describe-custom-key-stores
Описание
Получает информацию о пользовательских хранилищах ключей в аккаунте и регионе.
Данная операция является частью функции пользовательских хранилищ ключей в KMS, которая объединяет удобство и широкую интеграцию KMS с изоляцией и контролем хранилища ключей, которым вы владеете и управляете.
По умолчанию эта операция возвращает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы получить информацию только об определённом пользовательском хранилище ключей, используйте параметр CustomKeyStoreName или CustomKeyStoreId (но не оба).
Чтобы определить, подключено ли пользовательское хранилище ключей к кластеру CloudHSM или внешнему прокси-серверу хранилища ключей, используйте элемент ConnectionState в ответе. Если попытка подключения пользовательского хранилища ключей завершилась неудачно, значение ConnectionState равно FAILED, и элемент ConnectionErrorCode в ответе указывает причину неудачи. Для помощи в интерпретации ConnectionErrorCode, см. CustomKeyStoresListEntry.
Пользовательские хранилища ключей имеют состояние подключения DISCONNECTED, если хранилище никогда не подключалось или вы использовали операцию DisconnectCustomKeyStore для его отключения. В противном случае, состояние подключения равно CONNECTED. Если состояние подключения вашего пользовательского хранилища ключей равно CONNECTED, но вы испытываете проблемы с его использованием, убедитесь, что хранилище данных активно и доступно. Для хранилища ключей CloudHSM убедитесь, что связанный кластер CloudHSM активен и содержит минимальное количество HSM, требуемое для операции, если таковые имеются. Для внешнего хранилища ключей убедитесь, что внешний прокси-сервер хранилища ключей и связанный с ним внешний менеджер ключей доступны и включены.
Для помощи в устранении неполадок с вашим хранилищем ключей CloudHSM, см. Раздел Устранение неполадок с хранилищами ключей CloudHSM. Для помощи в устранении неполадок с внешним хранилищем ключей, см. Раздел Устранение неполадок с внешними хранилищами ключей. Оба раздела содержатся в руководстве для разработчиков службы управления ключами.
Использование в разных аккаунтах : Нет. Вы не можете выполнить эту операцию с пользовательским хранилищем ключей в другом аккаунте Amazon Web Services.
Требуемые разрешения : kms:DescribeCustomKeyStores (политика IAM)
Связанные операции:
- ConnectCustomKeyStore
- CreateCustomKeyStore
- DeleteCustomKeyStore
- DisconnectCustomKeyStore
- UpdateCustomKeyStore
См. также: AWS API Documentation
describe-custom-key-stores является постраничной операцией. Для получения всего набора результатов могут потребоваться несколько вызовов API. Вы можете отключить постраничность, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответе постраничного запроса, аргумент --query должен извлечь данные из результатов следующих выражений запроса: CustomKeyStores
Синопсис
describe-custom-key-stores
[--custom-key-store-id <value>]
[--custom-key-store-name <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--custom-key-store-id (строка)
Получает информацию только об указанном пользовательском хранилище ключей. Введите идентификатор хранилища.
По умолчанию эта операция получает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Для ограничения вывода определённым пользовательским хранилищем ключей, укажите либо параметр CustomKeyStoreId, либо параметр CustomKeyStoreName, но не оба.
--custom-key-store-name (строка)
Получает информацию только об указанном пользовательском хранилище ключей. Введите имя хранилища ключей по-дружески.
По умолчанию эта операция получает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Для ограничения вывода определённым пользовательским хранилищем ключей, укажите либо параметр CustomKeyStoreId, либо параметр CustomKeyStoreName, но не оба.
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен для указания точки начала постраничной обработки. Это NextToken из ранее усечённого ответа.
Примеры использования см. в разделе Постраничность в руководстве пользователя AWS CLI.
--page-size (целое число)
Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.
Примеры использования см. в разделе Постраничность в руководстве пользователя AWS CLI.
--max-items (целое число)
Общее количество элементов, которое необходимо вернуть в выводе команды. Если общее количество доступных элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной обработки укажите значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.
