода определённым пользовательским хранилищем ключей, укажите либо параметр CustomKeyStoreId, либо параметр CustomKeyStoreName, но не оба.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Токен для указания точки начала постраничной обработки. Это NextToken из ранее усечённого ответа.

Примеры использования см. в разделе Постраничность в руководстве пользователя AWS CLI.

--page-size (целое число)

Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.

Примеры использования см. в разделе Постраничность в руководстве пользователя AWS CLI.

--max-items (целое число)

Общее количество элементов, которое необходимо вернуть в выводе команды. Если общее количество доступных элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной обработки укажите значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.

Примеры использования см. в разделе Постраничность в руководстве пользователя AWS CLI.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит JSON-пример ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладку.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (булево)

Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить постраничную обработку вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запроса параметров CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей командной строки. Дополнительную информацию см. в разделе Использование кавычек со строками в Руководстве пользователя AWS CLI.

Пример 1: Получение сведений об хранилище ключей AWS CloudHSM

В следующем describe-custom-key-store примере отображаются сведения о заданном хранилище ключей AWS CloudHSM. Команда одинакова для всех типов пользовательских хранилищ ключей, но вывод отличается в зависимости от типа хранилища ключей и, для внешнего хранилища ключей, от его параметра подключения.

По умолчанию эта команда отображает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы отобразить информацию о конкретном пользовательском хранилище ключей, используйте параметр custom-key-store-name или custom-key-store-id.

aws kms describe-custom-key-stores \
    --custom-key-store-name ExampleCloudHSMKeyStore

Вывод этой команды включает полезные сведения о хранилище ключей AWS CloudHSM, включая состояние подключения (ConnectionState). Если состояние подключения равно FAILED, вывод включает поле ConnectionErrorCode, описывающее проблему.

Вывод:

{
    "CustomKeyStores": [
        {
            "CloudHsmClusterId": "cluster-1a23b4cdefg",
            "ConnectionState": "CONNECTED",
            "CreationDate": "2022-04-05T14:04:55-07:00",
            "CustomKeyStoreId": "cks-1234567890abcdef0",
            "CustomKeyStoreName": "ExampleExternalKeyStore",
            "TrustAnchorCertificate": "<certificate appears here>"
        }
    ]
}

Дополнительную информацию см. в разделе Просмотр хранилища ключей AWS CloudHSM в Руководстве разработчика AWS Key Management Service.

Пример 2: Получение сведений об внешнем хранилище ключей с подключением через общедоступный конечный пункт

В следующем describe-custom-key-store примере отображаются сведения о заданном внешнем хранилище ключей. Команда одинакова для всех типов пользовательских хранилищ ключей, но вывод отличается в зависимости от типа хранилища ключей и, для внешнего хранилища ключей, от его параметра подключения.

По умолчанию эта команда отображает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы отобразить информацию о конкретном пользовательском хранилище ключей, используйте параметр custom-key-store-name или custom-key-store-id.

aws kms describe-custom-key-stores \
    --custom-key-store-id cks-9876543210fedcba9

Вывод этой команды включает полезные сведения об внешнем хранилище ключей, включая состояние подключения (ConnectionState). Если состояние подключения равно FAILED, вывод включает поле ConnectionErrorCode, описывающее проблему.

Вывод:

{
    "CustomKeyStores": [
        {
            "CustomKeyStoreId": "cks-9876543210fedcba9",
            "CustomKeyStoreName": "ExampleXKS",
            "ConnectionState": "CONNECTED",
            "CreationDate": "2022-12-02T07:48:55-07:00",
            "CustomKeyStoreType": "EXTERNAL_KEY_STORE",
            "XksProxyConfiguration": {
                "AccessKeyId": "ABCDE12345670EXAMPLE",
                "Connectivity": "PUBLIC_ENDPOINT",
                "UriEndpoint": "https://myproxy.xks.example.com",
                "UriPath": "/example-prefix/kms/xks/v1"
            }
        }
    ]
}

Дополнительную информацию см. в разделе Просмотр внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.

Пример 3: Получение сведений об внешнем хранилище ключей с подключением через сервис VPC конечной точки

В следующем describe-custom-key-store примере отображаются сведения о заданном внешнем хранилище ключей. Команда одинакова для всех типов пользовательских хранилищ ключей, но вывод отличается в зависимости от типа хранилища ключей и, для внешнего хранилища ключей, от его параметра подключения.

По умолчанию эта команда отображает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы отобразить информацию о конкретном пользовательском хранилище ключей, используйте параметр custom-key-store-name или custom-key-store-id.

aws kms describe-custom-key-stores \
    --custom-key-store-id cks-2234567890abcdef0

Вывод этой команды включает полезные сведения об внешнем хранилище ключей, включая состояние подключения (ConnectionState). Если состояние подключения равно FAILED, вывод включает поле ConnectionErrorCode, описывающее проблему.

