[ aws . payment-cryptography ]
import-key
Описание
Импортирует симметричные ключи и сертификаты открытых ключей в формате PEM (кодированные в base64) в Amazon Web Services Payment Cryptography.
Amazon Web Services Payment Cryptography упрощает обмен ключами, заменив существующий бумажный подход на современный электронный. С помощью ImportKey вы можете импортировать симметричные ключи, используя либо симметричные, либо асимметричные механизмы обмена ключами.
Для симметричного обмена ключами Amazon Web Services Payment Cryptography использует стандарт ANSI X9 TR-31 в соответствии с рекомендациями PCI PIN. А для асимметричного обмена ключами Amazon Web Services Payment Cryptography поддерживает стандарт ANSI X9 TR-34 и механизмы обмена ключами RSA wrap и unwrap. Методы асимметричного обмена ключами обычно используются для установления двустороннего доверия между двумя сторонами, обменивающимися ключами, и используются для начального обмена ключами, такими как ключ шифрования ключей (KEK) или главный ключ зоны (ZMK). После этого вы можете импортировать рабочие ключи с помощью симметричного метода для выполнения различных криптографических операций в рамках Amazon Web Services Payment Cryptography.
Стандарт TR-34 предназначен для обмена ключами 3DES, и ключи импортируются в формате WrappedKeyBlock. Атрибуты ключа (такие как KeyUsage, KeyAlgorithm, KeyModesOfUse, Exportability) содержатся в блоке ключа. С помощью механизмов RSA wrap и unwrap можно обмениваться ключами 3DES и AES-128. Ключи импортируются в формате WrappedKeyCryptogram, и при импорте потребуется указать атрибуты ключа.
Вы также можете импортировать корневой сертификат открытого ключа, используемый для подписания других сертификатов открытых ключей, или доверенный сертификат открытого ключа под уже установленным корневым сертификатом открытого ключа.
С помощью этой операции вы можете импортировать открытую часть (в формате сертификата PEM) вашего закрытого корневого ключа. Импортированный корневой сертификат открытого ключа можно использовать для цифровых подписей, например, для подписания ключа обертывания или ключа подписи в TR-34 в вашем аккаунте Amazon Web Services Payment Cryptography.
Установите следующие параметры:
-
KeyMaterial:RootCertificatePublicKey -
KeyClass:PUBLIC_KEY -
KeyModesOfUse:Verify -
KeyUsage:TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE -
PublicKeyCertificate: Сертификат открытого ключа в формате PEM (кодированный в base64) закрытого корневого ключа, подлежащего импорту.
Корневой сертификат открытого ключа должен быть установлен и готов к работе, прежде чем вы сможете импортировать доверенный сертификат открытого ключа. Установите следующие параметры:
-
KeyMaterial:TrustedCertificatePublicKey -
CertificateAuthorityPublicKeyIdentifier:KeyArnRootCertificatePublicKey. -
KeyModesOfUseиKeyUsage: Соответствуют криптографическим операциям, таким как обёртка, подпись или шифрование, которые вы разрешаете выполнять доверенному сертификату открытого ключа. -
PublicKeyCertificate: Доверенный сертификат открытого ключа в формате PEM (кодированный в base64), подлежащий импорту.
С помощью этой операции вы можете импортировать начальный ключ, используя асимметричный обмен ключами TR-34. В терминологии TR-34 отправляющая сторона ключа называется хостом распределения ключей (KDH), а принимающая сторона ключа называется устройством приема ключей (KRD). Во время процесса импорта ключа KDH — это пользователь, который инициирует импорт ключа, а KRD — Amazon Web Services Payment Cryptography, который получает ключ.
Для начала импорта ключа TR-34 KDH должен получить маркер импорта, вызвав GetParametersForImport . Эта операция генерирует пару шифровальных ключей для импорта ключа, подписывает ключ и возвращает сертификат ключа обертывания (также известный как сертификат обертывания KRD) и цепочку корневых сертификатов. KDH должен доверять и установить сертификат обертывания KRD на своем HSM и использовать его для шифрования (обертывания) ключа KDH во время генерации WrappedKeyBlock TR-34. Маркер импорта и связанный с ним сертификат обертывания KRD истекают через 7 дней.
