Spec-Zone.ru › AWS CLI v2

[ aws . payment-cryptography ]

export-key

Описание

Экспортирует ключ из Amazon Web Services Payment Cryptography.

Amazon Web Services Payment Cryptography упрощает обмен ключами, заменив традиционный бумажный подход современным электронным. С помощью ExportKey можно экспортировать симметричные ключи, используя механизмы обмена симметричными и асимметричными ключами. С помощью этой операции вы можете поделиться с партнёрами по обслуживанию ключами, сгенерированными Amazon Web Services Payment Cryptography, для выполнения криптографических операций за пределами Amazon Web Services Payment Cryptography.

Для обмена симметричными ключами Amazon Web Services Payment Cryptography использует стандарт ANSI X9 TR-31 в соответствии с рекомендациями PCI PIN. А для обмена асимметричными ключами Amazon Web Services Payment Cryptography поддерживает стандарт ANSI X9 TR-34 и механизм обмена ключами с использованием RSA wrap и unwrap. Методы асимметричного обмена ключами обычно используются для установления двустороннего доверия между двумя сторонами, обменивающимися ключами, и используются для первоначального обмена ключами, такими как ключ шифрования ключа (KEK). После этого вы можете экспортировать рабочие ключи с помощью симметричного метода для выполнения различных криптографических операций в рамках Amazon Web Services Payment Cryptography.

Стандарт TR-34 предназначен только для обмена ключами 3DES, и ключи импортируются в формате WrappedKeyBlock. Атрибуты ключа (такие как KeyUsage, KeyAlgorithm, KeyModesOfUse, Exportability) содержатся в блоке ключа. При использовании RSA wrap и unwrap можно обмениваться ключами 3DES и AES-128. Ключи импортируются в формате WrappedKeyCryptogram, и вам необходимо указать атрибуты ключа при импорте.

Вы также можете использовать ExportKey функциональность для генерации и экспорта IPEK (Initial Pin Encryption Key) из Amazon Web Services Payment Cryptography, используя либо TR-31, либо TR-34 обмен ключами. IPEK генерируется из BDK (Base Derivation Key) и ExportDukptInitialKey атрибута KSN (KeySerialNumber). Сгенерированный IPEK не сохраняется в Amazon Web Services Payment Cryptography и должен быть сгенерирован заново каждый раз при экспорте.

Для обмена ключами с использованием блоков TR-31 или TR-34 вы также можете экспортировать необязательные блоки в заголовке блока ключа, которые содержат дополнительную информацию об атрибутах ключа. KeyVersion в KeyBlockHeaders указывает версию ключа в блоке ключа. Кроме того, KeyExportability в KeyBlockHeaders можно использовать для дальнейшего ограничения возможности экспорта ключа после экспорта из Amazon Web Services Payment Cryptography.

OptionalBlocks содержат дополнительные данные, связанные с ключом. Сведения о типах данных, которые можно включить в необязательные блоки, см. в стандарте ASC X9.143-2022.

Примечание

Данные, включённые в заголовки блоков ключей, подписаны, но передаются в открытом тексте. Конфиденциальную информацию не следует включать в необязательные блоки. Сведения о разрешённых типах данных см. в стандарте ASC X9.143-2022.

Для экспорта начальных ключей (KEK) или IPEK с использованием TR-34

С помощью этой операции можно экспортировать начальный ключ, используя асимметричный обмен ключами TR-34. Вы можете экспортировать только KEK, сгенерированные в рамках Amazon Web Services Payment Cryptography. В терминологии TR-34 отправляющая сторона ключа называется хостом распределения ключей (KDH), а принимающая сторона ключа — устройством приема ключей (KRD). Во время экспорта ключа KDH — это Amazon Web Services Payment Cryptography, которое инициирует экспорт ключа, а KRD — это пользователь, получающий ключ.