Вывод:

{
    "CustomKeyStores": [
        {
            "CustomKeyStoreId": "cks-3234567890abcdef0",
            "CustomKeyStoreName": "ExampleVPCExternalKeyStore",
            "ConnectionState": "CONNECTED",
            "CreationDate": "2022-12-22T07:48:55-07:00",
            "CustomKeyStoreType": "EXTERNAL_KEY_STORE",
            "XksProxyConfiguration": {
                "AccessKeyId": "ABCDE12345670EXAMPLE",
                "Connectivity": "VPC_ENDPOINT_SERVICE",
                "UriEndpoint": "https://myproxy-private.xks.example.com",
                "UriPath": "/kms/xks/v1",
                "VpcEndpointServiceName": "com.amazonaws.vpce.us-east-1.vpce-svc-example1"
            }
        }
    ]
}

Дополнительную информацию см. в разделе Просмотр внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.

Вывод

CustomKeyStores -> (список)

Содержит метаданные о каждом пользовательском хранилище ключей.

(структура)

Содержит информацию о каждом пользовательском хранилище ключей в списке пользовательских хранилищ ключей.

CustomKeyStoreId -> (строка)

Уникальный идентификатор пользовательского хранилища ключей.

CustomKeyStoreName -> (строка)

Указанное пользователем понятное имя пользовательского хранилища ключей.

CloudHsmClusterId -> (строка)

Уникальный идентификатор кластера CloudHSM, связанного с хранилищем ключей CloudHSM. Это поле отображается только в том случае, если CustomKeyStoreType имеет значение AWS_CLOUDHSM.

TrustAnchorCertificate -> (строка)

Сертификат надежного узла для кластера CloudHSM, связанного с хранилищем ключей CloudHSM. При инициализации кластера вы создаёте этот сертификат и сохраняете его в файле customerCA.crt.

Это поле отображается только в том случае, если CustomKeyStoreType имеет значение AWS_CLOUDHSM.

ConnectionState -> (строка)

Указывает, подключено ли пользовательское хранилище ключей к его хранилищу ключей. Для хранилища ключей CloudHSM, поле ConnectionState указывает, подключено ли оно к его кластеру CloudHSM. Для внешнего хранилища ключей, поле ConnectionState указывает, подключено ли оно к внешнему прокси-серверу хранилища ключей, который взаимодействует с вашим внешним менеджером ключей.

Вы можете создавать и использовать ключи KMS в пользовательских хранилищах ключей только в том случае, если его ConnectionState имеет значение CONNECTED.

Значение ConnectionState равно DISCONNECTED только в том случае, если хранилище ключей никогда не подключалось или вы используете операцию DisconnectCustomKeyStore для его отключения. Если значение равно CONNECTED, но у вас возникают проблемы с использованием пользовательского хранилища ключей, убедитесь, что базовое хранилище ключей доступно и активно. Для хранилища ключей CloudHSM проверьте, что связанный кластер CloudHSM активен и содержит по крайней мере один активный HSM. Для внешнего хранилища ключей убедитесь, что внешний прокси-сервер хранилища ключей и внешний менеджер ключей подключены и активированы.

Значение FAILED указывает, что попытка подключения не увенчалась успехом. Поле ConnectionErrorCode в ответе указывает причину сбоя. Чтобы устранить проблемы с подключением, см. Устранение неполадок пользовательского хранилища ключей в Руководстве разработчика службы управления ключами.

ConnectionErrorCode -> (строка)

Описывает ошибку подключения. Это поле отображается в ответе только в том случае, если ConnectionState имеет значение FAILED.

Многие проблемы можно решить, обновив свойства пользовательского хранилища ключей. Чтобы обновить пользовательское хранилище ключей, отключите его (DisconnectCustomKeyStore), исправьте ошибки (UpdateCustomKeyStore) и попробуйте подключиться снова (ConnectCustomKeyStore). Дополнительную помощь в решении этих проблем вы найдете в разделе Как исправить ошибку подключения в Руководстве разработчика службы управления ключами.

