Spec-Zone.ru › AWS CLI v2

[ aws . kms ]

update-custom-key-store

Описание

Изменяет свойства пользовательского хранилища ключей. Данную операцию можно использовать для изменения свойств хранилища ключей CloudHSM или внешнего хранилища ключей.

Используйте обязательный параметр CustomKeyStoreId для идентификации пользовательского хранилища ключей. Используйте оставшиеся необязательные параметры для изменения его свойств. Данная операция не возвращает значения свойств. Для проверки обновлённых значений свойств используйте операцию DescribeCustomKeyStores.

Эта операция является частью функции пользовательских хранилищ ключей в KMS, которая объединяет удобство и широкую интеграцию KMS с изоляцией и контролем хранилища ключей, которым вы владеете и которым управляете.

Предупреждение

При обновлении свойств внешнего хранилища ключей убедитесь, что обновлённые настройки подключают ваше хранилище ключей, через прокси внешнего хранилища ключей, к тому же самому внешнему менеджеру ключей, что и предыдущие настройки, или к резервной копии или снимку внешнего менеджера ключей с теми же криптографическими ключами. Если обновлённые настройки подключения не удастся установить, вы можете исправить их и повторить попытку, хотя задержка может повлиять на работу служб Amazon Web Services. Однако, если KMS навсегда потеряет доступ к криптографическим ключам, зашифрованный этими ключами зашифрованный текст не подлежит восстановлению.

Примечание

Для внешних хранилищ ключей:

Некоторые внешние менеджеры ключей предоставляют более простой метод обновления внешнего хранилища ключей. Для получения подробной информации обратитесь к документации вашего внешнего менеджера ключей.

При обновлении внешнего хранилища ключей в консоли KMS можно загрузить файл конфигурации прокси на основе JSON с нужными значениями. Вы не можете загрузить файл конфигурации прокси в операцию UpdateCustomKeyStore. Однако, вы можете использовать файл для определения правильных значений для параметров UpdateCustomKeyStore.

Для хранилища ключей CloudHSM вы можете использовать эту операцию для изменения дружественного имени пользовательского хранилища ключей (NewCustomKeyStoreName), для уведомления KMS об изменении пароля пользователя криптографии (KeyStorePassword) или для сопоставления пользовательского хранилища ключей с другим, но связанным, кластером CloudHSM (CloudHsmClusterId). Для обновления любого свойства хранилища ключей CloudHSM, ConnectionState хранилища ключей CloudHSM должно быть DISCONNECTED.

Для внешнего хранилища ключей вы можете использовать эту операцию для изменения дружественного имени пользовательского хранилища ключей (NewCustomKeyStoreName) или для уведомления KMS об изменении учетных данных аутентификации прокси внешнего хранилища ключей (XksProxyAuthenticationCredential), методе подключения (XksProxyConnectivity), конечной точке внешнего прокси (XksProxyUriEndpoint) и пути (XksProxyUriPath). Для внешних хранилищ ключей с XksProxyConnectivity из VPC_ENDPOINT_SERVICE, вы также можете обновить имя службы конечной точки Amazon VPC (XksProxyVpcEndpointServiceName). Для обновления большинства свойств внешнего хранилища ключей, ConnectionState внешнего хранилища ключей должно быть DISCONNECTED. Однако, вы можете обновить CustomKeyStoreName, XksProxyAuthenticationCredential и XksProxyUriPath внешнего хранилища ключей, когда оно находится в состоянии CONNECTED или DISCONNECTED.

Если ваше обновление требует состояния DISCONNECTED, перед использованием UpdateCustomKeyStore, используйте операцию DisconnectCustomKeyStore для отключения пользовательского хранилища ключей. После завершения операции UpdateCustomKeyStore, используйте ConnectCustomKeyStore для повторного подключения пользовательского хранилища ключей. Чтобы найти ConnectionState пользовательского хранилища ключей, используйте операцию DescribeCustomKeyStores.

Перед обновлением пользовательского хранилища ключей проверьте, что новые значения позволяют KMS подключить пользовательское хранилище ключей к его хранилищу ключей. Например, перед изменением значения XksProxyUriPath, убедитесь, что прокси внешнего хранилища ключей доступен по новому пути.

При успешном выполнении операция возвращает JSON-объект без свойств.

Использование между аккаунтами : Нет. Вы не можете выполнить эту операцию с пользовательским хранилищем ключей в другом аккаунте Amazon Web Services.

Необходимые разрешения : kms:UpdateCustomKeyStore (политика IAM)

Связанные операции:

  • ConnectCustomKeyStore
  • CreateCustomKeyStore
  • DeleteCustomKeyStore
  • DescribeCustomKeyStores
  • DisconnectCustomKeyStore
Эвентуальная согласованность : API KMS использует модель эвентуальной согласованности. Для получения дополнительной информации см. эвентуальную согласованность KMS .