Для инициирования экспорта ключа TR-34 KRD должен получить токен экспорта, вызвав GetParametersForExport. Эта операция также генерирует пару ключей для целей экспорта, подписывает ключ и возвращает сертификат открытого ключа для подписи (также известный как сертификат подписи KDH) и цепочку сертификатов корневого уровня. KDH использует закрытый ключ для подписи полезной нагрузки экспорта, а сертификат открытого ключа для подписи предоставляется KRD для проверки подписи. KRD может импортировать корневой сертификат в свой модуль безопасности аппаратного обеспечения (HSM), если это необходимо. Токен экспорта и связанный с ним сертификат подписи KDH истекают через 7 дней.

Далее KRD генерирует пару ключей для шифрования ключа KDH и предоставляет сертификат открытого ключа (также известный как сертификат шифрования KRD) обратно KDH. KRD также импортирует цепочку корневых сертификатов в Amazon Web Services Payment Cryptography, вызвав ImportKey для RootCertificatePublicKey. KDH (Amazon Web Services Payment Cryptography) использует сертификат шифрования KRD для шифрования (упаковки) ключа под экспорт и подписывает его с помощью закрытого ключа подписи для генерации блока WrappedKeyBlock TR-34. Дополнительную информацию об экспорте ключей TR-34 см. в разделе Экспорт симметричных ключей в Руководстве пользователя Amazon Web Services Payment Cryptography.

Установите следующие параметры:

  • ExportAttributes : Укажите атрибуты экспорта в случае экспорта IPEK. Этот параметр необязателен для экспорта KEK.
  • ExportKeyIdentifier : KeyARN KEK или BDK (в случае IPEK) под экспорт.
  • KeyMaterial : Используйте параметры Tr34KeyBlock.
  • CertificateAuthorityPublicKeyIdentifier : KeyARN цепочки сертификатов, подписавших сертификат открытого ключа шифрования KRD.
  • ExportToken : Получен от KDH вызовом GetParametersForImport.
  • WrappingKeyCertificate : Сертификат открытого ключа в формате PEM (кодировка base64) ключа шифрования KRD, используемый Amazon Web Services Payment Cryptography для шифрования полезной нагрузки экспорта TR-34. Этот сертификат должен быть подписан корневым сертификатом (CertificateAuthorityPublicKeyIdentifier), импортированным в Amazon Web Services Payment Cryptography.

При успешном выполнении этой операции Amazon Web Services Payment Cryptography возвращает KEK или IPEK в виде блока TR-34 WrappedKeyBlock.

Для экспорта начальных ключей (KEK) или IPEK с помощью RSA Wrap и Unwrap

С помощью этой операции можно экспортировать начальный ключ, используя асимметричный метод обмена ключами RSA wrap и unwrap. Для начала экспорта сгенерируйте пару асимметричных ключей на принимающем HSM и получите сертификат открытого ключа в формате PEM (кодировка base64) для обёртки и цепочку корневых сертификатов. Импортируйте корневой сертификат в Amazon Web Services Payment Cryptography, вызвав ImportKey для RootCertificatePublicKey.

Затем вызовите ExportKey и установите следующие параметры:

  • CertificateAuthorityPublicKeyIdentifier : KeyARN цепочки сертификатов, подписавших сертификат обертывания.
  • KeyMaterial : Установите значение KeyCryptogram.
  • WrappingKeyCertificate : Сертификат открытого ключа в формате PEM (кодировка base64), полученный принимающим HSM и подписанный корневым сертификатом (CertificateAuthorityPublicKeyIdentifier), импортированным в Amazon Web Services Payment Cryptography. Принимающий HSM использует свой закрытый ключ для распаковки (unwrap) WrappedKeyCryptogram.

При успешном выполнении операции Amazon Web Services Payment Cryptography вернёт WrappedKeyCryptogram.

Для экспорта рабочих ключей или IPEK с использованием TR-31

С помощью этой операции можно экспортировать рабочие ключи или IPEK, используя симметричный обмен ключами TR-31. В TR-31 вы должны использовать начальный ключ, такой как KEK, для шифрования или обёртки ключа, подлежащего экспорту. Для создания KEK можно использовать CreateKey или ImportKey.