Примеры использования см. в разделе Постраничность в руководстве пользователя AWS CLI.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит JSON-пример ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить постраничную обработку вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запроса параметров CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей командной строки. Дополнительную информацию см. в разделе Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Получение сведений об хранилище ключей AWS CloudHSM
В следующем describe-custom-key-store примере отображаются сведения о заданном хранилище ключей AWS CloudHSM. Команда одинакова для всех типов пользовательских хранилищ ключей, но вывод отличается в зависимости от типа хранилища ключей и, для внешнего хранилища ключей, от его параметра подключения.
По умолчанию эта команда отображает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы отобразить информацию о конкретном пользовательском хранилище ключей, используйте параметр custom-key-store-name или custom-key-store-id.
aws kms describe-custom-key-stores \
--custom-key-store-name ExampleCloudHSMKeyStore
Вывод этой команды включает полезные сведения о хранилище ключей AWS CloudHSM, включая состояние подключения (ConnectionState). Если состояние подключения равно FAILED, вывод включает поле ConnectionErrorCode, описывающее проблему.
Вывод:
{
"CustomKeyStores": [
{
"CloudHsmClusterId": "cluster-1a23b4cdefg",
"ConnectionState": "CONNECTED",
"CreationDate": "2022-04-05T14:04:55-07:00",
"CustomKeyStoreId": "cks-1234567890abcdef0",
"CustomKeyStoreName": "ExampleExternalKeyStore",
"TrustAnchorCertificate": "<certificate appears here>"
}
]
}
Дополнительную информацию см. в разделе Просмотр хранилища ключей AWS CloudHSM в Руководстве разработчика AWS Key Management Service.
Пример 2: Получение сведений об внешнем хранилище ключей с подключением через общедоступный конечный пункт
В следующем describe-custom-key-store примере отображаются сведения о заданном внешнем хранилище ключей. Команда одинакова для всех типов пользовательских хранилищ ключей, но вывод отличается в зависимости от типа хранилища ключей и, для внешнего хранилища ключей, от его параметра подключения.
По умолчанию эта команда отображает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы отобразить информацию о конкретном пользовательском хранилище ключей, используйте параметр custom-key-store-name или custom-key-store-id.
aws kms describe-custom-key-stores \
--custom-key-store-id cks-9876543210fedcba9
Вывод этой команды включает полезные сведения об внешнем хранилище ключей, включая состояние подключения (ConnectionState). Если состояние подключения равно FAILED, вывод включает поле ConnectionErrorCode, описывающее проблему.
Вывод:
{
"CustomKeyStores": [
{
"CustomKeyStoreId": "cks-9876543210fedcba9",
"CustomKeyStoreName": "ExampleXKS",
"ConnectionState": "CONNECTED",
"CreationDate": "2022-12-02T07:48:55-07:00",
"CustomKeyStoreType": "EXTERNAL_KEY_STORE",
"XksProxyConfiguration": {
"AccessKeyId": "ABCDE12345670EXAMPLE",
"Connectivity": "PUBLIC_ENDPOINT",
"UriEndpoint": "https://myproxy.xks.example.com",
"UriPath": "/example-prefix/kms/xks/v1"
}
}
]
}
Дополнительную информацию см. в разделе Просмотр внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.
Пример 3: Получение сведений об внешнем хранилище ключей с подключением через сервис VPC конечной точки
В следующем describe-custom-key-store примере отображаются сведения о заданном внешнем хранилище ключей. Команда одинакова для всех типов пользовательских хранилищ ключей, но вывод отличается в зависимости от типа хранилища ключей и, для внешнего хранилища ключей, от его параметра подключения.
По умолчанию эта команда отображает информацию обо всех пользовательских хранилищах ключей в аккаунте и регионе. Чтобы отобразить информацию о конкретном пользовательском хранилище ключей, используйте параметр custom-key-store-name или custom-key-store-id.
aws kms describe-custom-key-stores \
--custom-key-store-id cks-2234567890abcdef0
Вывод этой команды включает полезные сведения об внешнем хранилище ключей, включая состояние подключения (ConnectionState). Если состояние подключения равно FAILED, вывод включает поле ConnectionErrorCode, описывающее проблему.
