Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

list-grants

Описание

Получает список всех грантов для указанного ключа KMS.

Вы должны указать ключ KMS во всех запросах. Вы можете отфильтровать список грантов по идентификатору гранта или принципалу получателя.

Для получения подробной информации о грантах, включая терминологию грантов, см. раздел Гранты в KMS в руководстве для разработчиков службы управления ключами * Key Management Service Developer Guide * . Примеры работы с грантами на нескольких языках программирования см. в разделе Программирование грантов .

Примечание

Поле GranteePrincipal в ответе ListGrants обычно содержит пользователя или роль, обозначенную как принципал получателя в гранте. Однако, когда принципал получателя в гранте является сервисом Amazon Web Services, поле GranteePrincipal содержит принципал сервиса , который может представлять несколько различных принципалов получателей.

Использование в разных учетных записях : Да. Чтобы выполнить эту операцию с ключом KMS в другой учетной записи Amazon Web Services, укажите ARN ключа в значении параметра KeyId.

Требуемые разрешения : kms:ListGrants (политика ключа)

Связанные операции:

  • CreateGrant
  • ListRetirableGrants
  • RetireGrant
  • RevokeGrant
Постепенная согласованность : API KMS использует модель постепенной согласованности. Дополнительную информацию см. в разделе Постепенная согласованность KMS .

См. также: Документация API AWS

list-grants — это постраничная операция. Для получения всего набора результатов могут быть выпущены несколько API-запросов. Вы можете отключить постраничную обработку, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничной обработкой, аргумент --query должен извлекать данные из результатов следующих выражений запроса: Grants

Синопсис

  list-grants
--key-id <value>
[--grant-id <value>]
[--grantee-principal <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--key-id (строка)

Возвращает только гранты для указанного ключа KMS. Этот параметр обязателен.

Укажите идентификатор ключа или ARN ключа KMS. Для указания ключа KMS в другой учетной записи Amazon Web Services необходимо использовать ARN ключа.

Например:

  • Идентификатор ключа: 1234abcd-12ab-34cd-56ef-1234567890ab
  • ARN ключа: arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab

Чтобы получить идентификатор ключа и ARN ключа KMS, используйте ListKeys или DescribeKey .

--grant-id (строка)

Возвращает только грант с указанным идентификатором гранта. Идентификатор гранта однозначно определяет грант.

--grantee-principal (строка)

Возвращает только гранты, где указанный принципал является принципалом получателя для гранта.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята дословно. Это не может быть указано вместе с --cli-input-yaml.

--starting-token (строка)

Маркер для указания начала постраничной обработки. Это NextToken из ранее усеченного ответа.

Примеры использования см. в разделе Постраничная обработка в руководстве пользователя командной строки AWS .

--page-size (целое число)

Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.

Примеры использования см. в разделе Постраничная обработка в руководстве пользователя командной строки AWS .

--max-items (целое число)

Общее количество элементов для возврата в выводе команды. Если общее количество доступных элементов больше, чем указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной обработки предоставьте значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.

Примеры использования см. в разделе Постраничная обработка в руководстве пользователя командной строки AWS .

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки API-запроса. Если предоставлено значение без значения или значение input, выводит JSON-пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет напечатан пример YAML-входных данных, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает JSON-пример выходных данных для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладку логирования.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (булево)

Отключить автоматическую постраничную обработку. Если автоматическая постраничная обработка отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включить
  • выключить
  • автоматически

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Набор сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить страницу cli для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования unix-подобных систем. Эти примеры нужно будет адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Просмотр грантов для ключа AWS KMS

Следующий пример list-grants отображает все гранты для указанного управляемого AWS KMS ключа для Amazon DynamoDB в вашей учетной записи. Этот грант позволяет DynamoDB использовать ключ KMS от вашего имени для шифрования таблицы DynamoDB перед записью на диск. Вы можете использовать такую команду для просмотра грантов для управляемых AWS KMS ключей и пользовательских ключей KMS в учетной записи AWS и регионе.

