Spec-Zone.ru › AWS CLI v2

[ aws . payment-cryptography ]

create-key

Описание

Создаёт ключ шифрования платежей Amazon Web Services, логическое представление криптографического ключа, уникального в вашем аккаунте и регионе Amazon Web Services. Вы используете ключи для криптографических функций, таких как шифрование и дешифрование.

Помимо материала ключа, используемого в криптографических операциях, ключ шифрования платежей Amazon Web Services включает метаданные, такие как ARN ключа, использование ключа, происхождение ключа, дата создания, описание и состояние ключа.

При создании ключа вы указываете неизменяемые и изменяемые данные о ключе. Неизменяемые данные содержат атрибуты ключа, которые определяют область и криптографические операции, которые вы можете выполнять с помощью ключа, например, класс ключа (например: SYMMETRIC_KEY ), алгоритм ключа (например: TDES_2KEY ), использование ключа (например: TR31_P0_PIN_ENCRYPTION_KEY ) и режимы использования ключа (например: Encrypt ). Сведения о допустимых комбинациях атрибутов ключа см. в руководстве пользователя Amazon Web Services Payment Cryptography — Understanding key attributes.

Изменяемые данные, содержащиеся в ключе, включают отметку времени использования и отметку времени удаления ключа и могут быть изменены после создания.

Amazon Web Services Payment Cryptography связывает атрибуты ключа с ключами, используя блоки ключей при их хранении или экспорте. Amazon Web Services Payment Cryptography хранит содержимое ключа в зашифрованном виде и никогда не хранит или не передает их в открытом виде.

Использование в разных аккаунтах : Эта операция не может быть использована в разных аккаунтах Amazon Web Services.

Связанные операции:

  • DeleteKey
  • GetKey
  • ListKeys

См. также: Документация API AWS

Синтаксис

  create-key
--key-attributes <value>
[--key-check-value-algorithm <value>]
--exportable | --no-exportable
[--enabled | --no-enabled]
[--tags <value>]
[--derive-key-usage <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--key-attributes (структура)

Роль ключа, поддерживаемый алгоритм и разрешённые криптографические операции с ключом. Эти данные неизменяемы после создания ключа.

KeyUsage -> (строка)

Криптографическое использование ключа шифрования платежей Amazon Web Services, определённое в разделе A.5.2 спецификации TR-31.

KeyClass -> (строка)

Тип ключа шифрования платежей Amazon Web Services для создания, который определяет классификацию криптографического метода и то, содержит ли ключ симметричный ключ или пару асимметричных ключей.

KeyAlgorithm -> (строка)

Алгоритм ключа, используемый при создании ключа шифрования платежей Amazon Web Services.

Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.

KeyModesOfUse -> (структура)

Список криптографических операций, которые можно выполнять с помощью ключа.

Encrypt -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для шифрования данных.

Decrypt -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для дешифрования данных.

Wrap -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для обертывания других ключей.

Unwrap -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для распаковки других ключей.

Generate -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для генерации и проверки других ключей для проверки карт и ПИН-кодов.

Sign -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для подписи.

Verify -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для проверки подписей.

DeriveKey -> (логическое значение)

Определяет, можно ли использовать ключ шифрования платежей Amazon Web Services для вывода новых ключей.

NoRestrictions -> (логическое значение)

Определяет, имеет ли ключ шифрования платежей Amazon Web Services какие-либо специальные ограничения помимо ограничений, подразумеваемых KeyUsage.

Сокращённый синтаксис:

KeyUsage=string,KeyClass=string,KeyAlgorithm=string,KeyModesOfUse={Encrypt=boolean,Decrypt=boolean,Wrap=boolean,Unwrap=boolean,Generate=boolean,Sign=boolean,Verify=boolean,DeriveKey=boolean,NoRestrictions=boolean}

Синтаксис JSON:

{
  "KeyUsage": "TR31_B0_BASE_DERIVATION_KEY"|"TR31_C0_CARD_VERIFICATION_KEY"|"TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY"|"TR31_D1_ASYMMETRIC_KEY_FOR_DATA_ENCRYPTION"|"TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS"|"TR31_E1_EMV_MKEY_CONFIDENTIALITY"|"TR31_E2_EMV_MKEY_INTEGRITY"|"TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS"|"TR31_E5_EMV_MKEY_CARD_PERSONALIZATION"|"TR31_E6_EMV_MKEY_OTHER"|"TR31_K0_KEY_ENCRYPTION_KEY"|"TR31_K1_KEY_BLOCK_PROTECTION_KEY"|"TR31_K3_ASYMMETRIC_KEY_FOR_KEY_AGREEMENT"|"TR31_M3_ISO_9797_3_MAC_KEY"|"TR31_M1_ISO_9797_1_MAC_KEY"|"TR31_M6_ISO_9797_5_CMAC_KEY"|"TR31_M7_HMAC_KEY"|"TR31_P0_PIN_ENCRYPTION_KEY"|"TR31_P1_PIN_GENERATION_KEY"|"TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE"|"TR31_V1_IBM3624_PIN_VERIFICATION_KEY"|"TR31_V2_VISA_PIN_VERIFICATION_KEY"|"TR31_K2_TR34_ASYMMETRIC_KEY",
  "KeyClass": "SYMMETRIC_KEY"|"ASYMMETRIC_KEY_PAIR"|"PRIVATE_KEY"|"PUBLIC_KEY",
  "KeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256"|"RSA_2048"|"RSA_3072"|"RSA_4096"|"ECC_NIST_P256"|"ECC_NIST_P384"|"ECC_NIST_P521",
  "KeyModesOfUse": {
    "Encrypt": true|false,
    "Decrypt": true|false,
    "Wrap": true|false,
    "Unwrap": true|false,
    "Generate": true|false,
    "Sign": true|false,
    "Verify": true|false,
    "DeriveKey": true|false,
    "NoRestrictions": true|false
  }
}

