[ aws . payment-cryptography ]
create-key
Описание
Создаёт ключ шифрования платежей Amazon Web Services, логическое представление криптографического ключа, уникального в вашем аккаунте и регионе Amazon Web Services. Вы используете ключи для криптографических функций, таких как шифрование и дешифрование.
Помимо материала ключа, используемого в криптографических операциях, ключ шифрования платежей Amazon Web Services включает метаданные, такие как ARN ключа, использование ключа, происхождение ключа, дата создания, описание и состояние ключа.
При создании ключа вы указываете неизменяемые и изменяемые данные о ключе. Неизменяемые данные содержат атрибуты ключа, которые определяют область и криптографические операции, которые вы можете выполнять с помощью ключа, например, класс ключа (например: SYMMETRIC_KEY ), алгоритм ключа (например: TDES_2KEY ), использование ключа (например: TR31_P0_PIN_ENCRYPTION_KEY ) и режимы использования ключа (например: Encrypt ). Сведения о допустимых комбинациях атрибутов ключа см. в руководстве пользователя Amazon Web Services Payment Cryptography — Understanding key attributes.
Изменяемые данные, содержащиеся в ключе, включают отметку времени использования и отметку времени удаления ключа и могут быть изменены после создания.
Amazon Web Services Payment Cryptography связывает атрибуты ключа с ключами, используя блоки ключей при их хранении или экспорте. Amazon Web Services Payment Cryptography хранит содержимое ключа в зашифрованном виде и никогда не хранит или не передает их в открытом виде.
Использование в разных аккаунтах : Эта операция не может быть использована в разных аккаунтах Amazon Web Services.
Связанные операции:
- DeleteKey
- GetKey
- ListKeys
См. также: Документация API AWS
Синтаксис
create-key
--key-attributes <value>
[--key-check-value-algorithm <value>]
--exportable | --no-exportable
[--enabled | --no-enabled]
[--tags <value>]
[--derive-key-usage <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--key-attributes (структура)
Роль ключа, поддерживаемый алгоритм и разрешённые криптографические операции с ключом. Эти данные неизменяемы после создания ключа.
KeyUsage -> (строка)
KeyClass -> (строка)
KeyAlgorithm -> (строка)
Алгоритм ключа, используемый при создании ключа шифрования платежей Amazon Web Services.
Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнять с помощью ключа.
Encrypt -> (логическое значение)
Decrypt -> (логическое значение)
Wrap -> (логическое значение)
Unwrap -> (логическое значение)
Generate -> (логическое значение)
Sign -> (логическое значение)
Verify -> (логическое значение)
DeriveKey -> (логическое значение)
NoRestrictions -> (логическое значение)
KeyUsage.Сокращённый синтаксис:
KeyUsage=string,KeyClass=string,KeyAlgorithm=string,KeyModesOfUse={Encrypt=boolean,Decrypt=boolean,Wrap=boolean,Unwrap=boolean,Generate=boolean,Sign=boolean,Verify=boolean,DeriveKey=boolean,NoRestrictions=boolean}
Синтаксис JSON:
{
"KeyUsage": "TR31_B0_BASE_DERIVATION_KEY"|"TR31_C0_CARD_VERIFICATION_KEY"|"TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY"|"TR31_D1_ASYMMETRIC_KEY_FOR_DATA_ENCRYPTION"|"TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS"|"TR31_E1_EMV_MKEY_CONFIDENTIALITY"|"TR31_E2_EMV_MKEY_INTEGRITY"|"TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS"|"TR31_E5_EMV_MKEY_CARD_PERSONALIZATION"|"TR31_E6_EMV_MKEY_OTHER"|"TR31_K0_KEY_ENCRYPTION_KEY"|"TR31_K1_KEY_BLOCK_PROTECTION_KEY"|"TR31_K3_ASYMMETRIC_KEY_FOR_KEY_AGREEMENT"|"TR31_M3_ISO_9797_3_MAC_KEY"|"TR31_M1_ISO_9797_1_MAC_KEY"|"TR31_M6_ISO_9797_5_CMAC_KEY"|"TR31_M7_HMAC_KEY"|"TR31_P0_PIN_ENCRYPTION_KEY"|"TR31_P1_PIN_GENERATION_KEY"|"TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE"|"TR31_V1_IBM3624_PIN_VERIFICATION_KEY"|"TR31_V2_VISA_PIN_VERIFICATION_KEY"|"TR31_K2_TR34_ASYMMETRIC_KEY",
"KeyClass": "SYMMETRIC_KEY"|"ASYMMETRIC_KEY_PAIR"|"PRIVATE_KEY"|"PUBLIC_KEY",
"KeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256"|"RSA_2048"|"RSA_3072"|"RSA_4096"|"ECC_NIST_P256"|"ECC_NIST_P384"|"ECC_NIST_P521",
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
}
}
--key-check-value-algorithm (строка)
Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления контрольной суммы ключа (KCV). Используется для проверки целостности ключа.
Для ключей TDES KCV вычисляется путём шифрования 8 байтов, каждый с нулевым значением, ключом для проверки и сохранением 3 самых старших байтов зашифрованного результата. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные — 16 байтов нулей, и сохраняются 3 наиболее старших байта зашифрованного результата.
Возможные значения:
CMACANSI_X9_24
--exportable | --no-exportable (логическое значение)
--enabled | --no-enabled (логическое значение)
--tags (список)
Назначает один или несколько тегов ключу шифрования платежей Amazon Web Services. Используйте этот параметр для тегирования ключа при его создании. Чтобы добавить теги существующему ключу шифрования платежей Amazon Web Services, используйте операцию TagResource.
Каждый тег состоит из ключа тега и значения тега. И ключ, и значение тега необходимы, но значение тега может быть пустой (нулевой) строкой. Нельзя иметь более одного тега для ключа шифрования платежей Amazon Web Services с одинаковым ключом тега.
