get-parameters-for-import
Описание
Возвращает открытый ключ и маркер импорта, необходимые для импорта или повторного импорта ключевого материала для ключа KMS.
По умолчанию ключи KMS создаются с ключевым материалом, сгенерированным KMS. Эта операция поддерживает импорт ключевого материала, расширенную функцию, которая позволяет генерировать и импортировать криптографический ключевой материал для ключа KMS. Дополнительную информацию об импорте ключевого материала в KMS см. в разделе «Импорт ключевого материала» в Руководстве разработчика службы управления ключами.
Перед вызовом GetParametersForImport используйте операцию CreateKey со значением Origin равным EXTERNAL для создания ключа KMS без ключевого материала. Вы можете импортировать ключевой материал для симметричного ключа шифрования KMS, ключа HMAC KMS, ключа асимметричного шифрования KMS или ключа асимметричного шифрования KMS. Вы также можете импортировать ключевой материал в многорегиональный ключ любого поддерживаемого типа. Однако вы не можете импортировать ключевой материал в ключ KMS в пользовательском хранилище ключей. Вы также можете использовать GetParametersForImport, чтобы получить открытый ключ и маркер импорта для повторного импорта исходного ключевого материала в ключ KMS, ключевой материал которого истек или был удалён.
GetParametersForImport возвращает элементы, необходимые для импорта вашего ключевого материала.- Открытый ключ (или «ключ обертывания») пары открытого и закрытого ключей RSA, сгенерированных KMS. Вы будете использовать этот открытый ключ для шифрования («обертывания») вашего ключевого материала во время передачи в KMS.
- Маркер импорта, который гарантирует, что KMS может расшифровать ваш ключевой материал и связать его с правильным ключом KMS.
Открытый ключ и его маркер импорта постоянно связаны и должны использоваться вместе. Каждый набор открытого ключа и маркера импорта действителен в течение 24 часов. Дата и время истечения срока действия отображаются в поле ParametersValidTo в ответном GetParametersForImport. Вы не можете использовать истекший открытый ключ или маркер импорта в запросе ImportKeyMaterial. Если ваш ключ и маркер истекли, отправьте ещё один запрос GetParametersForImport.
GetParametersForImport требует следующей информации:- Идентификатор ключа KMS, для которого вы импортируете ключевой материал.
- Спецификацию ключа открытого ключа («ключа обертывания»), который вы будете использовать для шифрования вашего ключевого материала во время импорта.
- Алгоритм обертывания, который вы будете использовать с открытым ключом для шифрования вашего ключевого материала.
Вы можете использовать ту же или другую спецификацию открытого ключа и алгоритм обертывания каждый раз, когда вы импортируете или повторно импортируете тот же ключевой материал.
Ключ KMS, который вы используете для этой операции, должен быть в совместимом состоянии ключа. Для получения подробностей см. Состояния ключей KMS в Руководстве разработчика службы управления ключами.
Использование между учётными записями : Нет. Вы не можете выполнить эту операцию с ключом KMS в другой учётной записи Amazon Web Services.
Требуемые разрешения : kms:GetParametersForImport (политика ключа)
Связанные операции:
- ImportKeyMaterial
- DeleteImportedKeyMaterial
См. также: Документация API AWS
Синтаксис
get-parameters-for-import
--key-id <value>
--wrapping-algorithm <value>
--wrapping-key-spec <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--key-id (строка)
Идентификатор ключа KMS, который будет связан с импортированным ключевым материалом. Origin ключа KMS должен быть EXTERNAL.
Поддерживаются все типы ключей KMS, включая многорегиональные ключи. Однако вы не можете импортировать ключевой материал в ключ KMS в пользовательском хранилище ключей.
Укажите идентификатор ключа или ARN ключа KMS.
Например:
- Идентификатор ключа:
1234abcd-12ab-34cd-56ef-1234567890ab - ARN ключа:
arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab
Чтобы получить идентификатор ключа и ARN ключа KMS, используйте ListKeys или DescribeKey.
--wrapping-algorithm (строка)
Алгоритм, который вы будете использовать с открытым ключом RSA (PublicKey ) в ответе, чтобы защитить ваш ключевой материал во время импорта. Дополнительную информацию см. в разделе Выбор алгоритма обертывания в Руководстве разработчика службы управления ключами.