Установите следующие параметры:

  • ExportAttributes : Укажите атрибуты экспорта в случае экспорта IPEK. Этот параметр необязателен для экспорта KEK.
  • ExportKeyIdentifier : KeyARN KEK или BDK (в случае IPEK) под экспорт.
  • KeyMaterial : Используйте параметры Tr31KeyBlock.

При успешном выполнении операции Amazon Web Services Payment Cryptography вернёт рабочий ключ или IPEK в виде блока TR-31 WrappedKeyBlock.

Использование в разных учётных записях: Эта операция не может быть использована в разных учётных записях Amazon Web Services.

Связанные операции:

  • GetParametersForExport
  • ImportKey

См. также: Документацию API AWS

Синопсис

  export-key
--key-material <value>
--export-key-identifier <value>
[--export-attributes <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--key-material (структура помеченных объединений)

Тип формата блока ключа, например, TR-34 или TR-31, который нужно использовать при экспорте ключевого материала.

Примечание

Это структура помеченных объединений. Только один из следующих ключей верхнего уровня может быть установлен: Tr31KeyBlock, Tr34KeyBlock, KeyCryptogram, DiffieHellmanTr31KeyBlock.

Tr31KeyBlock -> (структура)

Информация о параметрах для экспорта ключевого материала с использованием симметричного метода обмена ключами TR-31.

WrappingKeyIdentifier -> (строка)

Идентификатор обертывающего ключа. Этот ключ шифрует или обертывает ключ, подлежащий экспорту, для генерации блока ключа TR-31.

KeyBlockHeaders -> (структура)

Дополнительные метаданные для экспорта, связанные с ключевым материалом. Эти данные подписаны, но передаются в открытом виде.

KeyModesOfUse -> (структура)

Список криптографических операций, которые можно выполнить с использованием ключа. Режимы использования определены в разделе A.5.3 спецификации TR-31.

Encrypt -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для шифрования данных.

Decrypt -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для расшифрования данных.

Wrap -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для обертывания других ключей.

Unwrap -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для распаковки других ключей.

Generate -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для генерации и проверки других ключей для проверки карт и ПИН-кодов.

Sign -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для подписи.

Verify -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для проверки подписей.

DeriveKey -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для вывода новых ключей.

NoRestrictions -> (логическое значение)

Указывает, что ключ криптографии платежей Amazon Web Services не имеет особых ограничений, кроме ограничений, подразумеваемых KeyUsage.

KeyExportability -> (строка)

Указывает последующую экспортируемость ключа в блоке ключа после его получения получателем. Это можно использовать для дальнейшего ограничения экспортируемости ключа после экспорта из криптографии платежей Amazon Web Services.

При установке значения EXPORTABLE ключ может быть экспортирован получателем с помощью KEK только с использованием экспорта блока ключа TR-31 или TR-34. При установке значения NON_EXPORTABLE ключ не может быть экспортирован получателем. При установке значения SENSITIVE ключ может быть экспортирован получателем с помощью KEK с использованием TR-31, TR-34, криптограммы RSA с обертыванием и распаковкой или с использованием симметричного метода экспорта ключа криптограммы. Дополнительную информацию см. в ANSI X9.143-2022.

KeyVersion -> (строка)

Параметр, используемый для указания версии ключа, содержащегося в блоке ключа, или для указания того, что значение, содержащееся в блоке ключа, является компонентом ключа.

OptionalBlocks -> (массив)

Параметр, используемый для указания типа дополнительных данных в заголовках блоков ключей. Обратитесь к ANSI X9.143-2022, чтобы получить информацию о допустимых типах данных для дополнительных блоков.

Предельное количество символов для дополнительных блоков составляет 112. Для каждого дополнительного блока зарезервировано 2 символа для идентификатора дополнительного блока и 2 символа для длины дополнительного блока. Можно включить более одного дополнительного блока, при условии, что общая длина не увеличится до 112 символов.

key -> (строка)

value -> (строка)

Tr34KeyBlock -> (структура)

Информация о параметрах для экспорта ключевого материала с использованием асимметричного метода обмена ключами TR-34.

