enable-key-rotation
Описание
Включает автоматическое обновление ключей для указанного симметричного KMS-ключа.
По умолчанию, при включении автоматического обновления ключей для управляемого пользователем KMS-ключа, KMS обновляет материал ключа через год (приблизительно 365 дней) с даты включения и каждый год после этого. Вы можете использовать необязательный параметр RotationPeriodInDays для указания настраиваемого периода обновления при включении обновления ключей, или вы можете использовать RotationPeriodInDays для изменения периода обновления ключа, для которого вы ранее включили автоматическое обновление ключей.
Вы можете отслеживать обновление материала ключей для ваших KMS-ключах в CloudTrail и Amazon CloudWatch. Для отключения обновления материала ключей в управляемом пользователем KMS-ключе используйте операцию DisableKeyRotation. Вы можете использовать операцию GetKeyRotationStatus для определения любых текущих обновлений. Вы можете использовать операцию ListKeyRotations для просмотра деталей завершенных обновлений.
Автоматическое обновление ключей поддерживается только для симметричных KMS-ключа. Вы не можете включить автоматическое обновление асимметричных KMS-ключа, KMS-ключей HMAC, KMS-ключа с импортированным материалом ключа или KMS-ключа в пользовательском хранилище ключей. Для включения или отключения автоматического обновления набора связанных ключей в нескольких регионах установите свойство на первичном ключе.
Вы не можете включить или отключить автоматическое обновление управляемых Amazon Web Services KMS-ключей. KMS всегда обновляет материал ключа управляемых Amazon Web Services ключей каждый год. Обновление ключей, принадлежащих Amazon Web Services, управляется сервисом Amazon Web Services, владеющим ключом.
Примечание
В мае 2022 года KMS изменил график обновления для управляемых Amazon Web Services ключей с каждых трёх лет (приблизительно 1095 дней) на каждый год (приблизительно 365 дней).
Новые управляемые Amazon Web Services ключи автоматически обновляются через год после их создания и примерно каждый год после этого.
Существующие управляемые Amazon Web Services ключи автоматически обновляются через год после их последнего обновления и каждый год после этого.
KMS-ключ, который вы используете для этой операции, должен быть в совместимом состоянии. Для получения подробностей см. Состояния ключей KMS-ключей в руководстве разработчика службы управления ключами.
Использование между учетными записями : Нет. Вы не можете выполнить эту операцию с KMS-ключом в другой учетной записи Amazon Web Services.
Требуемые разрешения : kms:EnableKeyRotation (ключевая политика)
Связанные операции:
- DisableKeyRotation
- GetKeyRotationStatus
- ListKeyRotations
- RotateKeyOnDemand
Примечание
Постепенная согласованность : KMS API использует модель постепенной согласованности. Для получения дополнительной информации см. Постепенную согласованность KMS.
См. также: Документация AWS API
Синтаксис
enable-key-rotation
--key-id <value>
[--rotation-period-in-days <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--key-id (строка)
Идентифицирует симметричный KMS-ключ. Вы не можете включить автоматическое обновление асимметричных KMS-ключа, KMS-ключа HMAC, KMS-ключа с импортированным материалом ключа или KMS-ключа в пользовательском хранилище ключей. Для включения или отключения автоматического обновления набора связанных ключей в нескольких регионах установите свойство на первичном ключе.
Укажите идентификатор ключа или ARN ключа KMS.
Например:
- Идентификатор ключа:
1234abcd-12ab-34cd-56ef-1234567890ab - ARN ключа:
arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab
Чтобы получить идентификатор ключа и ARN для KMS-ключа, используйте ListKeys или DescribeKey.
--rotation-period-in-days (целое число)
Используйте этот параметр для указания настраиваемого периода между датами обновления. Если значение не указано, используется значение по умолчанию 365 дней.
Период обновления определяет количество дней после включения автоматического обновления ключей, через которое KMS обновит материал вашего ключа, и количество дней между каждым автоматическим обновлением после этого.
Вы можете использовать ключ условия ` kms:RotationPeriodInDays https://docs.aws.amazon.com/kms/latest/developerguide/conditions-kms.html#conditions-kms-rotation-period-in-days`__ для дополнительного ограничения значений, которые принципы могут указать в параметре RotationPeriodInDays.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, это выведет пример ввода YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит ввод команд и вернет пример выходного JSON для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверит SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из вашего файла аутентификации.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (логическое значение)
Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Пакет сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет ограничено по времени. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет ограничено по времени. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию - base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, сопоставляющегося с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла необходимо должным образом отформатировать для настроенного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод страницы cli.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров вам необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования UNIX-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для включения автоматического обновления KMS-ключа
Следующий пример включения автоматического обновления управляемого пользователем KMS-ключа с периодом обновления 180 дней. KMS обновит материал ключа через год (приблизительно 365 дней) с даты выполнения этой команды и каждый год после этого.
- Параметр
--key-idидентифицирует KMS-ключ. В этом примере используется значение ARN ключа, но вы можете использовать либо идентификатор ключа, либо ARN KMS-ключа. - Параметр
--rotation-period-in-daysуказывает количество дней между каждой датой обновления. Укажите значение между 90 и 2560 днями. Если значение не указано, используется значение по умолчанию 365 дней.
aws kms enable-key-rotation \
--key-id arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab \
--rotation-period-in-days 180
Эта команда не генерирует вывод. Для проверки того, что KMS-ключ включен, используйте команду get-key-rotation-status.
Дополнительную информацию см. в разделе Обновление ключей в руководстве разработчика службы управления ключами AWS.
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.