Вывод:
{
"CustomKeyStores": [
{
"CustomKeyStoreId": "cks-3234567890abcdef0",
"CustomKeyStoreName": "ExampleVPCExternalKeyStore",
"ConnectionState": "CONNECTED",
"CreationDate": "2022-12-22T07:48:55-07:00",
"CustomKeyStoreType": "EXTERNAL_KEY_STORE",
"XksProxyConfiguration": {
"AccessKeyId": "ABCDE12345670EXAMPLE",
"Connectivity": "VPC_ENDPOINT_SERVICE",
"UriEndpoint": "https://myproxy-private.xks.example.com",
"UriPath": "/kms/xks/v1",
"VpcEndpointServiceName": "com.amazonaws.vpce.us-east-1.vpce-svc-example1"
}
}
]
}
Дополнительную информацию см. в разделе Просмотр внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.
Вывод
CustomKeyStores -> (список)
Содержит метаданные о каждом пользовательском хранилище ключей.
(структура)
Содержит информацию о каждом пользовательском хранилище ключей в списке пользовательских хранилищ ключей.
CustomKeyStoreId -> (строка)
CustomKeyStoreName -> (строка)
CloudHsmClusterId -> (строка)
CustomKeyStoreType имеет значение AWS_CLOUDHSM.TrustAnchorCertificate -> (строка)
Сертификат надежного узла для кластера CloudHSM, связанного с хранилищем ключей CloudHSM. При инициализации кластера вы создаёте этот сертификат и сохраняете его в файле customerCA.crt.
Это поле отображается только в том случае, если CustomKeyStoreType имеет значение AWS_CLOUDHSM.
ConnectionState -> (строка)
Указывает, подключено ли пользовательское хранилище ключей к его хранилищу ключей. Для хранилища ключей CloudHSM, поле ConnectionState указывает, подключено ли оно к его кластеру CloudHSM. Для внешнего хранилища ключей, поле ConnectionState указывает, подключено ли оно к внешнему прокси-серверу хранилища ключей, который взаимодействует с вашим внешним менеджером ключей.
Вы можете создавать и использовать ключи KMS в пользовательских хранилищах ключей только в том случае, если его ConnectionState имеет значение CONNECTED.
Значение ConnectionState равно DISCONNECTED только в том случае, если хранилище ключей никогда не подключалось или вы используете операцию DisconnectCustomKeyStore для его отключения. Если значение равно CONNECTED, но у вас возникают проблемы с использованием пользовательского хранилища ключей, убедитесь, что базовое хранилище ключей доступно и активно. Для хранилища ключей CloudHSM проверьте, что связанный кластер CloudHSM активен и содержит по крайней мере один активный HSM. Для внешнего хранилища ключей убедитесь, что внешний прокси-сервер хранилища ключей и внешний менеджер ключей подключены и активированы.
Значение FAILED указывает, что попытка подключения не увенчалась успехом. Поле ConnectionErrorCode в ответе указывает причину сбоя. Чтобы устранить проблемы с подключением, см. Устранение неполадок пользовательского хранилища ключей в Руководстве разработчика службы управления ключами.
ConnectionErrorCode -> (строка)
Описывает ошибку подключения. Это поле отображается в ответе только в том случае, если ConnectionState имеет значение FAILED.
Многие проблемы можно решить, обновив свойства пользовательского хранилища ключей. Чтобы обновить пользовательское хранилище ключей, отключите его (DisconnectCustomKeyStore), исправьте ошибки (UpdateCustomKeyStore) и попробуйте подключиться снова (ConnectCustomKeyStore). Дополнительную помощь в решении этих проблем вы найдете в разделе Как исправить ошибку подключения в Руководстве разработчика службы управления ключами.
-
INTERNAL_ERROR— KMS не смог выполнить запрос из-за внутренней ошибки. Повторите запрос. ДляConnectCustomKeyStoreзапросов отключите пользовательское хранилище ключей перед повторной попыткой подключения. -
NETWORK_ERRORS— Сеть препятствует подключению KMS к хранилищу ключей.