CertificateAuthorityPublicKeyIdentifier -> (строка)

Идентификатор открытого ключа центра сертификации, который подписывает сертификат обертывающего ключа во время экспорта ключа TR-34.

WrappingKeyCertificate -> (строка)

Сертификат обертывающего ключа. Криптография платежей Amazon Web Services использует этот сертификат для обертывания ключа, подлежащего экспорту.

ExportToken -> (строка)

Токен экспорта для инициирования экспорта ключа из криптографии платежей Amazon Web Services. Он также содержит сертификат ключа подписи, который будет подписывать обернутый ключ во время генерации блока ключа TR-34. Вызовите GetParametersForExport, чтобы получить токен экспорта. Он истекает через 7 дней. Можно использовать один и тот же токен экспорта для экспорта нескольких ключей из одной учетной записи сервиса.

KeyBlockFormat -> (строка)

Формат блока ключа, который будет использовать криптография платежей Amazon Web Services во время экспорта ключа.

RandomNonce -> (строка)

Случайное числовое значение, уникальное для блока ключа TR-34, сгенерированного с использованием двух проходов. Операция завершится ошибкой, если для блока ключа TR-34, сгенерированного с использованием двух проходов, не указано случайное значение nonce.

KeyBlockHeaders -> (структура)

Дополнительные метаданные для экспорта, связанные с ключевым материалом. Эти данные подписаны, но передаются в открытом виде.

KeyModesOfUse -> (структура)

Список криптографических операций, которые можно выполнить с использованием ключа. Режимы использования определены в разделе A.5.3 спецификации TR-31.

Encrypt -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для шифрования данных.

Decrypt -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для расшифрования данных.

Wrap -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для обертывания других ключей.

Unwrap -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для распаковки других ключей.

Generate -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для генерации и проверки других ключей для проверки карт и ПИН-кодов.

Sign -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для подписи.

Verify -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для проверки подписей.

DeriveKey -> (логическое значение)

Указывает, можно ли использовать ключ криптографии платежей Amazon Web Services для вывода новых ключей.

NoRestrictions -> (логическое значение)

Указывает, что ключ криптографии платежей Amazon Web Services не имеет особых ограничений, кроме ограничений, подразумеваемых KeyUsage.

KeyExportability -> (строка)

Указывает последующую экспортируемость ключа в блоке ключа после его получения получателем. Это можно использовать для дальнейшего ограничения экспортируемости ключа после экспорта из криптографии платежей Amazon Web Services.

При установке значения EXPORTABLE ключ может быть экспортирован получателем с помощью KEK только с использованием экспорта блока ключа TR-31 или TR-34. При установке значения NON_EXPORTABLE ключ не может быть экспортирован получателем. При установке значения SENSITIVE ключ может быть экспортирован получателем с помощью KEK с использованием TR-31, TR-34, криптограммы RSA с обертыванием и распаковкой или с использованием симметричного метода экспорта ключа криптограммы. Дополнительную информацию см. в ANSI X9.143-2022.

KeyVersion -> (строка)

Параметр, используемый для указания версии ключа, содержащегося в блоке ключа, или для указания того, что значение, содержащееся в блоке ключа, является компонентом ключа.

OptionalBlocks -> (массив)

Параметр, используемый для указания типа дополнительных данных в заголовках блоков ключей. Обратитесь к ANSI X9.143-2022, чтобы получить информацию о допустимых типах данных для дополнительных блоков.

Предельное количество символов для дополнительных блоков составляет 112. Для каждого дополнительного блока зарезервировано 2 символа для идентификатора дополнительного блока и 2 символа для длины дополнительного блока. Можно включить более одного дополнительного блока, при условии, что общая длина не увеличится до 112 символов.

key -> (строка)

value -> (строка)

KeyCryptogram -> (структура)

Информация о параметрах для экспорта ключевого материала с использованием асимметричного метода обмена ключами RSA с обертыванием и распаковкой.

