[ aws . payment-cryptography ]
export-key
Описание
Экспортирует ключ из Amazon Web Services Payment Cryptography.
Amazon Web Services Payment Cryptography упрощает обмен ключами, заменив традиционный бумажный подход современным электронным. С помощью ExportKey можно экспортировать симметричные ключи, используя механизмы обмена симметричными и асимметричными ключами. С помощью этой операции вы можете поделиться с партнёрами по обслуживанию ключами, сгенерированными Amazon Web Services Payment Cryptography, для выполнения криптографических операций за пределами Amazon Web Services Payment Cryptography.
Для обмена симметричными ключами Amazon Web Services Payment Cryptography использует стандарт ANSI X9 TR-31 в соответствии с рекомендациями PCI PIN. А для обмена асимметричными ключами Amazon Web Services Payment Cryptography поддерживает стандарт ANSI X9 TR-34 и механизм обмена ключами с использованием RSA wrap и unwrap. Методы асимметричного обмена ключами обычно используются для установления двустороннего доверия между двумя сторонами, обменивающимися ключами, и используются для первоначального обмена ключами, такими как ключ шифрования ключа (KEK). После этого вы можете экспортировать рабочие ключи с помощью симметричного метода для выполнения различных криптографических операций в рамках Amazon Web Services Payment Cryptography.
Стандарт TR-34 предназначен только для обмена ключами 3DES, и ключи импортируются в формате WrappedKeyBlock. Атрибуты ключа (такие как KeyUsage, KeyAlgorithm, KeyModesOfUse, Exportability) содержатся в блоке ключа. При использовании RSA wrap и unwrap можно обмениваться ключами 3DES и AES-128. Ключи импортируются в формате WrappedKeyCryptogram, и вам необходимо указать атрибуты ключа при импорте.
Вы также можете использовать ExportKey функциональность для генерации и экспорта IPEK (Initial Pin Encryption Key) из Amazon Web Services Payment Cryptography, используя либо TR-31, либо TR-34 обмен ключами. IPEK генерируется из BDK (Base Derivation Key) и ExportDukptInitialKey атрибута KSN (KeySerialNumber). Сгенерированный IPEK не сохраняется в Amazon Web Services Payment Cryptography и должен быть сгенерирован заново каждый раз при экспорте.
Для обмена ключами с использованием блоков TR-31 или TR-34 вы также можете экспортировать необязательные блоки в заголовке блока ключа, которые содержат дополнительную информацию об атрибутах ключа. KeyVersion в KeyBlockHeaders указывает версию ключа в блоке ключа. Кроме того, KeyExportability в KeyBlockHeaders можно использовать для дальнейшего ограничения возможности экспорта ключа после экспорта из Amazon Web Services Payment Cryptography.
OptionalBlocks содержат дополнительные данные, связанные с ключом. Сведения о типах данных, которые можно включить в необязательные блоки, см. в стандарте ASC X9.143-2022.
Примечание
Для экспорта начальных ключей (KEK) или IPEK с использованием TR-34
С помощью этой операции можно экспортировать начальный ключ, используя асимметричный обмен ключами TR-34. Вы можете экспортировать только KEK, сгенерированные в рамках Amazon Web Services Payment Cryptography. В терминологии TR-34 отправляющая сторона ключа называется хостом распределения ключей (KDH), а принимающая сторона ключа — устройством приема ключей (KRD). Во время экспорта ключа KDH — это Amazon Web Services Payment Cryptography, которое инициирует экспорт ключа, а KRD — это пользователь, получающий ключ.
Для инициирования экспорта ключа TR-34 KRD должен получить токен экспорта, вызвав GetParametersForExport. Эта операция также генерирует пару ключей для целей экспорта, подписывает ключ и возвращает сертификат открытого ключа для подписи (также известный как сертификат подписи KDH) и цепочку сертификатов корневого уровня. KDH использует закрытый ключ для подписи полезной нагрузки экспорта, а сертификат открытого ключа для подписи предоставляется KRD для проверки подписи. KRD может импортировать корневой сертификат в свой модуль безопасности аппаратного обеспечения (HSM), если это необходимо. Токен экспорта и связанный с ним сертификат подписи KDH истекают через 7 дней.