Для алгоритмов обертывания RSA_AES вы шифруете свой ключевой материал с помощью ключа AES, который вы генерируете, затем шифруете свой ключ AES с помощью открытого ключа RSA от KMS. Для алгоритмов обертывания RSAES вы шифруете свой ключевой материал непосредственно с помощью открытого ключа RSA от KMS.
Алгоритмы обертывания, которые вы можете использовать, зависят от типа ключевого материала, который вы импортируете. Чтобы импортировать закрытый ключ RSA, вы должны использовать алгоритм обертывания RSA_AES.
- RSA_AES_KEY_WRAP_SHA_256 — Поддерживается для обертывания ключевого материала RSA и ECC.
- RSA_AES_KEY_WRAP_SHA_1 — Поддерживается для обертывания ключевого материала RSA и ECC.
- RSAES_OAEP_SHA_256 — Поддерживается для всех типов ключевого материала, кроме ключевого материала RSA (закрытый ключ). Вы не можете использовать алгоритм обертывания RSAES_OAEP_SHA_256 с спецификацией ключа обертывания RSA_2048 для обертывания ключевого материала ECC_NIST_P521.
- RSAES_OAEP_SHA_1 — Поддерживается для всех типов ключевого материала, кроме ключевого материала RSA (закрытый ключ). Вы не можете использовать алгоритм обертывания RSAES_OAEP_SHA_1 с спецификацией ключа обертывания RSA_2048 для обертывания ключевого материала ECC_NIST_P521.
- RSAES_PKCS1_V1_5 (Устарело) — С 10 октября 2023 г. KMS не поддерживает алгоритм обертывания RSAES_PKCS1_V1_5.
Возможные значения:
RSAES_PKCS1_V1_5RSAES_OAEP_SHA_1RSAES_OAEP_SHA_256RSA_AES_KEY_WRAP_SHA_1RSA_AES_KEY_WRAP_SHA_256SM2PKE
--wrapping-key-spec (строка)
Тип открытого ключа RSA, который нужно вернуть в ответе. Вы будете использовать этот ключ обертывания с указанным алгоритмом обертывания для защиты вашего ключевого материала во время импорта.
Используйте самый длинный практичный ключ обертывания RSA.
Вы не можете использовать открытый ключ RSA_2048 для непосредственного обертывания закрытого ключа ECC_NIST_P521. Вместо этого используйте алгоритм обертывания RSA_AES или выберите более длинный открытый ключ RSA.
Возможные значения:
RSA_2048RSA_3072RSA_4096SM2
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример JSON ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выводит пример ввода YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команды и возвращает пример JSON вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку логирования.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с службами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается как двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить постраничную навигацию CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. использование кавычек со строками в руководстве пользователя AWS CLI.
Получение данных для импорта материала ключа в ключ KMS
Следующий get-parameters-for-import пример получает открытый ключ и маркер импорта, необходимые для импорта материала ключа в ключ KMS. При использовании import-key-material команды обязательно используйте маркер импорта и материал ключа, зашифрованный с помощью открытого ключа, возвращенного в той же get-parameters-for-import команде. Кроме того, алгоритм шифрования, который вы указываете в этой команде, должен быть тем же, который вы используете для шифрования материала ключа с помощью открытого ключа.
Для указания ключа KMS используйте параметр key-id. В этом примере используется идентификатор ключа, но в этой команде можно использовать идентификатор ключа или ARN ключа.
aws kms get-parameters-for-import \
--key-id 1234abcd-12ab-34cd-56ef-1234567890ab \
--wrapping-algorithm RSAES_OAEP_SHA_256 \
--wrapping-key-spec RSA_2048
Вывод:
{
"KeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"PublicKey": "<public key base64 encoded data>",
"ImportToken": "<import token base64 encoded data>",
"ParametersValidTo": 1593893322.32
}
Дополнительную информацию см. в разделе Загрузка открытого ключа и маркера импорта в руководстве разработчика AWS Key Management Service.
Вывод
KeyId -> (строка)
GetParametersForImport.ImportToken -> (байты)
PublicKey -> (байты)
ParametersValidTo -> (временная метка)
GetParametersForImport, чтобы получить новые.
© Copyright 2025, Amazon Web Services. Created using Sphinx.