CertificateAuthorityPublicKeyIdentifier -> (строка)

Идентификатор открытого ключа центра сертификации, который подписывает сертификат обертывающего ключа во время экспорта ключа с использованием RSA обертывания и распаковки.

WrappingKeyCertificate -> (строка)

Сертификат обертывающего ключа в формате PEM (кодированный в base64). Криптография платежей Amazon Web Services использует этот сертификат для обертывания ключа, подлежащего экспорту.

WrappingSpec -> (строка)

Спецификация обертывания для ключа, подлежащего экспорту.

DiffieHellmanTr31KeyBlock -> (структура)

Информация о параметрах для экспорта ключевого материала с использованием асимметричного метода обмена ключами ECDH.

PrivateKeyIdentifier -> (строка)

Уникальный идентификатор асимметричного ECC ключа.

CertificateAuthorityPublicKeyIdentifier -> (строка)

Уникальный идентификатор открытого ключа центра сертификации, который подписал клиентский сертификат.

PublicKeyCertificate -> (строка)

Сертификат открытого ключа клиента в формате PEM (кодировка base64) для вывода ключа ECDH.

DeriveKeyAlgorithm -> (строка)

Алгоритм вывода ключа ECDH.

KeyDerivationFunction -> (строка)

Функция вывода ключа, используемая для вывода ключа с помощью ECDH.

KeyDerivationHashAlgorithm -> (строка)

Тип хэша для вывода ключа с помощью ECDH.

DerivationData -> (структура помеченного объединения)

Данные, используемые для вывода ключа ECDH.

Примечание

Эта структура является помеченным объединением. Только один из следующих ключей верхнего уровня может быть задан: SharedInformation.

SharedInformation -> (строка)

Строка байтов, содержащая информацию, которая связывает выведенный ключ ECDH с двумя участниками или контекстом ключа.

Она может содержать такие детали, как идентификаторы двух участников, выводящих ключ, контекст операции, идентификаторы сеансов и, необязательно, nonce. Она не должна содержать нулевые байты, и повторное использование общей информации для нескольких выводов ключей ECDH не рекомендуется.

KeyBlockHeaders -> (структура)

Дополнительные метаданные для экспорта, связанные с ключевым материалом. Эти данные подписываются, но передаются в открытом виде.

KeyModesOfUse -> (структура)

Список криптографических операций, которые можно выполнить с использованием ключа. Режимы использования определены в разделе A.5.3 спецификации TR-31.

Encrypt -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для шифрования данных.

Decrypt -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для расшифрования данных.

Wrap -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для упаковки других ключей.

Unwrap -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для распаковки других ключей.

Generate -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для генерации и проверки других ключей проверки карт и ПИН-кодов.

Sign -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для подписи.

Verify -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для проверки подписей.

DeriveKey -> (логическое значение)

Указывает, можно ли использовать ключ Amazon Web Services Payment Cryptography для вывода новых ключей.

NoRestrictions -> (логическое значение)

Указывает, что у ключа Amazon Web Services Payment Cryptography нет никаких специальных ограничений, помимо ограничений, подразумеваемых KeyUsage.

KeyExportability -> (строка)

Указывает последующую экспортируемость ключа в блоке ключей после получения его получателем. Может быть использован для дальнейшего ограничения экспортируемости ключа после экспорта из Amazon Web Services Payment Cryptography.

Если значение равно EXPORTABLE, то ключ может быть экспортирован получателем в качестве KEK с использованием TR-31 или TR-34 только в блоке ключей. Если значение равно NON_EXPORTABLE, то ключ не может быть экспортирован получателем. Если значение равно SENSITIVE, то ключ может быть экспортирован получателем в качестве KEK с использованием TR-31, TR-34, RSA wrap и unwrap криптограммы или с использованием симметричного метода экспорта ключа криптограммы. Для получения дополнительной информации обратитесь к ANSI X9.143-2022.