Далее KRD генерирует пару ключей для шифрования ключа KDH и предоставляет сертификат открытого ключа (также известный как сертификат шифрования KRD) обратно KDH. KRD также импортирует цепочку корневых сертификатов в Amazon Web Services Payment Cryptography, вызвав ImportKey для RootCertificatePublicKey. KDH (Amazon Web Services Payment Cryptography) использует сертификат шифрования KRD для шифрования (упаковки) ключа под экспорт и подписывает его с помощью закрытого ключа подписи для генерации блока WrappedKeyBlock TR-34. Дополнительную информацию об экспорте ключей TR-34 см. в разделе Экспорт симметричных ключей в Руководстве пользователя Amazon Web Services Payment Cryptography.
Установите следующие параметры:
-
ExportAttributes: Укажите атрибуты экспорта в случае экспорта IPEK. Этот параметр необязателен для экспорта KEK. -
ExportKeyIdentifier:KeyARNKEK или BDK (в случае IPEK) под экспорт. -
KeyMaterial: Используйте параметрыTr34KeyBlock. -
CertificateAuthorityPublicKeyIdentifier:KeyARNцепочки сертификатов, подписавших сертификат открытого ключа шифрования KRD. -
ExportToken: Получен от KDH вызовом GetParametersForImport. -
WrappingKeyCertificate: Сертификат открытого ключа в формате PEM (кодировка base64) ключа шифрования KRD, используемый Amazon Web Services Payment Cryptography для шифрования полезной нагрузки экспорта TR-34. Этот сертификат должен быть подписан корневым сертификатом (CertificateAuthorityPublicKeyIdentifier), импортированным в Amazon Web Services Payment Cryptography.
При успешном выполнении этой операции Amazon Web Services Payment Cryptography возвращает KEK или IPEK в виде блока TR-34 WrappedKeyBlock.
С помощью этой операции можно экспортировать начальный ключ, используя асимметричный метод обмена ключами RSA wrap и unwrap. Для начала экспорта сгенерируйте пару асимметричных ключей на принимающем HSM и получите сертификат открытого ключа в формате PEM (кодировка base64) для обёртки и цепочку корневых сертификатов. Импортируйте корневой сертификат в Amazon Web Services Payment Cryptography, вызвав ImportKey для RootCertificatePublicKey.
Затем вызовите ExportKey и установите следующие параметры:
-
CertificateAuthorityPublicKeyIdentifier:KeyARNцепочки сертификатов, подписавших сертификат обертывания. -
KeyMaterial: Установите значениеKeyCryptogram. -
WrappingKeyCertificate: Сертификат открытого ключа в формате PEM (кодировка base64), полученный принимающим HSM и подписанный корневым сертификатом (CertificateAuthorityPublicKeyIdentifier), импортированным в Amazon Web Services Payment Cryptography. Принимающий HSM использует свой закрытый ключ для распаковки (unwrap) WrappedKeyCryptogram.
При успешном выполнении операции Amazon Web Services Payment Cryptography вернёт WrappedKeyCryptogram.
С помощью этой операции можно экспортировать рабочие ключи или IPEK, используя симметричный обмен ключами TR-31. В TR-31 вы должны использовать начальный ключ, такой как KEK, для шифрования или обёртки ключа, подлежащего экспорту. Для создания KEK можно использовать CreateKey или ImportKey.
Установите следующие параметры:
-
ExportAttributes: Укажите атрибуты экспорта в случае экспорта IPEK. Этот параметр необязателен для экспорта KEK. -
ExportKeyIdentifier:KeyARNKEK или BDK (в случае IPEK) под экспорт. -
KeyMaterial: Используйте параметрыTr31KeyBlock.
При успешном выполнении операции Amazon Web Services Payment Cryptography вернёт рабочий ключ или IPEK в виде блока TR-31 WrappedKeyBlock.
Использование в разных учётных записях: Эта операция не может быть использована в разных учётных записях Amazon Web Services.
Связанные операции:
- GetParametersForExport
- ImportKey
См. также: Документацию API AWS
Синопсис
export-key
--key-material <value>
--export-key-identifier <value>
[--export-attributes <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--key-material (структура помеченных объединений)
Тип формата блока ключа, например, TR-34 или TR-31, который нужно использовать при экспорте ключевого материала.
Примечание
Это структура помеченных объединений. Только один из следующих ключей верхнего уровня может быть установлен:Tr31KeyBlock, Tr34KeyBlock, KeyCryptogram, DiffieHellmanTr31KeyBlock.Tr31KeyBlock -> (структура)
Информация о параметрах для экспорта ключевого материала с использованием симметричного метода обмена ключами TR-31.
