describe-key
Описание
Предоставляет подробную информацию о ключе KMS. Вы можете выполнить DescribeKey для управляемого клиентом ключа или управляемого Amazon Web Services ключа.
Эта подробная информация включает ARN ключа, дату создания (и дату удаления, если применимо), состояние ключа, а также дату начала и окончания действия (если таковые имеются) материала ключа. Она включает поля, такие как KeySpec, которые помогают отличить различные типы ключей KMS. Также отображается использование ключа (шифрование, подпись или генерация и проверка MAC) и поддерживаемые алгоритмы.
Для ключей в нескольких регионах DescribeKey отображает основной ключ и все связанные с ним реплики. Для ключей KMS в хранилищах CloudHSM он включает информацию о хранилище, например, идентификатор хранилища и идентификатор кластера CloudHSM. Для ключей KMS во внешних хранилищах он включает идентификатор пользовательского хранилища и идентификатор внешнего ключа.
DescribeKey не возвращает следующую информацию:- Псевдонимы, связанные с ключом KMS. Для получения этой информации используйте ListAliases.
- Включена ли автоматическая ротация ключа для ключа KMS. Для получения этой информации используйте GetKeyRotationStatus. Также некоторые состояния ключей не позволяют автоматически вращать ключ KMS. Дополнительные сведения см. в разделе Как работает автоматическая ротация ключей в руководстве разработчика Key Management Service.
- Теги ключа KMS. Для получения этой информации используйте ListResourceTags.
- Политики ключа и разрешения на ключ KMS. Для получения этой информации используйте GetKeyPolicy и ListGrants.
В целом, DescribeKey — это операция, не изменяющая данные. Она возвращает данные о ключах KMS, но не изменяет их. Однако сервисы Amazon Web Services используют DescribeKey для создания управляемых Amazon Web Services ключей из предопределенного псевдонима Amazon Web Services без идентификатора ключа.
Использование в разных учетных записях : Да. Чтобы выполнить эту операцию с ключом KMS в другой учетной записи Amazon Web Services, укажите ARN ключа или ARN псевдонима в значении параметра KeyId.
Требуемые разрешения : kms:DescribeKey (политика ключа)
Связанные операции:
- GetKeyPolicy
- GetKeyRotationStatus
- ListAliases
- ListGrants
- ListKeys
- ListResourceTags
- ListRetirableGrants
См. также: Документация API AWS
Синтаксис
describe-key
--key-id <value>
[--grant-tokens <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--key-id (строка)
Описывает указанный ключ KMS.
Если вы укажете предопределенный псевдоним Amazon Web Services (псевдоним Amazon Web Services без идентификатора ключа), KMS свяжет псевдоним с управляемым Amazon Web Services ключом и вернет его KeyId и Arn в ответе.
Для указания ключа KMS используйте его идентификатор, ARN, имя псевдонима или ARN псевдонима. При использовании имени псевдонима добавьте префикс "alias/". Чтобы указать ключ KMS в другой учетной записи Amazon Web Services, необходимо использовать ARN ключа или ARN псевдонима.
Например:
- Идентификатор ключа:
1234abcd-12ab-34cd-56ef-1234567890ab - ARN ключа:
arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab - Имя псевдонима:
alias/ExampleAlias - ARN псевдонима:
arn:aws:kms:us-east-2:111122223333:alias/ExampleAlias
Чтобы получить идентификатор ключа и ARN ключа KMS, используйте ListKeys или DescribeKey. Чтобы получить имя псевдонима и ARN псевдонима, используйте ListAliases.
--grant-tokens (список)
Список маркеров разрешения.
Используйте маркер разрешения, когда ваше разрешение на вызов этой операции получено из нового разрешения, которое еще не достигло состояния «эвентуальной согласованности». Дополнительные сведения см. в разделе Маркер разрешения и Использование маркера разрешения в руководстве разработчика Key Management Service.
(строка)
Синтаксис:
"string" "string" ...
