list-retirable-grants
Описание
Возвращает информацию обо всех грантах в учетной записи Amazon Web Services и регионе, у которых указан главный субъект, который может отозвать грант.
Вы можете указать любого главного субъекта в своей учетной записи Amazon Web Services. Возвращаемые гранты включают гранты для ключей KMS в вашей учетной записи Amazon Web Services и других учетных записях Amazon Web Services. Вы можете использовать эту операцию, чтобы определить, какие гранты вы можете отозвать. Чтобы отозвать грант, используйте операцию RetireGrant.
Для получения подробной информации о грантах, включая терминологию грантов, см. Граны в KMS в * Руководстве разработчика Key Management Service *. Примеры работы с грантами на нескольких языках программирования см. в разделе Программирование грантов.
Использование между учетными записями: Вы должны указать главного субъекта в своей учетной записи Amazon Web Services. Эта операция возвращает список грантов, где главный субъект, указанный в запросе ListRetirableGrants, совпадает с главным субъектом, который может отозвать грант. Это может включать гранты на ключи KMS, принадлежащие другим учетным записям Amazon Web Services, но вам не требуется kms:ListRetirableGrants разрешение (или любое другое дополнительное разрешение) ни в какой учетной записи Amazon Web Services, кроме вашей собственной.
Требуемые разрешения: kms:ListRetirableGrants (политика IAM) в вашей учетной записи Amazon Web Services.
Примечание
ListRetirableGrants запросы, оценивая разрешения kms:ListRetirableGrants учетной записи вызывающего абонента. Авторизованным ресурсом в ListRetirableGrants вызовах является главный субъект, указанный в запросе. KMS не оценивает разрешения вызывающего абонента для проверки доступа к каким-либо ключам KMS или грантам, которые могут быть возвращены вызовом ListRetirableGrants.Связанные операции:
- CreateGrant
- ListGrants
- RetireGrant
- RevokeGrant
См. также: Документация API AWS
list-retirable-grants является постраничной операцией. Для получения всего набора результатов могут быть выполнены несколько вызовов API. Вы можете отключить постраничность, предоставив аргумент --no-paginate. При использовании --output text и аргумента --query в ответе на запросе, аргумент --query должен извлекать данные из результатов следующих выражений запроса: Grants
Синтаксис
list-retirable-grants
--retiring-principal <value>
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--retiring-principal (строка)
Главный субъект, для которого нужно перечислить гранты. Введите главного субъекта в своей учетной записи Amazon Web Services.
Для указания главного субъекта используйте Amazon Resource Name (ARN) главного субъекта Amazon Web Services. Допустимые главные субъекты включают учетные записи Amazon Web Services, пользователей IAM, роли IAM, федеративных пользователей и пользователей, выполняющих роль. Для получения справки по синтаксису ARN для главного субъекта см. IAM ARN в * Руководстве пользователя Identity and Access Management *.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, поскольку строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен для указания, с какой позиции начать постраничный вывод. Это NextToken из ранее укороченного ответа.
Примеры использования см. в разделе Постраничный вывод в *Руководстве пользователя AWS Command Line Interface*.
--page-size (целое число)
Размер каждой страницы для получения в вызове AWS-сервиса. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-сервиса, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-сервиса.
Примеры использования см. в разделе Постраничный вывод в *Руководстве пользователя AWS Command Line Interface*.
--max-items (целое число)
Общее количество элементов для возврата в выводе команды. Если общее количество доступных элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничного вывода укажите значение NextToken в аргументе starting-token последующей команды. **Не** используйте элемент ответа NextToken напрямую вне AWS CLI.
Примеры использования см. в разделе Постраничный вывод в *Руководстве пользователя AWS Command Line Interface*.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку регистрации.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Набор сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, который отображается на двоичный блок fileb://, всегда будет рассматриваться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить постраничный вывод CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать входные параметры CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы входных параметров CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. См. руководство по началу работы в *Руководстве пользователя AWS CLI* для получения дополнительной информации.
Если не указано иное, во всех примерах используются правила цитирования Unix-подобных оболочек. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в *Руководстве пользователя AWS CLI*.
Просмотр грантов, которые может отозвать главный субъект
Следующий list-retirable-grants пример отображает все гранты, которые может отозвать пользователь ExampleAdmin в ключах KMS в учетной записи и регионе AWS. Вы можете использовать команду подобного типа, чтобы просмотреть гранты, которые может отозвать любой главный субъект учетной записи на ключах KMS в учетной записи и регионе AWS.