KeyVersion -> (строка)

Параметр, используемый для указания версии ключа, содержащегося в блоке ключей, или для указания того, что значение, содержащееся в блоке ключей, является частью ключа.

OptionalBlocks -> (массив)

Параметр, используемый для указания типа необязательных данных в заголовках блока ключей. Для получения информации о разрешенных типах данных для необязательных блоков обратитесь к ANSI X9.143-2022.

Предельный размер символов необязательного блока составляет 112 символов. Для каждого необязательного блока зарезервировано 2 символа для идентификатора необязательного блока и 2 символа для длины необязательного блока. Можно включить несколько необязательных блоков, при условии, что их общая длина не превышает 112 символов.

key -> (строка)

value -> (строка)

Синтаксис JSON:

{
  "Tr31KeyBlock": {
    "WrappingKeyIdentifier": "string",
    "KeyBlockHeaders": {
      "KeyModesOfUse": {
        "Encrypt": true|false,
        "Decrypt": true|false,
        "Wrap": true|false,
        "Unwrap": true|false,
        "Generate": true|false,
        "Sign": true|false,
        "Verify": true|false,
        "DeriveKey": true|false,
        "NoRestrictions": true|false
      },
      "KeyExportability": "EXPORTABLE"|"NON_EXPORTABLE"|"SENSITIVE",
      "KeyVersion": "string",
      "OptionalBlocks": {"string": "string"
        ...}
    }
  },
  "Tr34KeyBlock": {
    "CertificateAuthorityPublicKeyIdentifier": "string",
    "WrappingKeyCertificate": "string",
    "ExportToken": "string",
    "KeyBlockFormat": "X9_TR34_2012",
    "RandomNonce": "string",
    "KeyBlockHeaders": {
      "KeyModesOfUse": {
        "Encrypt": true|false,
        "Decrypt": true|false,
        "Wrap": true|false,
        "Unwrap": true|false,
        "Generate": true|false,
        "Sign": true|false,
        "Verify": true|false,
        "DeriveKey": true|false,
        "NoRestrictions": true|false
      },
      "KeyExportability": "EXPORTABLE"|"NON_EXPORTABLE"|"SENSITIVE",
      "KeyVersion": "string",
      "OptionalBlocks": {"string": "string"
        ...}
    }
  },
  "KeyCryptogram": {
    "CertificateAuthorityPublicKeyIdentifier": "string",
    "WrappingKeyCertificate": "string",
    "WrappingSpec": "RSA_OAEP_SHA_256"|"RSA_OAEP_SHA_512"
  },
  "DiffieHellmanTr31KeyBlock": {
    "PrivateKeyIdentifier": "string",
    "CertificateAuthorityPublicKeyIdentifier": "string",
    "PublicKeyCertificate": "string",
    "DeriveKeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256",
    "KeyDerivationFunction": "NIST_SP800"|"ANSI_X963",
    "KeyDerivationHashAlgorithm": "SHA_256"|"SHA_384"|"SHA_512",
    "DerivationData": {
      "SharedInformation": "string"
    },
    "KeyBlockHeaders": {
      "KeyModesOfUse": {
        "Encrypt": true|false,
        "Decrypt": true|false,
        "Wrap": true|false,
        "Unwrap": true|false,
        "Generate": true|false,
        "Sign": true|false,
        "Verify": true|false,
        "DeriveKey": true|false,
        "NoRestrictions": true|false
      },
      "KeyExportability": "EXPORTABLE"|"NON_EXPORTABLE"|"SENSITIVE",
      "KeyVersion": "string",
      "OptionalBlocks": {"string": "string"
        ...}
    }
  }
}

--export-key-identifier (строка)

Уникальный идентификатор ключа, подлежащего экспорту из Amazon Web Services Payment Cryptography.

--export-attributes (структура)

Атрибуты для генерации IPEK во время экспорта.

ExportDukptInitialKey -> (структура)

Информация о параметрах экспорта IPEK.

KeySerialNumber -> (строка)

KSN для генерации IPEK с использованием DUKPT.