Затем KDH генерирует пару ключей для подписи зашифрованного ключа KDH и предоставляет сертификат открытого ключа ключа подписи Amazon Web Services Payment Cryptography. KDH также должен импортировать цепочку корневых сертификатов сертификата подписи KDH, вызвав ImportKey для RootCertificatePublicKey . Для получения дополнительной информации об импорте ключей TR-34 см. раздел «Импортирование симметричных ключей» в Руководстве пользователя Amazon Web Services Payment Cryptography.
Установите следующие параметры:
-
KeyMaterial: Используйте параметрыTr34KeyBlock. -
CertificateAuthorityPublicKeyIdentifier:KeyARNцепочки сертификатов, подписавших сертификат открытого ключа подписи KDH. -
ImportToken: Получен от KRD с помощью вызова GetParametersForImport . -
WrappedKeyBlock: Материал зашифрованного ключа TR-34 от KDH. Он содержит импортируемый ключ KDH, зашифрованный с помощью сертификата обертывания KRD и подписанный закрытым ключом подписи KDH. Этот блок ключа TR-34 обычно генерируется модулем защиты ключей (HSM) KDH вне Amazon Web Services Payment Cryptography. -
SigningKeyCertificate: Сертификат открытого ключа в формате PEM (кодированный в base64) ключа подписи KDH, сгенерированного под корневым сертификатом (CertificateAuthorityPublicKeyIdentifier), импортированным в Amazon Web Services Payment Cryptography.
С помощью этой операции вы можете импортировать начальный ключ, используя асимметричный метод обмена ключами RSA wrap и unwrap. Для начала импорта вызовите GetParametersForImport с параметром KeyMaterial, установленным на значение KEY_CRYPTOGRAM, чтобы сгенерировать маркер импорта. Эта операция также генерирует пару шифровальных ключей для импорта ключа, подписывает ключ и возвращает сертификат обертывания ключа в формате PEM (кодированный в base64) и его цепочку корневых сертификатов. Маркер импорта и связанный с ним сертификат обертывания KRD истекают через 7 дней.
Вы должны доверять и установить сертификат обертывания и его цепочку сертификатов на отправляющем HSM и использовать его для обертывания ключа при экспорте для генерации WrappedKeyCryptogram. Затем вызовите ImportKey с параметром KeyMaterial, установленным на значение KEY_CRYPTOGRAM, и предоставьте ImportToken и KeyAttributes для ключа, подлежащего импорту.
Amazon Web Services Payment Cryptography использует стандарт TR-31 симметричного обмена ключами для импорта рабочих ключей. KEK должен быть установлен в Amazon Web Services Payment Cryptography, используя импорт ключей TR-34 или с помощью CreateKey . Для начала импорта ключа TR-31 установите следующие параметры:
-
KeyMaterial: Используйте параметрыTr31KeyBlock. -
WrappedKeyBlock: Материал зашифрованного ключа TR-31. Он содержит импортируемый ключ, зашифрованный с помощью KEK. Блок ключа TR-31 обычно генерируется модулем защиты ключей (HSM) вне Amazon Web Services Payment Cryptography. -
WrappingKeyIdentifier:KeyArnKEK, который Amazon Web Services Payment Cryptography использует для расшифровки или обертывания ключа, подлежащего импорту.
Использование в разных аккаунтах: Эта операция не может быть использована в разных аккаунтах Amazon Web Services.
Связанные операции:
- ExportKey
- GetParametersForImport
См. также: Документация API AWS
Синтаксис
import-key
--key-material <value>
[--key-check-value-algorithm <value>]
[--enabled | --no-enabled]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--key-material (структура помеченного объединения)
Тип ключа или сертификата открытого ключа, который следует использовать при импорте ключевого материала, например TR-34 или RootCertificatePublicKey.
