Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

rotate-key-on-demand

Описание

Немедленно инициирует ротацию ключевого материала указанного симметричного криптографического ключа KMS.

Вы можете выполнить ротацию ключевого материала по запросу в управляемых клиентом ключах KMS, независимо от того, включена ли автоматическая ротация ключей. Ротации по запросу не изменяют существующие расписания автоматической ротации. Например, рассмотрим ключ KMS, для которого включена автоматическая ротация ключей с периодом ротации 730 дней. Если ключ запланирован на автоматическую ротацию 14 апреля 2024 года, а вы выполните ротацию по запросу 10 апреля 2024 года, ключ автоматически повернётся, как запланировано, 14 апреля 2024 года и далее каждые 730 дней.

Примечание

Вы можете выполнить ротацию ключа по запросу максимум 10 раз на ключ KMS. Вы можете использовать консоль KMS, чтобы просмотреть количество оставшихся ротаций по запросу, доступных для ключа KMS.

Вы можете использовать GetKeyRotationStatus, чтобы определить любые текущие ротации по запросу. Вы можете использовать ListKeyRotations, чтобы определить дату выполнения завершенных ротаций по запросу. Вы можете отслеживать ротацию ключевого материала для ваших ключей KMS в CloudTrail и Amazon CloudWatch.

Ротация ключа по запросу поддерживается только для симметричных криптографических ключей KMS. Вы не можете выполнить ротацию по запросу для асимметричных ключей KMS, ключей HMAC KMS, ключей KMS с импортированным ключевым материалом или ключей KMS в пользовательском хранилище ключей. Чтобы выполнить ротацию по запросу набора связанных ключей в нескольких регионах, вызовите ротацию по запросу для основного ключа.

Вы не можете инициировать ротацию по запросу управляемых Amazon Web Services ключей KMS. KMS всегда производит ротацию ключевого материала управляемых Amazon Web Services ключей ежегодно. Ротация ключей, принадлежащих Amazon Web Services, управляется сервисом Amazon Web Services, владеющим ключом.

Ключ KMS, который вы используете для этой операции, должен находиться в совместимом состоянии ключа. Для получения подробностей см. Состояния ключей KMS в «Руководстве разработчика Key Management Service».

Использование в разных учетных записях: Нет. Вы не можете выполнить эту операцию с ключом KMS в другой учетной записи Amazon Web Services.

Требуемые разрешения: kms:RotateKeyOnDemand (политика ключа)

Связанные операции:

  • EnableKeyRotation
  • DisableKeyRotation
  • GetKeyRotationStatus
  • ListKeyRotations
Эвентуальная согласованность: API KMS использует модель эвентуальной согласованности. Дополнительная информация приведена в разделе Эвентуальная согласованность KMS.

См. также: Документация API AWS

Синтаксис

  rotate-key-on-demand
--key-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--key-id (строка)

Идентифицирует симметричный криптографический ключ KMS. Вы не можете выполнить ротацию по запросу для асимметричных ключей KMS, ключей HMAC KMS, ключей KMS с импортированным ключевым материалом или ключей KMS в пользовательском хранилище ключей. Чтобы выполнить ротацию по запросу набора связанных ключей в нескольких регионах, вызовите ротацию по запросу для основного ключа.

Укажите идентификатор ключа или ARN ключа KMS.

Например:

  • Идентификатор ключа: 1234abcd-12ab-34cd-56ef-1234567890ab
  • ARN ключа: arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab

Чтобы получить идентификатор ключа и ARN для ключа KMS, используйте ListKeys или DescribeKey.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON строки. JSON строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные через JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного через JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON скелет в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, выводит пример JSON входных данных, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно выведет пример YAML входных данных, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходных данных JSON для этой команды. Сгенерированный JSON скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON скелете.

Глобальные параметры

--debug (логическое)

Включает отладку.

--endpoint-url (строка)

Переопределяет URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое)

По умолчанию AWS CLI использует SSL при общении с AWS сервисами. Для каждого SSL подключения AWS CLI будет проверять SSL сертификаты. Этот параметр переопределяет поведение проверки SSL сертификатов по умолчанию.

--no-paginate (логическое)

Отключает автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI будет выполнять только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла аутентификации.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отображение версии этого инструмента.

--color (строка)

Включение/отключение цветного вывода.

  • вкл
  • выкл
  • авто

--no-sign-request (логическое)

Отключить подпись запросов. Кредиты не будут загружаться, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое)

Отключить вывод кли-пэйджера.

--cli-auto-prompt (логическое)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое)

Отключить автоматическое запросы параметров ввода CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Подробнее см. руководство «Начало работы» в «Руководстве пользователя AWS CLI».

За исключением случаев, когда указано иное, все примеры используют правила цитирования, подобные Unix. Эти примеры потребуется адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в «Руководстве пользователя AWS CLI».

Чтобы выполнить ротацию ключа KMS по запросу

Следующий rotate-key-on-demand пример немедленно инициирует ротацию ключевого материала для указанного ключа KMS.

aws kms rotate-key-on-demand \
    --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

Вывод:

{
    "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab"
}

Для получения дополнительной информации см. «Как выполнить ротацию ключа по запросу» в «Руководстве разработчика AWS Key Management Service».

Вывод

KeyId -> (строка)

Идентифицирует симметричный криптографический ключ KMS, для которого вы инициировали ротацию по запросу.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API