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставляемому --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Глобальные параметры
--debug (булево)
Включить отладочную регистрацию.
--endpoint-url (строка)
Переопределить адрес по умолчанию команды указанным адресом.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться без блокировки и таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться без блокировки и таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных данных. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные данные будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается в двоичных данных, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно, независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Пример 1: Получение подробной информации о ключе KMS
Следующий describe-key пример получает подробную информацию о управляемом AWS ключе для Amazon S3 в примере учетной записи и региона. Вы можете использовать эту команду для получения сведений о управляемых AWS ключах и ключах, управляемых клиентом.
Для указания ключа KMS используйте параметр key-id. В этом примере используется значение имени псевдонима, но вы можете использовать идентификатор ключа, ARN ключа, имя псевдонима или ARN псевдонима в этой команде.
aws kms describe-key \
--key-id alias/aws/s3
Вывод:
{
"KeyMetadata": {
"AWSAccountId": "846764612917",
"KeyId": "b8a9477d-836c-491f-857e-07937918959b",
"Arn": "arn:aws:kms:us-west-2:846764612917:key/b8a9477d-836c-491f-857e-07937918959b",
"CreationDate": 2017-06-30T21:44:32.140000+00:00,
"Enabled": true,
"Description": "Default KMS key that protects my S3 objects when no other key is defined",
"KeyUsage": "ENCRYPT_DECRYPT",
"KeyState": "Enabled",
"Origin": "AWS_KMS",
"KeyManager": "AWS",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
]
}
}
Дополнительную информацию см. в разделе Просмотр ключей в руководстве разработчика AWS Key Management Service.
Пример 2: Получение сведений об асимметричном ключе RSA KMS
Следующий describe-key пример получает подробную информацию об асимметричном ключе RSA KMS, используемом для подписи и проверки.
aws kms describe-key \
--key-id 1234abcd-12ab-34cd-56ef-1234567890ab
Вывод:
{
"KeyMetadata": {
"AWSAccountId": "111122223333",
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"Arn": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"CreationDate": "2019-12-02T19:47:14.861000+00:00",
"CustomerMasterKeySpec": "RSA_2048",
"Enabled": false,
"Description": "",
"KeyState": "Disabled",
"Origin": "AWS_KMS",
"MultiRegion": false,
"KeyManager": "CUSTOMER",
"KeySpec": "RSA_2048",
"KeyUsage": "SIGN_VERIFY",
"SigningAlgorithms": [
"RSASSA_PKCS1_V1_5_SHA_256",
"RSASSA_PKCS1_V1_5_SHA_384",
"RSASSA_PKCS1_V1_5_SHA_512",
"RSASSA_PSS_SHA_256",
"RSASSA_PSS_SHA_384",
"RSASSA_PSS_SHA_512"
]
}
}
Пример 3: Получение сведений о реплике ключа в нескольких регионах
Следующий describe-key пример получает метаданные для реплики ключа в нескольких регионах. Этот ключ в нескольких регионах является симметричным ключом шифрования. Выходной результат команды describe-key для любого ключа в нескольких регионах возвращает информацию о ключе-источнике и всех его репликах.