Примечание
Это структура помеченного объединения. Можно установить только один из следующих ключей верхнего уровня:RootCertificatePublicKey, TrustedCertificatePublicKey, Tr31KeyBlock, Tr34KeyBlock, KeyCryptogram, DiffieHellmanTr31KeyBlock.RootCertificatePublicKey -> (структура)
Информация о параметрах для импорта сертификата корневого открытого ключа.
KeyAttributes -> (структура)
Роль ключа, алгоритм, который он поддерживает, и криптографические операции, разрешённые с ключом. Эти данные неизменяемы после импорта корневого открытого ключа.
KeyUsage -> (строка)
KeyClass -> (строка)
KeyAlgorithm -> (строка)
Алгоритм ключа, который будет использоваться при создании ключа Amazon Web Services Payment Cryptography.
Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнять с помощью ключа.
Encrypt -> (булево)
Decrypt -> (булево)
Wrap -> (булево)
Unwrap -> (булево)
Generate -> (булево)
Sign -> (булево)
Verify -> (булево)
DeriveKey -> (булево)
NoRestrictions -> (булево)
KeyUsage .PublicKeyCertificate -> (строка)
TrustedCertificatePublicKey -> (структура)
Информация о параметрах для импорта сертификата доверенного открытого ключа.
KeyAttributes -> (структура)
Роль ключа, алгоритм, который он поддерживает, и криптографические операции, разрешённые с ключом. Эти данные неизменяемы после импорта доверенного открытого ключа.
KeyUsage -> (строка)
KeyClass -> (строка)
KeyAlgorithm -> (строка)
Алгоритм ключа, который будет использоваться при создании ключа Amazon Web Services Payment Cryptography.
Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнять с помощью ключа.
Encrypt -> (булево)
Decrypt -> (булево)
Wrap -> (булево)
Unwrap -> (булево)
Generate -> (булево)
Sign -> (булево)
Verify -> (булево)
DeriveKey -> (булево)
NoRestrictions -> (булево)
KeyUsage .PublicKeyCertificate -> (строка)
CertificateAuthorityPublicKeyIdentifier -> (строка)
KeyARN корневого сертификата открытого ключа или цепочки сертификатов, которые подписывают импорт сертификата доверенного открытого ключа.Tr31KeyBlock -> (структура)
Информация о параметрах для импорта ключевого материала с использованием симметричного метода обмена ключами TR-31.
WrappingKeyIdentifier -> (строка)
KeyARN ключа, который будет дешифровать или распаковывать блок ключа TR-31 при импорте.WrappedKeyBlock -> (строка)
Tr34KeyBlock -> (структура)
Информация о параметрах для импорта ключевого материала с использованием асимметричного метода обмена ключами TR-34.
CertificateAuthorityPublicKeyIdentifier -> (строка)
KeyARN цепочки сертификатов, которая подписывает сертификат ключа подписи во время импорта ключа TR-34.SigningKeyCertificate -> (строка)
ImportToken -> (строка)
WrappedKeyBlock -> (строка)
KeyBlockFormat -> (строка)
X9_TR34_2012 .RandomNonce -> (строка)
KeyCryptogram -> (структура)
Информация о параметрах для импорта ключевого материала с использованием асимметричного метода обмена ключами RSA.
KeyAttributes -> (структура)
Роль ключа, алгоритм, который он поддерживает, и криптографические операции, разрешённые с ключом. Эти данные неизменяемы после создания ключа.
KeyUsage -> (строка)
KeyClass -> (строка)
KeyAlgorithm -> (строка)
Алгоритм ключа, который будет использоваться при создании ключа Amazon Web Services Payment Cryptography.
Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнять с помощью ключа.
