Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

import-key-material

Описание

Импортирует или повторно импортирует криптографический материал ключа в существующий ключ KMS, созданный без криптографического материала. ImportKeyMaterial также устанавливает модель истечения срока действия и дату истечения срока действия импортированного криптографического материала.

По умолчанию ключи KMS создаются с криптографическим материалом, сгенерированным KMS. Данная операция поддерживает импорт криптографического материала — расширенную функцию, позволяющую генерировать и импортировать криптографический материал ключа KMS. Дополнительную информацию об импорте криптографического материала в KMS см. в разделе «Импорт криптографического материала» в Руководстве разработчика службы управления ключами.

После успешного импорта криптографического материала в ключ KMS, вы можете повторно импортировать тот же криптографический материал в этот ключ KMS, но не можете импортировать другой криптографический материал. Вы можете повторно импортировать криптографический материал для замены истекшего или удалённого криптографического материала. Также вы можете повторно импортировать криптографический материал для изменения модели истечения срока действия или даты истечения срока действия криптографического материала.

При каждом импорте криптографического материала в KMS вы можете определить, (ExpirationModel ) и когда (ValidTo ) криптографический материал истечёт. Для изменения срока действия криптографического материала необходимо импортировать его повторно, вызвав ImportKeyMaterial или используя функции импорта в консоли KMS.

Перед вызовом ImportKeyMaterial:

  • Создайте или найдите ключ KMS без криптографического материала. Ключ KMS должен иметь значение Origin, равное EXTERNAL, что указывает, что ключ KMS предназначен для импортированного криптографического материала. Для создания нового ключа KMS для импортированного криптографического материала вызовите операцию CreateKey со значением Origin, равным EXTERNAL. Вы можете создать симметричный ключ шифрования KMS, ключ HMAC KMS, асимметричный ключ шифрования KMS или асимметричный ключ подписи KMS. Вы также можете импортировать криптографический материал в ключ многорегиональный ключ любого поддерживаемого типа. Однако вы не можете импортировать криптографический материал в ключ KMS в хранилище пользовательских ключей.
  • Используйте операцию DescribeKey для проверки того, что значение KeyState ключа KMS равно PendingImport, что указывает, что ключ KMS не имеет криптографического материала. Если вы повторно импортируете тот же криптографический материал в существующий ключ KMS, вам может потребоваться вызвать DeleteImportedKeyMaterial для удаления его существующего криптографического материала.
  • Вызовите операцию GetParametersForImport, чтобы получить открытый ключ и маркер импорта для импорта криптографического материала.
  • Используйте открытый ключ в ответе GetParametersForImport для шифрования вашего криптографического материала.

Затем, в запросе ImportKeyMaterial, вы предоставляете свой зашифрованный криптографический материал и маркер импорта. При вызове этой операции вы должны указать следующие значения:

  • Идентификатор ключа или ARN ключа KMS, который будет ассоциирован с импортированным криптографическим материалом. Его значение Origin должно быть EXTERNAL, а его значение KeyState должно быть PendingImport. Вы не можете выполнить эту операцию для ключа KMS в хранилище пользовательских ключей, или для ключа KMS в другом аккаунте Amazon Web Services. Чтобы получить значение Origin и KeyState ключа KMS, вызовите DescribeKey.
  • Зашифрованный криптографический материал.
  • Маркер импорта, возвращённый GetParametersForImport. Вы должны использовать открытый ключ и маркер из того же ответа GetParametersForImport.
  • Истекает ли криптографический материал (ExpirationModel ) и, если да, то когда (ValidTo ). Для получения помощи в этом выборе см. Установка временного интервала истечения срока действия в Руководстве разработчика службы управления ключами. Если вы установили дату истечения срока действия, KMS удалит криптографический материал из ключа KMS в указанную дату, сделав ключ KMS непригодным для использования. Чтобы повторно использовать ключ KMS в криптографических операциях, вы должны повторно импортировать тот же криптографический материал. Однако вы можете удалить и повторно импортировать криптографический материал в любое время, включая время до истечения срока действия криптографического материала. При каждом повторном импорте вы можете исключить или сбросить время истечения срока действия.

При успешном выполнении операции состояние ключа KMS изменяется с PendingImport на Enabled, и вы можете использовать ключ KMS в криптографических операциях.

Если операция завершится неудачно, используйте исключение для определения проблемы. Если ошибка связана с криптографическим материалом, маркером импорта или ключом обертки, используйте GetParametersForImport для получения нового открытого ключа и маркера импорта для ключа KMS и повторите процедуру импорта. Для получения помощи см. Как импортировать криптографический материал в Руководстве разработчика службы управления ключами.

Ключ KMS, используемый для этой операции, должен быть в совместимом состоянии. Подробности см. в разделе Состояния ключей KMS в Руководстве разработчика службы управления ключами.

Использование в других аккаунтах : Нет. Вы не можете выполнить эту операцию для ключа KMS в другом аккаунте Amazon Web Services.

Требуемые разрешения : kms:ImportKeyMaterial (политика ключа)

Связанные операции:

  • DeleteImportedKeyMaterial
  • GetParametersForImport
Постепенная согласованность : API KMS следует модели постепенной согласованности. Дополнительную информацию см. в разделе Постепенная согласованность KMS.