WrappingKeyIdentifier -> (строка)
KeyBlockHeaders -> (структура)
Дополнительные метаданные для экспорта, связанные с ключевым материалом. Эти данные подписаны, но передаются в открытом виде.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнить с использованием ключа. Режимы использования определены в разделе A.5.3 спецификации TR-31.
Encrypt -> (логическое значение)
Decrypt -> (логическое значение)
Wrap -> (логическое значение)
Unwrap -> (логическое значение)
Generate -> (логическое значение)
Sign -> (логическое значение)
Verify -> (логическое значение)
DeriveKey -> (логическое значение)
NoRestrictions -> (логическое значение)
KeyUsage.KeyExportability -> (строка)
Указывает последующую экспортируемость ключа в блоке ключа после его получения получателем. Это можно использовать для дальнейшего ограничения экспортируемости ключа после экспорта из криптографии платежей Amazon Web Services.
При установке значения EXPORTABLE ключ может быть экспортирован получателем с помощью KEK только с использованием экспорта блока ключа TR-31 или TR-34. При установке значения NON_EXPORTABLE ключ не может быть экспортирован получателем. При установке значения SENSITIVE ключ может быть экспортирован получателем с помощью KEK с использованием TR-31, TR-34, криптограммы RSA с обертыванием и распаковкой или с использованием симметричного метода экспорта ключа криптограммы. Дополнительную информацию см. в ANSI X9.143-2022.
KeyVersion -> (строка)
OptionalBlocks -> (массив)
Параметр, используемый для указания типа дополнительных данных в заголовках блоков ключей. Обратитесь к ANSI X9.143-2022, чтобы получить информацию о допустимых типах данных для дополнительных блоков.
Предельное количество символов для дополнительных блоков составляет 112. Для каждого дополнительного блока зарезервировано 2 символа для идентификатора дополнительного блока и 2 символа для длины дополнительного блока. Можно включить более одного дополнительного блока, при условии, что общая длина не увеличится до 112 символов.
key -> (строка)
value -> (строка)
Tr34KeyBlock -> (структура)
Информация о параметрах для экспорта ключевого материала с использованием асимметричного метода обмена ключами TR-34.
CertificateAuthorityPublicKeyIdentifier -> (строка)
WrappingKeyCertificate -> (строка)
ExportToken -> (строка)
KeyBlockFormat -> (строка)
RandomNonce -> (строка)
KeyBlockHeaders -> (структура)
Дополнительные метаданные для экспорта, связанные с ключевым материалом. Эти данные подписаны, но передаются в открытом виде.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнить с использованием ключа. Режимы использования определены в разделе A.5.3 спецификации TR-31.
Encrypt -> (логическое значение)
Decrypt -> (логическое значение)
Wrap -> (логическое значение)
Unwrap -> (логическое значение)
Generate -> (логическое значение)
Sign -> (логическое значение)
Verify -> (логическое значение)
DeriveKey -> (логическое значение)
NoRestrictions -> (логическое значение)
KeyUsage.KeyExportability -> (строка)
Указывает последующую экспортируемость ключа в блоке ключа после его получения получателем. Это можно использовать для дальнейшего ограничения экспортируемости ключа после экспорта из криптографии платежей Amazon Web Services.
При установке значения EXPORTABLE ключ может быть экспортирован получателем с помощью KEK только с использованием экспорта блока ключа TR-31 или TR-34. При установке значения NON_EXPORTABLE ключ не может быть экспортирован получателем. При установке значения SENSITIVE ключ может быть экспортирован получателем с помощью KEK с использованием TR-31, TR-34, криптограммы RSA с обертыванием и распаковкой или с использованием симметричного метода экспорта ключа криптограммы. Дополнительную информацию см. в ANSI X9.143-2022.
KeyVersion -> (строка)
OptionalBlocks -> (массив)
Параметр, используемый для указания типа дополнительных данных в заголовках блоков ключей. Обратитесь к ANSI X9.143-2022, чтобы получить информацию о допустимых типах данных для дополнительных блоков.
Предельное количество символов для дополнительных блоков составляет 112. Для каждого дополнительного блока зарезервировано 2 символа для идентификатора дополнительного блока и 2 символа для длины дополнительного блока. Можно включить более одного дополнительного блока, при условии, что общая длина не увеличится до 112 символов.
key -> (строка)
value -> (строка)
KeyCryptogram -> (структура)
Информация о параметрах для экспорта ключевого материала с использованием асимметричного метода обмена ключами RSA с обертыванием и распаковкой.