Encrypt -> (булево)
Decrypt -> (булево)
Wrap -> (булево)
Unwrap -> (булево)
Generate -> (булево)
Sign -> (булево)
Verify -> (булево)
DeriveKey -> (булево)
NoRestrictions -> (булево)
KeyUsage .Exportable -> (булево)
WrappedKeyCryptogram -> (строка)
ImportToken -> (строка)
WrappingSpec -> (строка)
DiffieHellmanTr31KeyBlock -> (структура)
Информация о параметрах для импорта ключевого материала с использованием асимметричного метода обмена ключами ECDH.
PrivateKeyIdentifier -> (строка)
CertificateAuthorityPublicKeyIdentifier -> (строка)
PublicKeyCertificate -> (строка)
DeriveKeyAlgorithm -> (строка)
KeyDerivationFunction -> (строка)
KeyDerivationHashAlgorithm -> (строка)
DerivationData -> (структура помеченного объединения)
Данные, используемые для вывода ключа ECDH.
Примечание
Это структура помеченного объединения. Можно установить только один из следующих верхних ключей:SharedInformation.SharedInformation -> (строка)
Строка байтов, содержащая информацию, связывающую вывод ключа ECDH с двумя сторонами или контекстом ключа.
Она может включать подробности, такие как идентификаторы двух сторон, выводящих ключ, контекст операции, идентификаторы сеансов и, необязательно, nonce. Она не должна содержать нулевые байты, а повторное использование общих данных для нескольких выводов ключей ECDH не рекомендуется.
WrappedKeyBlock -> (строка)
Синтаксис JSON:
{
"RootCertificatePublicKey": {
"KeyAttributes": {
"KeyUsage": "TR31_B0_BASE_DERIVATION_KEY"|"TR31_C0_CARD_VERIFICATION_KEY"|"TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY"|"TR31_D1_ASYMMETRIC_KEY_FOR_DATA_ENCRYPTION"|"TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS"|"TR31_E1_EMV_MKEY_CONFIDENTIALITY"|"TR31_E2_EMV_MKEY_INTEGRITY"|"TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS"|"TR31_E5_EMV_MKEY_CARD_PERSONALIZATION"|"TR31_E6_EMV_MKEY_OTHER"|"TR31_K0_KEY_ENCRYPTION_KEY"|"TR31_K1_KEY_BLOCK_PROTECTION_KEY"|"TR31_K3_ASYMMETRIC_KEY_FOR_KEY_AGREEMENT"|"TR31_M3_ISO_9797_3_MAC_KEY"|"TR31_M1_ISO_9797_1_MAC_KEY"|"TR31_M6_ISO_9797_5_CMAC_KEY"|"TR31_M7_HMAC_KEY"|"TR31_P0_PIN_ENCRYPTION_KEY"|"TR31_P1_PIN_GENERATION_KEY"|"TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE"|"TR31_V1_IBM3624_PIN_VERIFICATION_KEY"|"TR31_V2_VISA_PIN_VERIFICATION_KEY"|"TR31_K2_TR34_ASYMMETRIC_KEY",
"KeyClass": "SYMMETRIC_KEY"|"ASYMMETRIC_KEY_PAIR"|"PRIVATE_KEY"|"PUBLIC_KEY",
"KeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256"|"RSA_2048"|"RSA_3072"|"RSA_4096"|"ECC_NIST_P256"|"ECC_NIST_P384"|"ECC_NIST_P521",
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
}
},
"PublicKeyCertificate": "string"
},
"TrustedCertificatePublicKey": {
"KeyAttributes": {