--key-check-value-algorithm (строка)

Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления контрольной суммы ключа (KCV). Используется для проверки целостности ключа.

Для ключей TDES KCV вычисляется путём шифрования 8 байтов, каждый с нулевым значением, ключом для проверки и сохранением 3 самых старших байтов зашифрованного результата. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные — 16 байтов нулей, и сохраняются 3 наиболее старших байта зашифрованного результата.

Возможные значения:

  • CMAC
  • ANSI_X9_24

--exportable | --no-exportable (логическое значение)

Указывает, можно ли экспортировать ключ из сервиса.

--enabled | --no-enabled (логическое значение)

Указывает, следует ли включить ключ. Если ключ включён, он активирован для использования в службе. Если ключ не включён, он создан, но не активирован. Значение по умолчанию — включён.

--tags (список)

Назначает один или несколько тегов ключу шифрования платежей Amazon Web Services. Используйте этот параметр для тегирования ключа при его создании. Чтобы добавить теги существующему ключу шифрования платежей Amazon Web Services, используйте операцию TagResource.

Каждый тег состоит из ключа тега и значения тега. И ключ, и значение тега необходимы, но значение тега может быть пустой (нулевой) строкой. Нельзя иметь более одного тега для ключа шифрования платежей Amazon Web Services с одинаковым ключом тега.

Предупреждение

Не включайте личную, конфиденциальную или чувствительную информацию в это поле. Это поле может быть отображено в виде простого текста в журналах CloudTrail и других выходных данных.

Примечание

Тегирование или удаление тегов ключа шифрования платежей Amazon Web Services может разрешить или запретить доступ к ключу.

(структура)

Структура, содержащая информацию о теге.

Key -> (строка)

Ключ тега.

Value -> (строка)

Значение тега.

Сокращённый синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--derive-key-usage (строка)

Криптографическое использование ключа, полученного с помощью ECDH, как определено в разделе A.5.2 спецификации TR-31.

Возможные значения:

  • TR31_B0_BASE_DERIVATION_KEY
  • TR31_C0_CARD_VERIFICATION_KEY
  • TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY
  • TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS
  • TR31_E1_EMV_MKEY_CONFIDENTIALITY
  • TR31_E2_EMV_MKEY_INTEGRITY
  • TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS
  • TR31_E5_EMV_MKEY_CARD_PERSONALIZATION
  • TR31_E6_EMV_MKEY_OTHER
  • TR31_K0_KEY_ENCRYPTION_KEY
  • TR31_K1_KEY_BLOCK_PROTECTION_KEY
  • TR31_M3_ISO_9797_3_MAC_KEY
  • TR31_M1_ISO_9797_1_MAC_KEY
  • TR31_M6_ISO_9797_5_CMAC_KEY
  • TR31_M7_HMAC_KEY
  • TR31_P0_PIN_ENCRYPTION_KEY
  • TR31_P1_PIN_GENERATION_KEY
  • TR31_V1_IBM3624_PIN_VERIFICATION_KEY
  • TR31_V2_VISA_PIN_VERIFICATION_KEY

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределяют значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании output он проверит входные данные команды и вернёт JSON-пример выходных данных для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в генерируемом JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладочную запись в журнал.

--endpoint-url (string)

Переопределить адрес по умолчанию команды заданным адресом.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверит сертификаты SSL. Этот параметр переопределяет поведение по умолчанию проверки сертификатов SSL.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/отключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.

--ca-bundle (string)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пагинатор CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать входные параметры CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запросы входных параметров CLI.