Значение требуемого параметра retiring-principal должно быть Amazon Resource Name (ARN) учетной записи, пользователя или роли.
Вы не можете указать сервис для значения retiring-principal в этой команде, даже если сервис может быть главным субъектом, который может отозвать грант. Чтобы найти гранты, в которых определённый сервис является главным субъектом, который может отозвать грант, используйте команду list-grants.
Вывод показывает, что пользователь ExampleAdmin имеет разрешение на отзыв грантов на двух различных ключах KMS в учетной записи и регионе. В дополнение к главному субъекту, который может отозвать грант, учетная запись имеет разрешение на отзыв любого гранта в учетной записи.
aws kms list-retirable-grants \
--retiring-principal arn:aws:iam::111122223333:user/ExampleAdmin
Вывод:
{
"Grants": [
{
"KeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab",
"GrantId": "156b69c63cb154aa21f59929ff19760717be8d9d82b99df53e18b94a15a5e88e",
"Name": "",
"CreationDate": 2021-01-14T20:17:36.419000+00:00,
"GranteePrincipal": "arn:aws:iam::111122223333:user/ExampleUser",
"RetiringPrincipal": "arn:aws:iam::111122223333:user/ExampleAdmin",
"IssuingAccount": "arn:aws:iam::111122223333:root",
"Operations": [
"Encrypt"
],
"Constraints": {
"EncryptionContextSubset": {
"Department": "IT"
}
}
},
{
"KeyId": "arn:aws:kms:us-west-2:111122223333:key/0987dcba-09fe-87dc-65ba-ab0987654321",
"GrantId": "8c94d1f12f5e69f440bae30eaec9570bb1fb7358824f9ddfa1aa5a0dab1a59b2",
"Name": "",
"CreationDate": "2021-02-02T19:49:49.638000+00:00",
"GranteePrincipal": "arn:aws:iam::111122223333:role/ExampleRole",
"RetiringPrincipal": "arn:aws:iam::111122223333:user/ExampleAdmin",
"IssuingAccount": "arn:aws:iam::111122223333:root",
"Operations": [
"Decrypt"
],
"Constraints": {
"EncryptionContextSubset": {
"Department": "IT"
}
}
}
],
"Truncated": false
}
Дополнительную информацию см. в разделе Граны в AWS KMS в *Руководстве разработчика AWS Key Management Service*.
Выходные данные
Гранты -> (список)
Список грантов.
(структура)
Содержит информацию о гранте.
KeyId -> (строка)
GrantId -> (строка)
Name -> (строка)
CreationDate -> (временная метка)
GranteePrincipal -> (строка)
Сущность, получающая разрешения в рамках гранта.
Поле GranteePrincipal в ответе ListGrants обычно содержит пользователя или роль, назначенную в качестве принципала-получателя гранта. Однако, когда принципал-получатель гранта является службой Amazon Web Services, поле GranteePrincipal содержит принципал службы, который может представлять несколько разных принципалов-получателей.
RetiringPrincipal -> (строка)
IssuingAccount -> (строка)
Operations -> (список)
Список операций, разрешенных грантом.
(строка)
Constraints -> (структура)
Список пар ключ-значение, которые должны присутствовать в контексте шифрования при определенных последующих операциях, разрешенных грантом.
EncryptionContextSubset -> (массив)
Список пар ключ-значение, которые должны быть включены в контекст шифрования запроса криптографической операции. Грант разрешает криптографическую операцию только в том случае, если контекст шифрования в запросе включает пары ключ-значение, указанные в этом ограничении, хотя он может включать и дополнительные пары ключ-значение.
key -> (строка)
value -> (строка)
EncryptionContextEquals -> (массив)
Список пар ключ-значение, которые должны соответствовать контексту шифрования в запросе криптографической операции. Грант разрешает операцию только в том случае, если контекст шифрования в запросе совпадает с контекстом шифрования, указанным в этом ограничении.
key -> (строка)
value -> (строка)
NextMarker -> (строка)
Truncated истинно, этот элемент присутствует и содержит значение, которое следует использовать для параметра Marker в последующем запросе.Truncated -> (логическое значение)
NextMarker в этом ответе в параметр Marker в последующем запросе.
© Copyright 2025, Amazon Web Services. Created using Sphinx.