KSN должен быть заполнен перед отправкой в Amazon Web Services Payment Cryptography. Длина KSN в шестнадцатеричном формате должна составлять 20 для ключа TDES_2KEY или 24 для ключа AES.

KeyCheckValueAlgorithm -> (строка)

Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления контрольной суммы ключа (KCV). Он используется для проверки целостности ключа. Укажите KCV только для экспорта IPEK.

Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое со значением ноль, с проверяемым ключом и сохранения 3 старших байтов результата шифрования. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные представляют собой 16 байтов нулей, и сохраняются 3 старших байта результата шифрования.

Сокращенный синтаксис:

ExportDukptInitialKey={KeySerialNumber=string},KeyCheckValueAlgorithm=string

Синтаксис JSON:

{
  "ExportDukptInitialKey": {
    "KeySerialNumber": "string"
  },
  "KeyCheckValueAlgorithm": "CMAC"|"ANSI_X9_24"
}

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если не задано значение или задано значение input, выводит пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если задано значение yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если задано значение output, оно будет проверять входные данные команды и возвращать пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (логическое значение)

Включить отладовую запись журнала.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отображение версии этого инструмента.

--color (строка)

Включение/отключение цветного вывода.

  • вкл
  • выкл
  • авто

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить тулбар для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры входных данных CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. См. руководство по началу работы в руководстве пользователя AWS CLI для получения дополнительной информации.

Если не указано иное, во всех примерах используются правила цитирования Unix-подобных оболочек. Эти примеры потребуется адаптировать к правилам цитирования вашей оболочки. См. использование кавычек со строками в руководстве пользователя AWS CLI.

Для экспорта ключа

Следующий пример демонстрирует экспорт ключа.

aws payment-cryptography export-key \
    --export-key-identifier arn:aws:payment-cryptography:us-west-2:123456789012:key/lco3w6agsk7zgu2l \
    --key-material '{"Tr34KeyBlock": { \
        "CertificateAuthorityPublicKeyIdentifier": "arn:aws:payment-cryptography:us-west-2:123456789012:key/ftobshq7pvioc5fx", \
        "ExportToken": "export-token-cu4lg26ofcziixny", \
        "KeyBlockFormat": "X9_TR34_2012", \
        "WrappingKeyCertificate": file://wrapping-key-certificate.pem }}'

Содержание wrapping-key-certificate.pem:

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

Вывод:

{
    "WrappedKey": {
        "KeyMaterial": "308205A106092A864886F70D010702A08205923082058E020101310D300B06096086480165030402013082031F06092A864886F70D010703A08203100482030C020100318201F4308201F002010030819F308189310B300906035504061302555331193017060355040A0C104157532043727970746F6772617068793121301F060355040B0C18415753205061796D656E742043727970746F6772617068793111300F06035504080C0856697267696E69613115301306035504030C0C3037353535363935333735303112301006035504070C0941726C696E67746F6E021100C61EFF5D6A4FE93F5BD40FD8FF0852E8304506092A864886F70D0101073038300D06096086480165030402010500301806092A864886F70D010108300B0609608648016503040201300D06092A864886F70D0101090400048201008B09AFE9DFF1EA4E97F8651B6B3B51A3BFF68B0365F3956AD34A64B015185BB3FFB3DC7D5812B0D21D58436EAEC131F8110389E2A9F22DA146805A4D818BDCD6AA0387284188CEF5691565A849659C117AAD0042DF5D2C290386710B58A8C63A298C99280EB75861B793302F78299DE64853433227F23DBB383A605DA23620546DCA92B2D3CD8B486339D303844D807C2D6AF17CF1ABF191F63ACFF0E0F8A91AA5B22C1A0D9EE663854D1D76CEE37FE3A0113C8577B57F173ECD69FA752A8A1AEF49AB2A62D39F091FF9AA0FD4CB695D084637DBA7EF7DA2E657BBBF0C5FCC355DB37866B7BBD5AE065DC0FD399A8E0FC19C10943D5059507DC822DED6AFA67A3082010D06092A864886F70D0107013081FF06082A864886F70D030704085050B8007C2CE5608081E8DC683EECE2BF1FC1D209D5F6642E01E58DC76FF7926B576CB6884B6723C63DDE91D8E6C75DFC4E94F1CDDA8A3E863BE8A7E1DFCD2115E251675F73388D022A28247ED66D7892AA57800750A5F84313ACC3616449A703D7DFC770F50C816F224FB038E675FB1751916699FD00585C1B2EA19FECEE696611FA65B4E8516210D884E351201A888A47D874B1ACDDF4AE7F6F59D0780A5BE3E788DD6FB4E6AC1B9D966443881E9998A625CFB10A35D943B21A3ABB902CF68AD6F7FE7B0C18FF05B94C10E254017203541AFF71E440A42C8B915A84B341F923EF657280DB7B19F769E29725FF7E5999859C318202553082025102010130819E308189310B300906035504061302555331193017060355040A0C104157532043727970746F6772617068793121301F060355040B0C18415753205061796D656E742043727970746F6772617068793111300F06035504080C0856697267696E69613115301306035504030C0C3037353535363935333735303112301006035504070C0941726C696E67746F6E02106BD452CE836B7D2A717B69DB8FAF3679300B0609608648016503040201A0818A301806092A864886F70D010903310B06092A864886F70D010703301C06092A864886F70D010905310F170D3233303631333139303234305A301F06092A864886F70D0107013112041044303131324B30544230304530303030302F06092A864886F70D010904312204209AD3A76A89E2F58433DF669174A6F4D4B6B3D60A8A7341712CB666CA6AE4125E300D06092A864886F70D0101010500048201009BA48B242A227AD05243DBB99ACF6249D626CEF086DAFD8B064592EFF1205CFE6713D5FC373D8CD53AF9A88292E143A4B9C1887792E8E7F6310503B1FD8F0F89F735DFF11CC55114859B902841E4D163D64E19DFAE0151B93590C8D770E47E939DF08242897F9319DC6AB272C26DE2ACC539BF055CE528B139D61B45542FF35D2ABDE34EEF5BE19D1C48679187B455864EDD3D976CDC80070A6A6635DF5A00AF08CBBF309C4D59A4710A531A719562D390394A736E9F2DED502B2F766BA56727DFB0C6A92FD4D2BABC69BDDBD6B17EB376FA9ADD83C2974292447E63F26D168E66A4558ED97E417BDE97837188DB4F414A2219BAC50A8D726CD54C3C1EXAMPLE",
        "WrappedKeyMaterialFormat": "TR34_KEY_BLOCK"
    }
}

Для получения дополнительной информации см. Экспорт ключей в руководстве пользователя AWS Payment Cryptography.

Вывод

WrappedKey -> (структура)

Ключевой материал, экспортируемый в виде TR-34 WrappedKeyBlock или TR-31 WrappedKeyBlock, или RSA WrappedKeyCryptogram.

WrappingKeyArn -> (строка)

Уникальный идентификатор зашифрованного ключа.

WrappedKeyMaterialFormat -> (строка)

Формат блока ключа зашифрованного ключа.

KeyMaterial -> (строка)

Информация о параметрах для генерации зашифрованного ключа с помощью метода обмена ключами TR-31 или TR-34.

KeyCheckValue -> (строка)

Значение контрольной суммы ключа (KCV) используется для проверки того, что все стороны, обладающие данным ключом, имеют один и тот же ключ, или для обнаружения изменения ключа.

KeyCheckValueAlgorithm -> (строка)

Алгоритм, который Amazon Web Services Payment Cryptography использует для расчета значения контрольной суммы ключа (KCV). Он используется для проверки целостности ключа.

Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое со значением ноль, ключом, который нужно проверить, и сохранения 3 старших байтов зашифрованного результата. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные составляют 16 байтов нулей, и сохраняются 3 старших байта зашифрованного результата.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API