См. также: Документация API AWS

Синтаксис

  update-custom-key-store
--custom-key-store-id <value>
[--new-custom-key-store-name <value>]
[--key-store-password <value>]
[--cloud-hsm-cluster-id <value>]
[--xks-proxy-uri-endpoint <value>]
[--xks-proxy-uri-path <value>]
[--xks-proxy-vpc-endpoint-service-name <value>]
[--xks-proxy-authentication-credential <value>]
[--xks-proxy-connectivity <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--custom-key-store-id (строка)

Идентифицирует пользовательский хранилище ключей, которое вы хотите обновить. Введите ID пользовательского хранилища ключей. Чтобы найти ID пользовательского хранилища ключей, используйте операцию DescribeCustomKeyStores.

--new-custom-key-store-name (строка)

Изменяет дружественное имя пользовательского хранилища ключей на указанное вами значение. Имя пользовательского хранилища ключей должно быть уникальным в учетной записи Amazon Web Services.

Предупреждение

Не включайте конфиденциальную или чувствительную информацию в это поле. Это поле может быть отображено в виде простого текста в логах CloudTrail и других выходных данных.

Для изменения этого значения хранилище ключей CloudHSM должно быть отключено. Внешнее хранилище ключей может быть подключено или отключено.

--key-store-password (строка)

Введите текущий пароль пользователя kmsuser криптографического устройства (CU) в кластере CloudHSM, связанном с пользовательским хранилищем ключей. Этот параметр действителен только для пользовательских хранилищ ключей с CustomKeyStoreType значением AWS_CLOUDHSM.

Этот параметр сообщает KMS о текущем пароле пользователя kmsuser криптографического устройства (CU). Он не устанавливает и не изменяет пароль любых пользователей в кластере CloudHSM.

Для изменения этого значения хранилище ключей CloudHSM должно быть отключено.

--cloud-hsm-cluster-id (строка)

Связывает пользовательское хранилище ключей с соответствующим кластером CloudHSM. Этот параметр действителен только для пользовательских хранилищ ключей с CustomKeyStoreType значением AWS_CLOUDHSM.

Введите ID кластера, который вы использовали для создания пользовательского хранилища ключей или кластера, который разделяет историю резервных копий и имеет тот же сертификат кластера, что и исходный кластер. Вы не можете использовать этот параметр для связи пользовательского хранилища ключей с несвязанным кластером. Кроме того, замещающий кластер должен соответствовать требованиям к кластеру, связанному с пользовательским хранилищем ключей. Чтобы просмотреть сертификат кластера, используйте операцию DescribeClusters.

Для изменения этого значения хранилище ключей CloudHSM должно быть отключено.

--xks-proxy-uri-endpoint (строка)

Изменяет URI-адрес конечной точки, который KMS использует для подключения к вашему внешнему хранилищу ключей прокси (XKS прокси). Этот параметр действителен только для пользовательских хранилищ ключей с CustomKeyStoreType значением EXTERNAL_KEY_STORE.

Для внешних хранилищ ключей с XksProxyConnectivity значением PUBLIC_ENDPOINT протокол должен быть HTTPS.

Для внешних хранилищ ключей с XksProxyConnectivity значением VPC_ENDPOINT_SERVICE укажите https://, за которым следует частное имя DNS, связанное с сервисом конечной точки VPC. Каждое внешнее хранилище ключей должно использовать разное частное имя DNS.

Сочетание значений XksProxyUriEndpoint и XksProxyUriPath должно быть уникальным в учетной записи Amazon Web Services и регионе.

Для изменения этого значения внешнее хранилище ключей должно быть отключено.

--xks-proxy-uri-path (строка)

Изменяет базовый путь к прокси-API для этого внешнего хранилища ключей. Чтобы найти это значение, см. документацию по вашему внешнему менеджеру ключей и прокси внешнего хранилища ключей (XKS прокси). Этот параметр действителен только для пользовательских хранилищ ключей с CustomKeyStoreType значением EXTERNAL_KEY_STORE.

Значение должно начинаться с / и заканчиваться /kms/xks/v1, где v1 представляет версию API прокси внешнего хранилища ключей KMS. Вы можете включить необязательный префикс между необходимыми элементами, например, /*example* /kms/xks/v1.

Сочетание значений XksProxyUriEndpoint и XksProxyUriPath должно быть уникальным в учетной записи Amazon Web Services и регионе.

Вы можете изменить это значение, когда внешнее хранилище ключей подключено или отключено.

--xks-proxy-vpc-endpoint-service-name (строка)

Изменяет имя, которое KMS использует для идентификации сервиса Amazon VPC конечной точки для вашего прокси внешнего хранилища ключей (XKS прокси). Этот параметр действителен, когда CustomKeyStoreType равен EXTERNAL_KEY_STORE и XksProxyConnectivity равен VPC_ENDPOINT_SERVICE.