aws kms describe-key \
--key-id arn:aws:kms:ap-northeast-1:111122223333:key/mrk-1234abcd12ab34cd56ef1234567890ab
Вывод:
{
"KeyMetadata": {
"MultiRegion": true,
"AWSAccountId": "111122223333",
"Arn": "arn:aws:kms:ap-northeast-1:111122223333:key/mrk-1234abcd12ab34cd56ef1234567890ab",
"CreationDate": "2021-06-28T21:09:16.114000+00:00",
"Description": "",
"Enabled": true,
"KeyId": "mrk-1234abcd12ab34cd56ef1234567890ab",
"KeyManager": "CUSTOMER",
"KeyState": "Enabled",
"KeyUsage": "ENCRYPT_DECRYPT",
"Origin": "AWS_KMS",
"CustomerMasterKeySpec": "SYMMETRIC_DEFAULT",
"EncryptionAlgorithms": [
"SYMMETRIC_DEFAULT"
],
"MultiRegionConfiguration": {
"MultiRegionKeyType": "PRIMARY",
"PrimaryKey": {
"Arn": "arn:aws:kms:us-west-2:111122223333:key/mrk-1234abcd12ab34cd56ef1234567890ab",
"Region": "us-west-2"
},
"ReplicaKeys": [
{
"Arn": "arn:aws:kms:eu-west-1:111122223333:key/mrk-1234abcd12ab34cd56ef1234567890ab",
"Region": "eu-west-1"
},
{
"Arn": "arn:aws:kms:ap-northeast-1:111122223333:key/mrk-1234abcd12ab34cd56ef1234567890ab",
"Region": "ap-northeast-1"
},
{
"Arn": "arn:aws:kms:sa-east-1:111122223333:key/mrk-1234abcd12ab34cd56ef1234567890ab",
"Region": "sa-east-1"
}
]
}
}
}
Пример 4: Получение сведений о ключе HMAC KMS
Следующий describe-key пример получает подробную информацию о ключе HMAC KMS.
aws kms describe-key \
--key-id 1234abcd-12ab-34cd-56ef-1234567890ab
Вывод:
{
"KeyMetadata": {
"AWSAccountId": "123456789012",
"KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab",
"Arn": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"CreationDate": "2022-04-03T22:23:10.194000+00:00",
"Enabled": true,
"Description": "Test key",
"KeyUsage": "GENERATE_VERIFY_MAC",
"KeyState": "Enabled",
"Origin": "AWS_KMS",
"KeyManager": "CUSTOMER",
"CustomerMasterKeySpec": "HMAC_256",
"MacAlgorithms": [
"HMAC_SHA_256"
],
"MultiRegion": false
}
}
Вывод
KeyMetadata -> (структура)
Метаданные, связанные с ключом.
AWSAccountId -> (строка)
KeyId -> (строка)
Arn -> (строка)
CreationDate -> (метка времени)
Enabled -> (булево)
KeyState равен Enabled, это значение равно true, в противном случае - false.Description -> (строка)
KeyUsage -> (строка)
KeyState -> (строка)
Текущее состояние ключа KMS.
Дополнительную информацию о том, как состояние ключа влияет на использование ключа KMS, см. в разделе «Состояния ключей KMS» в Руководстве разработчика службы управления ключами (KMS).
DeletionDate -> (метка времени)
Дата и время, после которых KMS удалит этот ключ KMS. Это значение присутствует только в случае, если ключ KMS запланирован на удаление, то есть, когда его KeyState равно PendingDeletion.
Если первичный ключ в ключе многорегионального ключа запланирован на удаление, но все еще имеет ключи-копии, его состояние ключа равно PendingReplicaDeletion, а продолжительность периода ожидания отображается в поле PendingDeletionWindowInDays.
ValidTo -> (метка времени)
Origin равно EXTERNAL, а ExpirationModel равно KEY_MATERIAL_EXPIRES; в противном случае это значение опущено.Origin -> (строка)
AWS_KMS, KMS создал ключевой материал. Если это значение равно EXTERNAL, ключевой материал был импортирован или ключ KMS не имеет ключевого материала. Если это значение равно AWS_CLOUDHSM, ключевой материал был создан в кластере CloudHSM, связанном с пользовательским хранилищем ключей.CustomKeyStoreId -> (строка)
CloudHsmClusterId -> (строка)
ExpirationModel -> (строка)
Origin равно EXTERNAL, в противном случае это значение опущено.KeyManager -> (строка)
CustomerMasterKeySpec -> (строка)
Вместо этого используйте поле KeySpec.
Поля KeySpec и CustomerMasterKeySpec имеют одинаковое значение. Рекомендуется использовать поле KeySpec в вашем коде. Однако, чтобы избежать несовместимости с предыдущими версиями, KMS поддерживает оба поля.
