Spec-Zone.ru › AWS CLI v2

[ aws ]

kms

Описание

Услуга управления ключами (KMS) — это веб-сервис шифрования и управления ключами. В этом руководстве описаны операции KMS, которые можно вызывать программно. Для получения общей информации о KMS см. ` Руководство разработчика службы управления ключами https://docs.aws.amazon.com/kms/latest/developerguide/`__ .

Примечание

В KMS термин ключ-мастер-клиента (CMK) заменён на ключ KMS и ключ KMS . Суть не изменилась. Для предотвращения несовместимости KMS сохраняет некоторые вариации этого термина.

Amazon Web Services предоставляет SDK, которые состоят из библиотек и примеров кода для различных языков программирования и платформ (Java, Ruby, .Net, macOS, Android и т. д.). SDK предоставляют удобный способ создания программного доступа к KMS и другим службам Amazon Web Services. Например, SDK обрабатывают такие задачи, как подписание запросов (см. ниже), обработку ошибок и автоматическое повторное выполнение запросов. Дополнительную информацию о SDK Amazon Web Services, включая загрузку и установку, см. в разделе Инструменты Amazon Web Services.

Рекомендуется использовать SDK Amazon Web Services для выполнения программных API-вызовов KMS.

Если вам необходимо использовать проверенные криптографические модули FIPS 140-2 при взаимодействии с Amazon Web Services, используйте конечную точку FIPS в предпочитаемой вами области Amazon Web Services. Дополнительную информацию о доступных конечных точках FIPS см. в разделе «Конечные точки сервисов» в теме «Служба управления ключами» в Общей справке Amazon Web Services .

Все вызовы API KMS должны быть подписаны и переданы с использованием Transport Layer Security (TLS). KMS рекомендует всегда использовать последнюю поддерживаемую версию TLS. Клиенты также должны поддерживать наборы шифров с Perfect Forward Secrecy (PFS), такие как Ephemeral Diffie-Hellman (DHE) или Elliptic Curve Ephemeral Diffie-Hellman (ECDHE). Большинство современных систем, таких как Java 7 и новее, поддерживают эти режимы.

Подписание запросов

Запросы должны быть подписаны с использованием идентификатора ключа доступа и секретного ключа доступа. Сильно рекомендуем не использовать корневой ключ доступа к вашему аккаунту Amazon Web Services для повседневной работы. Вы можете использовать идентификатор ключа доступа и секретный ключ доступа для пользователя IAM, или вы можете использовать службу Security Token Service (STS) для генерации временных учетных данных безопасности и использовать их для подписи запросов.

Все запросы KMS должны быть подписаны с использованием версии подписи 4 .

Ведение журнала запросов API

KMS поддерживает CloudTrail — службу, которая регистрирует вызовы API Amazon Web Services и связанные события для вашей учетной записи Amazon Web Services и отправляет их в указанный вами Amazon S3-ведро. Используя информацию, собранную CloudTrail, вы можете определить, какие запросы были отправлены в KMS, кто отправил запрос, когда он был отправлен и т. д. Дополнительные сведения о CloudTrail, включая включение и поиск файлов журналов, см. в руководстве пользователя CloudTrail.

Дополнительные ресурсы

Дополнительную информацию об учетных данных и подписи запросов см. в следующем:

  • Учетные данные безопасности Amazon Web Services — в этом разделе содержится общая информация о типах учетных данных, используемых для доступа к Amazon Web Services.
  • Временные учетные данные безопасности — в этом разделе руководства пользователя IAM описано, как создавать и использовать временные учетные данные безопасности.
  • Процесс подписи версии подписи 4 — в этом наборе тем описывается процесс подписи запроса с использованием идентификатора ключа доступа и секретного ключа доступа.
Операции API, которые часто используются

Из операция API, обсуждаемых в этом руководстве, следующие будут наиболее полезны для большинства приложений. Вы, вероятно, будете выполнять операции, отличные от этих, такие как создание ключей и назначение политик, используя консоль.

  • Шифрование
  • Расшифрование
  • GenerateDataKey
  • GenerateDataKeyWithoutPlaintext

Доступные команды

  • cancel-key-deletion
  • connect-custom-key-store
  • create-alias
  • create-custom-key-store
  • create-grant
  • create-key
  • decrypt
  • delete-alias
  • delete-custom-key-store
  • delete-imported-key-material
  • derive-shared-secret
  • describe-custom-key-stores
  • describe-key
  • disable-key
  • disable-key-rotation
  • disconnect-custom-key-store
  • enable-key
  • enable-key-rotation
  • encrypt
  • generate-data-key
  • generate-data-key-pair
  • generate-data-key-pair-without-plaintext
  • generate-data-key-without-plaintext
  • generate-mac
  • generate-random
  • get-key-policy
  • get-key-rotation-status
  • get-parameters-for-import
  • get-public-key
  • import-key-material
  • list-aliases
  • list-grants
  • list-key-policies
  • list-key-rotations
  • list-keys
  • list-resource-tags
  • list-retirable-grants
  • put-key-policy
  • re-encrypt
  • replicate-key
  • retire-grant
  • revoke-grant
  • rotate-key-on-demand
  • schedule-key-deletion
  • sign
  • tag-resource
  • untag-resource
  • update-alias
  • update-custom-key-store
  • update-key-description
  • update-primary-region
  • verify
  • verify-mac

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API