Для изменения этого значения внешнее хранилище ключей должно быть отключено.

--xks-proxy-authentication-credential (структура)

Изменяет учетные данные, которые KMS использует для подписи запросов к прокси внешнего хранилища ключей (XKS прокси). Этот параметр действителен только для пользовательских хранилищ ключей с CustomKeyStoreType значением EXTERNAL_KEY_STORE.

Вы должны указать как AccessKeyId, так и SecretAccessKey значение в учетных данных аутентификации, даже если вы обновляете только одно значение.

Этот параметр не устанавливает и не изменяет ваши учетные данные аутентификации на прокси. Он просто сообщает KMS об учетных данных, которые вы установили с вашим прокси внешнего хранилища ключей. Например, если вы поворачиваете учетные данные на своем прокси внешнего хранилища ключей, вы можете использовать этот параметр для обновления учетных данных в KMS.

Вы можете изменить это значение, когда внешнее хранилище ключей подключено или отключено.

AccessKeyId -> (строка)

Уникальный идентификатор исходного секретного ключа доступа.

RawSecretAccessKey -> (строка)

Секретная строка из 43-64 символов. Допустимые символы: a-z, A-Z, 0-9, /, +, и =.

Сокращенная синтаксическая запись:

AccessKeyId=string,RawSecretAccessKey=string

Синтаксис JSON:

{
  "AccessKeyId": "string",
  "RawSecretAccessKey": "string"
}

--xks-proxy-connectivity (строка)

Изменяет параметр подключения для внешнего хранилища ключей. Чтобы указать, что прокси внешнего хранилища ключей использует сервис Amazon VPC конечной точки для связи с KMS, укажите VPC_ENDPOINT_SERVICE. В противном случае укажите PUBLIC_ENDPOINT.

Если вы измените XksProxyConnectivity на VPC_ENDPOINT_SERVICE, вы также должны изменить XksProxyUriEndpoint и добавить значение XksProxyVpcEndpointServiceName.

Если вы измените XksProxyConnectivity на PUBLIC_ENDPOINT, вы также должны изменить XksProxyUriEndpoint и указать пустое значение для XksProxyVpcEndpointServiceName.

Для изменения этого значения внешнее хранилище ключей должно быть отключено.

Возможные значения:

  • PUBLIC_ENDPOINT
  • VPC_ENDPOINT_SERVICE

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON строки. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, выводит JSON пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, это выведет образец входных данных YAML, которые можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернет пример выходных данных JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку логирования.

--endpoint-url (строка)

Переопределить стандартный URL команды на указанный URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для использования в фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет ограничено по времени. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет ограничено по времени. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пейджер для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры входных данных CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запроса параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила цитирования, характерные для систем Unix. Эти примеры потребуют адаптации к правилам цитирования вашей терминальной среды. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.

Пример 1: Редактирование имени пользовательского хранилища ключей

Следующий update-custom-key-store пример изменяет имя пользовательского хранилища ключей. Этот пример работает для хранилища ключей AWS CloudHSM или внешнего хранилища ключей.

Используйте custom-key-store-id для идентификации хранилища ключей. Используйте параметр new-custom-key-store-name, чтобы указать новое имя.

Для обновления имени хранилища ключей AWS CloudHSM необходимо сначала отключить хранилище, например, используя команду disconnect-custom-key-store. Вы можете обновить имя внешнего хранилища ключей, когда оно подключено или отключено. Чтобы узнать состояние подключения вашего пользовательского хранилища ключей, используйте команду describe-custom-key-store.

aws kms update-custom-key-store \
    --custom-key-store-id cks-1234567890abcdef0 \
    --new-custom-key-store-name ExampleKeyStore

Эта команда не возвращает никаких данных. Чтобы проверить, что команда выполнилась успешно, используйте команду describe-custom-key-stores.

Дополнительную информацию об обновлении хранилища ключей AWS CloudHSM см. в разделе Редактирование настроек хранилища ключей AWS CloudHSM в Руководстве разработчика AWS Key Management Service.

Дополнительную информацию об обновлении внешнего хранилища ключей см. в разделе Редактирование свойств внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.

Пример 2: Редактирование пароля kmsuser хранилища ключей AWS CloudHSM

Следующий update-custom-key-store пример обновляет значение пароля kmsuser до текущего пароля для kmsuser в кластере CloudHSM, связанном с указанным хранилищем ключей. Эта команда не изменяет пароль kmsuser кластера. Она просто сообщает AWS KMS о текущем пароле. Если у KMS нет текущего пароля kmsuser, он не сможет подключиться к хранилищу ключей AWS CloudHSM.