CertificateAuthorityPublicKeyIdentifier -> (строка)
WrappingKeyCertificate -> (строка)
WrappingSpec -> (строка)
DiffieHellmanTr31KeyBlock -> (структура)
Информация о параметрах для экспорта ключевого материала с использованием асимметричного метода обмена ключами ECDH.
PrivateKeyIdentifier -> (строка)
CertificateAuthorityPublicKeyIdentifier -> (строка)
PublicKeyCertificate -> (строка)
DeriveKeyAlgorithm -> (строка)
KeyDerivationFunction -> (строка)
KeyDerivationHashAlgorithm -> (строка)
DerivationData -> (структура помеченного объединения)
Данные, используемые для вывода ключа ECDH.
Примечание
Эта структура является помеченным объединением. Только один из следующих ключей верхнего уровня может быть задан:SharedInformation.SharedInformation -> (строка)
Строка байтов, содержащая информацию, которая связывает выведенный ключ ECDH с двумя участниками или контекстом ключа.
Она может содержать такие детали, как идентификаторы двух участников, выводящих ключ, контекст операции, идентификаторы сеансов и, необязательно, nonce. Она не должна содержать нулевые байты, и повторное использование общей информации для нескольких выводов ключей ECDH не рекомендуется.
KeyBlockHeaders -> (структура)
Дополнительные метаданные для экспорта, связанные с ключевым материалом. Эти данные подписываются, но передаются в открытом виде.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнить с использованием ключа. Режимы использования определены в разделе A.5.3 спецификации TR-31.
Encrypt -> (логическое значение)
Decrypt -> (логическое значение)
Wrap -> (логическое значение)
Unwrap -> (логическое значение)
Generate -> (логическое значение)
Sign -> (логическое значение)
Verify -> (логическое значение)
DeriveKey -> (логическое значение)
NoRestrictions -> (логическое значение)
KeyUsage.KeyExportability -> (строка)
Указывает последующую экспортируемость ключа в блоке ключей после получения его получателем. Может быть использован для дальнейшего ограничения экспортируемости ключа после экспорта из Amazon Web Services Payment Cryptography.
Если значение равно EXPORTABLE, то ключ может быть экспортирован получателем в качестве KEK с использованием TR-31 или TR-34 только в блоке ключей. Если значение равно NON_EXPORTABLE, то ключ не может быть экспортирован получателем. Если значение равно SENSITIVE, то ключ может быть экспортирован получателем в качестве KEK с использованием TR-31, TR-34, RSA wrap и unwrap криптограммы или с использованием симметричного метода экспорта ключа криптограммы. Для получения дополнительной информации обратитесь к ANSI X9.143-2022.
KeyVersion -> (строка)
OptionalBlocks -> (массив)
Параметр, используемый для указания типа необязательных данных в заголовках блока ключей. Для получения информации о разрешенных типах данных для необязательных блоков обратитесь к ANSI X9.143-2022.
Предельный размер символов необязательного блока составляет 112 символов. Для каждого необязательного блока зарезервировано 2 символа для идентификатора необязательного блока и 2 символа для длины необязательного блока. Можно включить несколько необязательных блоков, при условии, что их общая длина не превышает 112 символов.
key -> (строка)
value -> (строка)
Синтаксис JSON:
{
"Tr31KeyBlock": {
"WrappingKeyIdentifier": "string",
"KeyBlockHeaders": {
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
},
"KeyExportability": "EXPORTABLE"|"NON_EXPORTABLE"|"SENSITIVE",
"KeyVersion": "string",
"OptionalBlocks": {"string": "string"
...}
}
},
"Tr34KeyBlock": {
"CertificateAuthorityPublicKeyIdentifier": "string",
"WrappingKeyCertificate": "string",
"ExportToken": "string",
"KeyBlockFormat": "X9_TR34_2012",
"RandomNonce": "string",
"KeyBlockHeaders": {
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
},
"KeyExportability": "EXPORTABLE"|"NON_EXPORTABLE"|"SENSITIVE",
"KeyVersion": "string",
"OptionalBlocks": {"string": "string"
...}
}
},
"KeyCryptogram": {
"CertificateAuthorityPublicKeyIdentifier": "string",
"WrappingKeyCertificate": "string",
"WrappingSpec": "RSA_OAEP_SHA_256"|"RSA_OAEP_SHA_512"
},
"DiffieHellmanTr31KeyBlock": {
"PrivateKeyIdentifier": "string",
"CertificateAuthorityPublicKeyIdentifier": "string",
"PublicKeyCertificate": "string",
"DeriveKeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256",
"KeyDerivationFunction": "NIST_SP800"|"ANSI_X963",
"KeyDerivationHashAlgorithm": "SHA_256"|"SHA_384"|"SHA_512",
"DerivationData": {
"SharedInformation": "string"
},
"KeyBlockHeaders": {
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
},
"KeyExportability": "EXPORTABLE"|"NON_EXPORTABLE"|"SENSITIVE",
"KeyVersion": "string",
"OptionalBlocks": {"string": "string"
...}
}
}
}
--export-key-identifier (строка)
--export-attributes (структура)
Атрибуты для генерации IPEK во время экспорта.