KeySpec -> (строка)
EncryptionAlgorithms -> (список)
Шифровальные алгоритмы, которые поддерживает ключ KMS. Вы не можете использовать ключ KMS с другими алгоритмами шифрования в рамках KMS.
Это значение присутствует только в том случае, если KeyUsage ключа KMS равно ENCRYPT_DECRYPT.
(строка)
SigningAlgorithms -> (список)
Алгоритмы подписи, которые поддерживает ключ KMS. Вы не можете использовать ключ KMS с другими алгоритмами подписи в рамках KMS.
Это поле отображается только при KeyUsage ключа KMS равно SIGN_VERIFY.
(строка)
KeyAgreementAlgorithms -> (список)
Алгоритм согласования ключей, используемый для получения общего секрета.
(строка)
MultiRegion -> (булево)
Указывает, является ли ключ KMS многорегиональным (True) или региональным (False) ключом. Это значение равно True для первичных и копий многорегиональных ключей и False для региональных ключей KMS.
Дополнительную информацию о многорегиональных ключах см. в разделе «Многорегиональные ключи в KMS» в Руководстве разработчика службы управления ключами (KMS).
MultiRegionConfiguration -> (структура)
Список первичных и копий ключей в одном многорегиональном ключе. Это поле присутствует только в том случае, если значение поля MultiRegion равно True.
Для получения дополнительной информации о любом указанном ключе KMS используйте операцию DescribeKey.
-
MultiRegionKeyTypeуказывает, является ли ключ KMS первичным илиPRIMARYключом. -
PrimaryKeyотображает ARN ключа и регион первичного ключа. Это поле отображает текущий ключ KMS, если это первичный ключ. -
ReplicaKeysотображает ARN и регионы всех ключей-копий. Это поле включает текущий ключ KMS, если это ключ-копия.
MultiRegionKeyType -> (строка)
REPLICA ключом.PrimaryKey -> (структура)
Отображает ARN ключа и регион первичного ключа. Это поле включает текущий ключ KMS, если это первичный ключ.
Arn -> (строка)
Region -> (строка)
ReplicaKeys -> (список)
отображает ARN и регионы всех ключей-копий. Это поле включает текущий ключ KMS, если это ключ-копия.
(структура)
Описание первичного или копийного ключа в многорегиональном ключе.
Arn -> (строка)
Region -> (строка)
PendingDeletionWindowInDays -> (целое число)
Период ожидания перед удалением первичного ключа в многорегиональном ключе. Этот период ожидания начинается, когда удаляется последний из его ключей-копий. Это значение присутствует только в том случае, если KeyState ключа KMS равно PendingReplicaDeletion. Это указывает, что ключ KMS является первичным ключом в многорегиональном ключе, он запланирован на удаление и у него все еще есть существующие ключи-копии.
Если региональный ключ KMS или ключ-копия многорегионального ключа запланированы на удаление, его дата удаления отображается в поле DeletionDate. Однако, если первичный ключ в многорегиональном ключе запланирован на удаление, его период ожидания не начинается до тех пор, пока не будут удалены все его ключи-копии. Это значение отображает этот период ожидания. Когда последний ключ-копия в многорегиональном ключе удаляется, KeyState запланированного первичного ключа меняется с PendingReplicaDeletion на PendingDeletion, а дата удаления отображается в поле DeletionDate.
MacAlgorithms -> (список)
Алгоритм кода проверки подлинности сообщения (MAC), который поддерживает ключ HMAC KMS.
Это значение присутствует только в том случае, если KeyUsage ключа KMS равно GENERATE_VERIFY_MAC.
(строка)
XksKeyConfiguration -> (структура)
Информация об внешнем ключе, связанном с ключом KMS во внешнем хранилище ключей.
Дополнительную информацию см. во внешнем ключе в Руководстве разработчика службы управления ключами (KMS).
Id -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.