ПРИМЕЧАНИЕ: Перед обновлением хранилища ключей AWS CloudHSM необходимо отключить его. Используйте команду disconnect-custom-key-store. После завершения команды можно снова подключить хранилище ключей AWS CloudHSM. Используйте команду connect-custom-key-store.

aws kms update-custom-key-store \
    --custom-key-store-id cks-1234567890abcdef0 \
    --key-store-password ExamplePassword

Эта команда не возвращает никакого вывода. Чтобы проверить, что изменение было выполнено, используйте команду describe-custom-key-stores.

Дополнительную информацию об обновлении хранилища ключей AWS CloudHSM см. в разделе Редактирование настроек хранилища ключей AWS CloudHSM в Руководстве разработчика AWS Key Management Service.

Пример 3: Редактирование кластера AWS CloudHSM хранилища ключей AWS CloudHSM

В этом примере изменяется кластер AWS CloudHSM, связанный с хранилищем ключей AWS CloudHSM, на связанный кластер, например, на другой резервный экземпляр того же кластера.

ПРИМЕЧАНИЕ: Перед обновлением хранилища ключей AWS CloudHSM необходимо отключить его. Используйте команду disconnect-custom-key-store. После завершения команды можно снова подключить хранилище ключей AWS CloudHSM. Используйте команду connect-custom-key-store.

aws kms update-custom-key-store \
    --custom-key-store-id cks-1234567890abcdef0 \
    --cloud-hsm-cluster-id cluster-1a23b4cdefg

Эта команда не возвращает никакого вывода. Чтобы проверить, что изменение было выполнено, используйте команду describe-custom-key-stores.

Дополнительную информацию об обновлении хранилища ключей AWS CloudHSM см. в разделе Редактирование настроек хранилища ключей AWS CloudHSM в Руководстве разработчика AWS Key Management Service.

Пример 4: Редактирование учетных данных аутентификации прокси внешнего хранилища ключей

В этом примере обновляются учетные данные аутентификации прокси для вашего внешнего хранилища ключей. Вы должны указать как raw-secret-access-key, так и access-key-id, даже если вы изменяете только одно из значений. Вы можете использовать эту функцию для исправления неверных учетных данных или изменения учетных данных при обновлении прокси внешнего хранилища ключей.

Установите учетные данные аутентификации прокси для AWS KMS в вашем внешнем хранилище ключей. Затем используйте эту команду, чтобы предоставить учетные данные AWS KMS. AWS KMS использует эти учетные данные для подписи запросов к вашему прокси внешнего хранилища ключей.

Вы можете обновить учетные данные аутентификации прокси, когда внешнее хранилище ключей подключено или отключено. Чтобы узнать состояние подключения вашего пользовательского хранилища ключей, используйте команду describe-custom-key-store.

aws kms update-custom-key-store \
    --custom-key-store-id cks-1234567890abcdef0 \
    --xks-proxy-authentication-credential "AccessKeyId=ABCDE12345670EXAMPLE, RawSecretAccessKey=DXjSUawnel2fr6SKC7G25CNxTyWKE5PF9XX6H/u9pSo="

Эта команда не возвращает никакого вывода. Чтобы проверить, что изменение было выполнено, используйте команду describe-custom-key-stores.

Дополнительную информацию об обновлении внешнего хранилища ключей см. в разделе Редактирование свойств внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.

Пример 5: Редактирование подключения прокси внешнего хранилища ключей

В этом примере изменяется параметр подключения прокси внешнего хранилища ключей с подключения к общедоступному шлюзу на подключение к службе шлюза VPC. В дополнение к изменению значения xks-proxy-connectivity, вы должны изменить значение xks-proxy-uri-endpoint, чтобы отразить частное DNS-имя, связанное со службой шлюза VPC. Вы также должны добавить значение xks-proxy-vpc-endpoint-service-name.

ПРИМЕЧАНИЕ: Перед обновлением подключения прокси внешнего хранилища ключей необходимо отключить его. Используйте команду disconnect-custom-key-store. После завершения команды вы можете повторно подключить внешнее хранилище ключей, используя команду connect-custom-key-store.

aws kms update-custom-key-store \
    --custom-key-store-id cks-1234567890abcdef0 \
    --xks-proxy-connectivity VPC_ENDPOINT_SERVICE \
    --xks-proxy-uri-endpoint "https://myproxy-private.xks.example.com" \
    --xks-proxy-vpc-endpoint-service-name "com.amazonaws.vpce.us-east-1.vpce-svc-example"

Эта команда не возвращает никакого вывода. Чтобы проверить, что изменение было выполнено, используйте команду describe-custom-key-stores.

Дополнительную информацию об обновлении внешнего хранилища ключей см. в разделе Редактирование свойств внешнего хранилища ключей в Руководстве разработчика AWS Key Management Service.

Вывод

Нет

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API