ExportDukptInitialKey -> (структура)
Информация о параметрах экспорта IPEK.
KeySerialNumber -> (строка)
KSN для генерации IPEK с использованием DUKPT.
KSN должен быть заполнен перед отправкой в Amazon Web Services Payment Cryptography. Длина KSN в шестнадцатеричном формате должна составлять 20 для ключа TDES_2KEY или 24 для ключа AES.
KeyCheckValueAlgorithm -> (строка)
Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления контрольной суммы ключа (KCV). Он используется для проверки целостности ключа. Укажите KCV только для экспорта IPEK.
Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое со значением ноль, с проверяемым ключом и сохранения 3 старших байтов результата шифрования. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные представляют собой 16 байтов нулей, и сохраняются 3 старших байта результата шифрования.
Сокращенный синтаксис:
ExportDukptInitialKey={KeySerialNumber=string},KeyCheckValueAlgorithm=string
Синтаксис JSON:
{
"ExportDukptInitialKey": {
"KeySerialNumber": "string"
},
"KeyCheckValueAlgorithm": "CMAC"|"ANSI_X9_24"
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если не задано значение или задано значение input, выводит пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если задано значение yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если задано значение output, оно будет проверять входные данные команды и возвращать пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (логическое значение)
Включить отладовую запись журнала.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отображение версии этого инструмента.
--color (строка)
Включение/отключение цветного вывода.
- вкл
- выкл
- авто
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить тулбар для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры входных данных CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. См. руководство по началу работы в руководстве пользователя AWS CLI для получения дополнительной информации.
Если не указано иное, во всех примерах используются правила цитирования Unix-подобных оболочек. Эти примеры потребуется адаптировать к правилам цитирования вашей оболочки. См. использование кавычек со строками в руководстве пользователя AWS CLI.
Для экспорта ключа
Следующий пример демонстрирует экспорт ключа.
aws payment-cryptography export-key \
--export-key-identifier arn:aws:payment-cryptography:us-west-2:123456789012:key/lco3w6agsk7zgu2l \
--key-material '{"Tr34KeyBlock": { \
"CertificateAuthorityPublicKeyIdentifier": "arn:aws:payment-cryptography:us-west-2:123456789012:key/ftobshq7pvioc5fx", \
"ExportToken": "export-token-cu4lg26ofcziixny", \
"KeyBlockFormat": "X9_TR34_2012", \
"WrappingKeyCertificate": file://wrapping-key-certificate.pem }}'
Содержание wrapping-key-certificate.pem:
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
Вывод:
{
"WrappedKey": {
"KeyMaterial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
"WrappedKeyMaterialFormat": "TR34_KEY_BLOCK"
}
}
Для получения дополнительной информации см. Экспорт ключей в руководстве пользователя AWS Payment Cryptography.
Вывод
WrappedKey -> (структура)
Ключевой материал, экспортируемый в виде TR-34 WrappedKeyBlock или TR-31 WrappedKeyBlock, или RSA WrappedKeyCryptogram.
WrappingKeyArn -> (строка)
WrappedKeyMaterialFormat -> (строка)
KeyMaterial -> (строка)
KeyCheckValue -> (строка)
KeyCheckValueAlgorithm -> (строка)
Алгоритм, который Amazon Web Services Payment Cryptography использует для расчета значения контрольной суммы ключа (KCV). Он используется для проверки целостности ключа.
Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое со значением ноль, ключом, который нужно проверить, и сохранения 3 старших байтов зашифрованного результата. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные составляют 16 байтов нулей, и сохраняются 3 старших байта зашифрованного результата.
© Copyright 2025, Amazon Web Services. Created using Sphinx.