Примеры

Примечание

Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Для создания ключа

Следующий create-key пример генерирует ключ 2KEY TDES, который можно использовать для генерации и проверки значений CVV/CVV2.

aws payment-cryptography create-key \
    --exportable \
    --key-attributes KeyAlgorithm=TDES_2KEY, KeyUsage=TR31_C0_CARD_VERIFICATION_KEY,KeyClass=SYMMETRIC_KEY, KeyModesOfUse={Generate=true,Verify=true}

Вывод:

{
    "Key": {
        "CreateTimestamp": "1686800690",
        "Enabled": true,
        "Exportable": true,
        "KeyArn": "arn:aws:payment-cryptography:us-west-2:123456789012:key/kwapwa6qaifllw2h",
        "KeyAttributes": {
            "KeyAlgorithm": "TDES_2KEY",
            "KeyClass": "SYMMETRIC_KEY",
            "KeyModesOfUse": {
                "Decrypt": false,
                "DeriveKey": false,
                "Encrypt": false,
                "Generate": true,
                "NoRestrictions": false,
                "Sign": false,
                "Unwrap": false,
                "Verify": true,
                "Wrap": false
            },
            "KeyUsage": "TR31_C0_CARD_VERIFICATION_KEY"
        },
        "KeyCheckValue": "F2E50F",
        "KeyCheckValueAlgorithm": "ANSI_X9_24",
        "KeyOrigin": "AWS_PAYMENT_CRYPTOGRAPHY",
        "KeyState": "CREATE_COMPLETE",
        "UsageStartTimestamp": "1686800690"
    }
}

Дополнительную информацию см. в разделе Генерация ключей в руководстве пользователя AWS Payment Cryptography.

Вывод

Ключ -> (структура)

Данные ключа, содержащие все атрибуты ключа.

KeyArn -> (строка)

Amazon Resource Name (ARN) ключа.

KeyAttributes -> (структура)

Роль ключа, поддерживаемый им алгоритм и разрешенные криптографические операции с ключом. Эти данные неизменны после создания ключа.

KeyUsage -> (строка)

Криптографическое использование ключа Amazon Web Services Payment Cryptography, как определено в разделе A.5.2 спецификации TR-31.

KeyClass -> (строка)

Тип ключа Amazon Web Services Payment Cryptography для создания, который определяет классификацию криптографического метода и то, содержит ли ключ Amazon Web Services Payment Cryptography симметричный ключ или пару асимметричных ключей.

KeyAlgorithm -> (строка)

Алгоритм ключа, используемый при создании ключа Amazon Web Services Payment Cryptography.

Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.

KeyModesOfUse -> (структура)

Список криптографических операций, которые можно выполнить с помощью ключа.

Encrypt -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для шифрования данных.

Decrypt -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для дешифрования данных.

Wrap -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для обертывания других ключей.

Unwrap -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для распаковки других ключей.

Generate -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для генерации и проверки других ключей проверки карт и ПИН-кодов.

Sign -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для подписи.

Verify -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для проверки подписей.

DeriveKey -> (boolean)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для вывода новых ключей.

NoRestrictions -> (boolean)

Указывает, что ключ Amazon Web Services Payment Cryptography не имеет специальных ограничений, кроме ограничений, подразумеваемых KeyUsage.

KeyCheckValue -> (строка)

Значение проверки ключа (KCV) используется для проверки того, обладают ли все стороны одним и тем же ключом, или для обнаружения изменения ключа.

KeyCheckValueAlgorithm -> (строка)

Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления значения проверки ключа (KCV). Он используется для проверки целостности ключа.

Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое с нулевым значением, с проверяемым ключом и сохранением 3 старших байтов результата шифрования. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные составляют 16 байтов нулей, и сохраняются 3 старших байта результата шифрования.

Enabled -> (boolean)

Указывает, включен ли ключ.

Exportable -> (boolean)

Указывает, экспортируется ли ключ. Эти данные неизменны после создания ключа.

KeyState -> (строка)

Состояние создаваемого или удаляемого ключа.

KeyOrigin -> (строка)

Источник материала ключа. Для ключей, созданных в Amazon Web Services Payment Cryptography, значение равно AWS_PAYMENT_CRYPTOGRAPHY. Для ключей, импортированных в Amazon Web Services Payment Cryptography, значение равно EXTERNAL.

CreateTimestamp -> (временная метка)

Дата и время создания ключа.

UsageStartTimestamp -> (временная метка)

Дата и время, после которого Amazon Web Services Payment Cryptography начнёт использовать материал ключа для криптографических операций.

UsageStopTimestamp -> (временная метка)

Дата и время, после которого Amazon Web Services Payment Cryptography прекратит использование материала ключа для криптографических операций.

DeletePendingTimestamp -> (временная метка)

Дата и время, после которого Amazon Web Services Payment Cryptography удалит ключ. Это значение присутствует только тогда, когда KeyState равно DELETE_PENDING и ключ запланирован на удаление.

DeleteTimestamp -> (временная метка)

Дата и время, после которого Amazon Web Services Payment Cryptography удалит ключ. Это значение присутствует только в том случае, когда KeyState равно DELETE_COMPLETE, и ключ Amazon Web Services Payment Cryptography удалён.

DeriveKeyUsage -> (строка)

Криптографическое использование ключа, полученного с помощью ECDH, как определено в разделе A.5.2 спецификации TR-31.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API