Предупреждение
Не включайте личную, конфиденциальную или чувствительную информацию в это поле. Это поле может быть отображено в виде простого текста в журналах CloudTrail и других выходных данных.Примечание
Тегирование или удаление тегов ключа шифрования платежей Amazon Web Services может разрешить или запретить доступ к ключу.(структура)
Структура, содержащая информацию о теге.
Key -> (строка)
Value -> (строка)
Сокращённый синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--derive-key-usage (строка)
Криптографическое использование ключа, полученного с помощью ECDH, как определено в разделе A.5.2 спецификации TR-31.
Возможные значения:
TR31_B0_BASE_DERIVATION_KEYTR31_C0_CARD_VERIFICATION_KEYTR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEYTR31_E0_EMV_MKEY_APP_CRYPTOGRAMSTR31_E1_EMV_MKEY_CONFIDENTIALITYTR31_E2_EMV_MKEY_INTEGRITYTR31_E4_EMV_MKEY_DYNAMIC_NUMBERSTR31_E5_EMV_MKEY_CARD_PERSONALIZATIONTR31_E6_EMV_MKEY_OTHERTR31_K0_KEY_ENCRYPTION_KEYTR31_K1_KEY_BLOCK_PROTECTION_KEYTR31_M3_ISO_9797_3_MAC_KEYTR31_M1_ISO_9797_1_MAC_KEYTR31_M6_ISO_9797_5_CMAC_KEYTR31_M7_HMAC_KEYTR31_P0_PIN_ENCRYPTION_KEYTR31_P1_PIN_GENERATION_KEYTR31_V1_IBM3624_PIN_VERIFICATION_KEYTR31_V2_VISA_PIN_VERIFICATION_KEY
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределяют значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании output он проверит входные данные команды и вернёт JSON-пример выходных данных для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в генерируемом JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладочную запись в журнал.
--endpoint-url (string)
Переопределить адрес по умолчанию команды заданным адресом.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверит сертификаты SSL. Этот параметр переопределяет поведение по умолчанию проверки сертификатов SSL.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить вывод цвета.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.
--ca-bundle (string)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пагинатор CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать входные параметры CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы входных параметров CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для создания ключа
Следующий create-key пример генерирует ключ 2KEY TDES, который можно использовать для генерации и проверки значений CVV/CVV2.
aws payment-cryptography create-key \
--exportable \
--key-attributes KeyAlgorithm=TDES_2KEY, KeyUsage=TR31_C0_CARD_VERIFICATION_KEY,KeyClass=SYMMETRIC_KEY, KeyModesOfUse={Generate=true,Verify=true}
Вывод:
{
"Key": {
"CreateTimestamp": "1686800690",
"Enabled": true,
"Exportable": true,
"KeyArn": "arn:aws:payment-cryptography:us-west-2:123456789012:key/kwapwa6qaifllw2h",
"KeyAttributes": {
"KeyAlgorithm": "TDES_2KEY",
"KeyClass": "SYMMETRIC_KEY",
"KeyModesOfUse": {
"Decrypt": false,
"DeriveKey": false,
"Encrypt": false,
"Generate": true,
"NoRestrictions": false,
"Sign": false,
"Unwrap": false,
"Verify": true,
"Wrap": false
},
"KeyUsage": "TR31_C0_CARD_VERIFICATION_KEY"
},
"KeyCheckValue": "F2E50F",
"KeyCheckValueAlgorithm": "ANSI_X9_24",
"KeyOrigin": "AWS_PAYMENT_CRYPTOGRAPHY",
"KeyState": "CREATE_COMPLETE",
"UsageStartTimestamp": "1686800690"
}
}
Дополнительную информацию см. в разделе Генерация ключей в руководстве пользователя AWS Payment Cryptography.
Вывод
Ключ -> (структура)
Данные ключа, содержащие все атрибуты ключа.
KeyArn -> (строка)
KeyAttributes -> (структура)
Роль ключа, поддерживаемый им алгоритм и разрешенные криптографические операции с ключом. Эти данные неизменны после создания ключа.
KeyUsage -> (строка)
KeyClass -> (строка)
KeyAlgorithm -> (строка)
Алгоритм ключа, используемый при создании ключа Amazon Web Services Payment Cryptography.
Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнить с помощью ключа.
Encrypt -> (boolean)
Decrypt -> (boolean)
Wrap -> (boolean)
Unwrap -> (boolean)
Generate -> (boolean)
Sign -> (boolean)
Verify -> (boolean)
DeriveKey -> (boolean)
NoRestrictions -> (boolean)
KeyUsage.KeyCheckValue -> (строка)
KeyCheckValueAlgorithm -> (строка)
Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления значения проверки ключа (KCV). Он используется для проверки целостности ключа.
Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое с нулевым значением, с проверяемым ключом и сохранением 3 старших байтов результата шифрования. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные составляют 16 байтов нулей, и сохраняются 3 старших байта результата шифрования.
Enabled -> (boolean)
Exportable -> (boolean)
KeyState -> (строка)
KeyOrigin -> (строка)
AWS_PAYMENT_CRYPTOGRAPHY. Для ключей, импортированных в Amazon Web Services Payment Cryptography, значение равно EXTERNAL.CreateTimestamp -> (временная метка)
UsageStartTimestamp -> (временная метка)
UsageStopTimestamp -> (временная метка)
DeletePendingTimestamp -> (временная метка)
KeyState равно DELETE_PENDING и ключ запланирован на удаление.DeleteTimestamp -> (временная метка)
KeyState равно DELETE_COMPLETE, и ключ Amazon Web Services Payment Cryptography удалён.DeriveKeyUsage -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.