В этой команде используется параметр key-id с идентификатором ключа для определения ключа KMS. Вы можете использовать идентификатор ключа или ARN ключа для определения ключа KMS. Чтобы получить идентификатор ключа или ARN ключа управляемого AWS KMS ключа, используйте команду list-keys или list-aliases.

aws kms list-grants \
    --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

Вывод показывает, что грант предоставляет Amazon DynamoDB разрешение на использование ключа KMS для криптографических операций, а также на просмотр деталей ключа KMS (DescribeKey) и на снятие грантов (RetireGrant). Ограничение EncryptionContextSubset ограничивает эти разрешения запросами, которые включают указанные пары контекстов шифрования. В результате разрешения в гранте действуют только для указанной учетной записи и таблицы DynamoDB.

{
    "Grants": [
        {
            "Constraints": {
                "EncryptionContextSubset": {
                    "aws:dynamodb:subscriberId": "123456789012",
                    "aws:dynamodb:tableName": "Services"
                }
            },
            "IssuingAccount": "arn:aws:iam::123456789012:root",
            "Name": "8276b9a6-6cf0-46f1-b2f0-7993a7f8c89a",
            "Operations": [
                "Decrypt",
                "Encrypt",
                "GenerateDataKey",
                "ReEncryptFrom",
                "ReEncryptTo",
                "RetireGrant",
                "DescribeKey"
            ],
            "GrantId": "1667b97d27cf748cf05b487217dd4179526c949d14fb3903858e25193253fe59",
            "KeyId": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab",
            "RetiringPrincipal": "dynamodb.us-west-2.amazonaws.com",
            "GranteePrincipal": "dynamodb.us-west-2.amazonaws.com",
            "CreationDate": "2021-05-13T18:32:45.144000+00:00"
        }
    ]
}

Дополнительную информацию см. в разделе Гранты в AWS KMS в руководстве разработчика службы управления ключами AWS.

Вывод

Гранты -> (список)

Список грантов.

(структура)

Содержит информацию о гранте.

KeyId -> (строка)

Уникальный идентификатор ключа KMS, к которому применяется грант.

GrantId -> (строка)

Уникальный идентификатор гранта.

Имя -> (строка)

Наглядное имя, идентифицирующее грант. Если имя было указано в запросе CreateGrant, то оно возвращается. В противном случае это значение равно null.

Дата создания -> (метка времени)

Дата и время создания гранта.

Принципал получателя -> (строка)

Сущность, которая получает разрешения в рамках гранта.

Поле GranteePrincipal в ответе ListGrants обычно содержит пользователя или роль, назначенную принципалом-получателем гранта. Однако, если принципал-получатель гранта — это служба Amazon Web Services, поле GranteePrincipal содержит принципал службы, который может представлять несколько разных принципалов-получателей.

Принципал утилизации -> (строка)

Принципал, который может аннулировать грант.

Аккаунт выдачи -> (строка)

Аккаунт Amazon Web Services, от которого был выдан грант.

Операции -> (список)

Список операций, разрешенных грантом.

(строка)

Ограничения -> (структура)

Список пар ключ-значение, которые должны присутствовать в контексте шифрования определенных последующих операций, разрешенных грантом.

Подмножество контекста шифрования -> (карта)

Список пар ключ-значение, которые должны быть включены в контекст шифрования запроса криптографической операции. Грант разрешает криптографическую операцию только тогда, когда контекст шифрования в запросе включает пары ключ-значение, указанные в этом ограничении, хотя он может включать дополнительные пары ключ-значение.

ключ -> (строка)

значение -> (строка)

Контекст шифрования равен -> (карта)

Список пар ключ-значение, которые должны соответствовать контексту шифрования в запросе криптографической операции. Грант разрешает операцию только тогда, когда контекст шифрования в запросе такой же, как контекст шифрования, указанный в этом ограничении.

ключ -> (строка)

значение -> (строка)

Следующая метка -> (строка)

Если Truncated имеет значение true, этот элемент присутствует и содержит значение, которое следует использовать для параметра Marker в последующем запросе.

Усеченный -> (булево)

Флаг, указывающий, есть ли еще элементы в списке. Если это значение равно true, список в этом ответе усечен. Чтобы получить больше элементов, передайте значение элемента NextMarker в этом ответе в параметр Marker в последующем запросе.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API