См. также: AWS API документация

Синопсис

  import-key-material
--key-id <value>
--import-token <value>
--encrypted-key-material <value>
[--valid-to <value>]
[--expiration-model <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--key-id (строка)

Идентификатор ключа KMS, который будет связан с импортированным криптографическим материалом. Это должен быть тот же ключ KMS, который был указан в параметре KeyID соответствующего запроса GetParametersForImport. Значение Origin ключа KMS должно быть EXTERNAL, а его значение KeyState должно быть PendingImport.

Ключ KMS может быть симметричным ключом шифрования KMS, ключом HMAC KMS, асимметричным ключом шифрования KMS или асимметричным ключом подписи KMS, включая многорегиональный ключ любого поддерживаемого типа. Вы не можете выполнить эту операцию для ключа KMS в хранилище пользовательских ключей, или для ключа KMS в другом аккаунте Amazon Web Services.

Укажите идентификатор ключа или ARN ключа.

Например:

  • Идентификатор ключа: 1234abcd-12ab-34cd-56ef-1234567890ab
  • ARN ключа: arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab

Чтобы получить идентификатор ключа и ARN для ключа KMS, используйте ListKeys или DescribeKey.

--import-token (байтовый массив)

Маркер импорта, полученный в ответе на предыдущий запрос GetParametersForImport. Он должен быть из того же ответа, что содержал открытый ключ, который вы использовали для шифрования криптографического материала.

--encrypted-key-material (байтовый массив)

Зашифрованный криптографический материал для импорта. Криптографический материал должен быть зашифрован с помощью открытого ключа обертки, возвращённого GetParametersForImport, используя алгоритм обертки, указанный в том же запросе GetParametersForImport.

--valid-to (метка времени)

Дата и время истечения срока действия импортированного криптографического материала. Этот параметр требуется, когда значение параметра ExpirationModel равно KEY_MATERIAL_EXPIRES. В противном случае он недействителен.

Значение этого параметра должно быть будущей датой и временем. Максимальное значение — 365 дней от даты запроса.

При истечении срока действия криптографического материала KMS удалит криптографический материал из ключа KMS. Без криптографического материала ключ KMS непригоден для использования. Чтобы использовать ключ KMS в криптографических операциях, вы должны повторно импортировать тот же криптографический материал.

Вы не можете изменить значения ExpirationModel или ValidTo для текущего импорта после завершения запроса. Чтобы изменить любое из этих значений, вы должны удалить ( DeleteImportedKeyMaterial ) и повторно импортировать криптографический материал.

--expiration-model (строка)

Указывает, истекает ли криптографический материал. По умолчанию — KEY_MATERIAL_EXPIRES. Для получения помощи в этом выборе см. Установка временного интервала истечения срока действия в Руководстве разработчика службы управления ключами.

Когда значение ExpirationModel равно KEY_MATERIAL_EXPIRES, вы должны указать значение для параметра ValidTo. Когда значение равно KEY_MATERIAL_DOES_NOT_EXPIRE, вы должны опустить параметр ValidTo.

Вы не можете изменить значения ExpirationModel или ValidTo для текущего импорта после завершения запроса. Чтобы изменить любое из этих значений, вы должны повторно импортировать криптографический материал.

Возможные значения:

  • KEY_MATERIAL_EXPIRES
  • KEY_MATERIAL_DOES_NOT_EXPIRE

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON строки. JSON строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения перепишут значения, предоставленные JSON. Нет возможности передавать произвольные двоичные значения с помощью предоставленного JSON значения, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON каркас в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, выводит пример JSON ввода, который может быть использован как аргумент для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример YAML ввода, который может быть использован с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON каркас нестабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON каркасе.

Общие параметры

--debug (boolean)

Включить отладку.

--endpoint-url (string)

Переопределить URL команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки из конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.

--ca-bundle (string)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для заданного параметра cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры входных данных CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запросы параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Для импорта ключевого материала в ключ KMS

В следующем import-key-material примере ключевой материал загружается в ключ KMS, который был создан без ключевого материала. Состояние ключа KMS должно быть PendingImport.

Эта команда использует ключевой материал, который вы зашифровали с помощью открытого ключа, возвращённого командой get-parameters-for-import. Она также использует маркер импорта из той же команды get-parameters-for-import.

Параметр expiration-model указывает, что ключевой материал автоматически истекает в указанную дату и время параметром valid-to. После истечения срока действия ключевого материала AWS KMS удаляет ключевой материал, состояние ключа KMS изменяется на Pending import, и ключ KMS становится неиспользуемым. Чтобы восстановить ключ KMS, необходимо повторно импортировать тот же ключевой материал. Чтобы использовать другой ключевой материал, необходимо создать новый ключ KMS.

Перед выполнением этой команды замените примерный ID ключа на действительный ID или ARN ключа из вашей учетной записи AWS.

aws kms import-key-material \
    --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \
    --encrypted-key-material fileb://EncryptedKeyMaterial.bin \
    --import-token fileb://ImportToken.bin \
    --expiration-model KEY_MATERIAL_EXPIRES \
    --valid-to 2021-09-21T19:00:00Z

Эта команда не генерирует вывод.

Дополнительную информацию об импорте ключевого материала см. в разделе Импорт ключевого материала в Руководстве разработчика AWS Key Management Service.

Вывод

Нет

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API