Все пользовательские хранилища ключей:
  • INTERNAL_ERROR — KMS не смог выполнить запрос из-за внутренней ошибки. Повторите запрос. Для ConnectCustomKeyStore запросов отключите пользовательское хранилище ключей перед повторной попыткой подключения.
  • NETWORK_ERRORS — Сеть препятствует подключению KMS к хранилищу ключей.
Хранилища ключей CloudHSM:
  • CLUSTER_NOT_FOUND — KMS не может найти кластер CloudHSM с указанным идентификатором кластера.
  • INSUFFICIENT_CLOUDHSM_HSMS — Связанный кластер CloudHSM не содержит активных HSM.
  • INSUFFICIENT_FREE_ADDRESSES_IN_SUBNET — По крайней мере один частный подсеть, связанный с кластером CloudHSM, не имеет доступных IP-адресов. Подключение хранилища ключей CloudHSM требует одного свободного IP-адреса в каждой из связанных частных подсетей, хотя желательно два. Подробнее см. Как исправить ошибку подключения в Руководстве разработчика службы управления ключами.
  • INVALID_CREDENTIALS — KeyStorePassword для пользовательского хранилища ключей не совпадает с текущим паролем пользователя kmsuser криптографии в кластере CloudHSM.
  • SUBNET_NOT_FOUND — Подсеть в конфигурации кластера CloudHSM была удалена. Если KMS не может найти все подсети в конфигурации кластера, попытки подключить пользовательское хранилище ключей к кластеру CloudHSM завершаются ошибкой. Для исправления этой ошибки создайте кластер из последней резервной копии и свяжите его с вашим пользовательским хранилищем ключей. (Этот процесс создаёт новую конфигурацию кластера с VPC и частными подсетями).
  • USER_LOCKED_OUT — Счёт kmsuser CU заблокирован из-за слишком большого числа неудачных попыток входа в кластер CloudHSM.
  • USER_LOGGED_IN — Счёт kmsuser CU вошёл в связанный кластер CloudHSM.
  • USER_NOT_FOUND — KMS не может найти счёт kmsuser CU в связанном кластере CloudHSM.
Внешние хранилища ключей:
  • INVALID_CREDENTIALS — Одно или оба значения XksProxyAuthenticationCredential недействительны на указанном внешнем прокси-сервере хранилища ключей.
  • XKS_PROXY_ACCESS_DENIED — KMS не имеет доступа к внешнему прокси-серверу хранилища ключей.
  • XKS_PROXY_INVALID_CONFIGURATION — Ошибка конфигурации препятствует подключению внешнего хранилища ключей к прокси-серверу.
  • XKS_PROXY_INVALID_RESPONSE — KMS не может интерпретировать ответ внешнего прокси-сервера хранилища ключей.
  • XKS_PROXY_INVALID_TLS_CONFIGURATION — KMS не может подключиться к внешнему прокси-серверу хранилища ключей из-за неверной конфигурации TLS.
  • XKS_PROXY_NOT_REACHABLE — KMS не может связаться с внешним прокси-сервером хранилища ключей.
  • XKS_PROXY_TIMED_OUT — KMS может подключиться к внешнему прокси-серверу хранилища ключей, но прокси не отвечает KMS в отведенное время.
  • XKS_VPC_ENDPOINT_SERVICE_INVALID_CONFIGURATION — Конфигурация службы Amazon VPC endpoint не соответствует требованиям для внешнего хранилища ключей KMS.
  • XKS_VPC_ENDPOINT_SERVICE_NOT_FOUND — KMS не может найти службу Amazon VPC endpoint, которую он использует для связи с внешним прокси-сервером хранилища ключей.

CreationDate -> (метка времени)

Дата и время создания пользовательского хранилища ключей.

CustomKeyStoreType -> (строка)

Указывает тип пользовательского хранилища ключей. AWS_CLOUDHSM указывает пользовательское хранилище ключей, поддерживаемое кластером CloudHSM. EXTERNAL_KEY_STORE указывает пользовательское хранилище ключей, поддерживаемое внешним прокси-сервером хранилища ключей и внешним менеджером ключей за пределами Amazon Web Services.

XksProxyConfiguration -> (структура)

Настройки конфигурации внешнего прокси-сервера хранилища ключей (прокси-сервер XKS). Внешний прокси-сервер хранилища ключей преобразует запросы KMS в формат, который может понять ваш внешний менеджер ключей. Конфигурация прокси-сервера включает информацию о подключении, необходимую KMS.

Это поле отображается только в том случае, если CustomKeyStoreType имеет значение EXTERNAL_KEY_STORE.

Connectivity -> (строка)

Указывает, использует ли внешний прокси-сервер хранилища ключей публичный конечный пункт или службу Amazon VPC endpoint для связи с KMS.

AccessKeyId -> (строка)

Часть аутентификационных данных внешнего прокси-сервера хранилища ключей, которая однозначно идентифицирует секретный доступный ключ.

UriEndpoint -> (строка)

Конечный пункт URI для внешнего прокси-сервера хранилища ключей.

Если у внешнего прокси-сервера хранилища ключей есть публичный конечный пункт, он отображается здесь.

Если внешний прокси-сервер хранилища ключей использует имя службы Amazon VPC endpoint, это поле отображает приватное имя DNS, связанное с сервисом VPC endpoint.

UriPath -> (строка)

Путь к API внешнего прокси-сервера хранилища ключей.

VpcEndpointServiceName -> (строка)

Служба Amazon VPC endpoint, используемая для связи с внешним прокси-сервером хранилища ключей. Это поле отображается только в том случае, если внешний прокси-сервер хранилища ключей использует службу Amazon VPC endpoint для связи с KMS.

NextMarker -> (строка)

Когда Truncated имеет значение true, этот элемент присутствует и содержит значение, используемое для параметра Marker в последующем запросе.

Усечённый -> (boolean)

Флаг, указывающий, есть ли больше элементов в списке. Когда это значение равно true, список в этом ответе усечён. Чтобы получить больше элементов, передайте значение элемента NextMarker в этом ответе в качестве параметра Marker в последующем запросе.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API