-
CLUSTER_NOT_FOUND— KMS не может найти кластер CloudHSM с указанным идентификатором кластера. -
INSUFFICIENT_CLOUDHSM_HSMS— Связанный кластер CloudHSM не содержит активных HSM. -
INSUFFICIENT_FREE_ADDRESSES_IN_SUBNET— По крайней мере один частный подсеть, связанный с кластером CloudHSM, не имеет доступных IP-адресов. Подключение хранилища ключей CloudHSM требует одного свободного IP-адреса в каждой из связанных частных подсетей, хотя желательно два. Подробнее см. Как исправить ошибку подключения в Руководстве разработчика службы управления ключами. -
INVALID_CREDENTIALS—KeyStorePasswordдля пользовательского хранилища ключей не совпадает с текущим паролем пользователяkmsuserкриптографии в кластере CloudHSM. -
SUBNET_NOT_FOUND— Подсеть в конфигурации кластера CloudHSM была удалена. Если KMS не может найти все подсети в конфигурации кластера, попытки подключить пользовательское хранилище ключей к кластеру CloudHSM завершаются ошибкой. Для исправления этой ошибки создайте кластер из последней резервной копии и свяжите его с вашим пользовательским хранилищем ключей. (Этот процесс создаёт новую конфигурацию кластера с VPC и частными подсетями). -
USER_LOCKED_OUT— СчётkmsuserCU заблокирован из-за слишком большого числа неудачных попыток входа в кластер CloudHSM. -
USER_LOGGED_IN— СчётkmsuserCU вошёл в связанный кластер CloudHSM. -
USER_NOT_FOUND— KMS не может найти счётkmsuserCU в связанном кластере CloudHSM.
-
INVALID_CREDENTIALS— Одно или оба значенияXksProxyAuthenticationCredentialнедействительны на указанном внешнем прокси-сервере хранилища ключей. -
XKS_PROXY_ACCESS_DENIED— KMS не имеет доступа к внешнему прокси-серверу хранилища ключей. -
XKS_PROXY_INVALID_CONFIGURATION— Ошибка конфигурации препятствует подключению внешнего хранилища ключей к прокси-серверу. -
XKS_PROXY_INVALID_RESPONSE— KMS не может интерпретировать ответ внешнего прокси-сервера хранилища ключей. -
XKS_PROXY_INVALID_TLS_CONFIGURATION— KMS не может подключиться к внешнему прокси-серверу хранилища ключей из-за неверной конфигурации TLS. -
XKS_PROXY_NOT_REACHABLE— KMS не может связаться с внешним прокси-сервером хранилища ключей. -
XKS_PROXY_TIMED_OUT— KMS может подключиться к внешнему прокси-серверу хранилища ключей, но прокси не отвечает KMS в отведенное время. -
XKS_VPC_ENDPOINT_SERVICE_INVALID_CONFIGURATION— Конфигурация службы Amazon VPC endpoint не соответствует требованиям для внешнего хранилища ключей KMS. -
XKS_VPC_ENDPOINT_SERVICE_NOT_FOUND— KMS не может найти службу Amazon VPC endpoint, которую он использует для связи с внешним прокси-сервером хранилища ключей.
CreationDate -> (метка времени)
CustomKeyStoreType -> (строка)
AWS_CLOUDHSM указывает пользовательское хранилище ключей, поддерживаемое кластером CloudHSM. EXTERNAL_KEY_STORE указывает пользовательское хранилище ключей, поддерживаемое внешним прокси-сервером хранилища ключей и внешним менеджером ключей за пределами Amazon Web Services.XksProxyConfiguration -> (структура)
Настройки конфигурации внешнего прокси-сервера хранилища ключей (прокси-сервер XKS). Внешний прокси-сервер хранилища ключей преобразует запросы KMS в формат, который может понять ваш внешний менеджер ключей. Конфигурация прокси-сервера включает информацию о подключении, необходимую KMS.
Это поле отображается только в том случае, если CustomKeyStoreType имеет значение EXTERNAL_KEY_STORE.
Connectivity -> (строка)
AccessKeyId -> (строка)
UriEndpoint -> (строка)
Конечный пункт URI для внешнего прокси-сервера хранилища ключей.
Если у внешнего прокси-сервера хранилища ключей есть публичный конечный пункт, он отображается здесь.
Если внешний прокси-сервер хранилища ключей использует имя службы Amazon VPC endpoint, это поле отображает приватное имя DNS, связанное с сервисом VPC endpoint.
UriPath -> (строка)
VpcEndpointServiceName -> (строка)
NextMarker -> (строка)
Truncated имеет значение true, этот элемент присутствует и содержит значение, используемое для параметра Marker в последующем запросе.Усечённый -> (boolean)
NextMarker в этом ответе в качестве параметра Marker в последующем запросе.
© Copyright 2025, Amazon Web Services. Created using Sphinx.