"KeyUsage": "TR31_B0_BASE_DERIVATION_KEY"|"TR31_C0_CARD_VERIFICATION_KEY"|"TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY"|"TR31_D1_ASYMMETRIC_KEY_FOR_DATA_ENCRYPTION"|"TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS"|"TR31_E1_EMV_MKEY_CONFIDENTIALITY"|"TR31_E2_EMV_MKEY_INTEGRITY"|"TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS"|"TR31_E5_EMV_MKEY_CARD_PERSONALIZATION"|"TR31_E6_EMV_MKEY_OTHER"|"TR31_K0_KEY_ENCRYPTION_KEY"|"TR31_K1_KEY_BLOCK_PROTECTION_KEY"|"TR31_K3_ASYMMETRIC_KEY_FOR_KEY_AGREEMENT"|"TR31_M3_ISO_9797_3_MAC_KEY"|"TR31_M1_ISO_9797_1_MAC_KEY"|"TR31_M6_ISO_9797_5_CMAC_KEY"|"TR31_M7_HMAC_KEY"|"TR31_P0_PIN_ENCRYPTION_KEY"|"TR31_P1_PIN_GENERATION_KEY"|"TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE"|"TR31_V1_IBM3624_PIN_VERIFICATION_KEY"|"TR31_V2_VISA_PIN_VERIFICATION_KEY"|"TR31_K2_TR34_ASYMMETRIC_KEY",
"KeyClass": "SYMMETRIC_KEY"|"ASYMMETRIC_KEY_PAIR"|"PRIVATE_KEY"|"PUBLIC_KEY",
"KeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256"|"RSA_2048"|"RSA_3072"|"RSA_4096"|"ECC_NIST_P256"|"ECC_NIST_P384"|"ECC_NIST_P521",
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
}
},
"PublicKeyCertificate": "string",
"CertificateAuthorityPublicKeyIdentifier": "string"
},
"Tr31KeyBlock": {
"WrappingKeyIdentifier": "string",
"WrappedKeyBlock": "string"
},
"Tr34KeyBlock": {
"CertificateAuthorityPublicKeyIdentifier": "string",
"SigningKeyCertificate": "string",
"ImportToken": "string",
"WrappedKeyBlock": "string",
"KeyBlockFormat": "X9_TR34_2012",
"RandomNonce": "string"
},
"KeyCryptogram": {
"KeyAttributes": {
"KeyUsage": "TR31_B0_BASE_DERIVATION_KEY"|"TR31_C0_CARD_VERIFICATION_KEY"|"TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY"|"TR31_D1_ASYMMETRIC_KEY_FOR_DATA_ENCRYPTION"|"TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS"|"TR31_E1_EMV_MKEY_CONFIDENTIALITY"|"TR31_E2_EMV_MKEY_INTEGRITY"|"TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS"|"TR31_E5_EMV_MKEY_CARD_PERSONALIZATION"|"TR31_E6_EMV_MKEY_OTHER"|"TR31_K0_KEY_ENCRYPTION_KEY"|"TR31_K1_KEY_BLOCK_PROTECTION_KEY"|"TR31_K3_ASYMMETRIC_KEY_FOR_KEY_AGREEMENT"|"TR31_M3_ISO_9797_3_MAC_KEY"|"TR31_M1_ISO_9797_1_MAC_KEY"|"TR31_M6_ISO_9797_5_CMAC_KEY"|"TR31_M7_HMAC_KEY"|"TR31_P0_PIN_ENCRYPTION_KEY"|"TR31_P1_PIN_GENERATION_KEY"|"TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE"|"TR31_V1_IBM3624_PIN_VERIFICATION_KEY"|"TR31_V2_VISA_PIN_VERIFICATION_KEY"|"TR31_K2_TR34_ASYMMETRIC_KEY",
"KeyClass": "SYMMETRIC_KEY"|"ASYMMETRIC_KEY_PAIR"|"PRIVATE_KEY"|"PUBLIC_KEY",
"KeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256"|"RSA_2048"|"RSA_3072"|"RSA_4096"|"ECC_NIST_P256"|"ECC_NIST_P384"|"ECC_NIST_P521",
"KeyModesOfUse": {
"Encrypt": true|false,
"Decrypt": true|false,
"Wrap": true|false,
"Unwrap": true|false,
"Generate": true|false,
"Sign": true|false,
"Verify": true|false,
"DeriveKey": true|false,
"NoRestrictions": true|false
}
},
"Exportable": true|false,
"WrappedKeyCryptogram": "string",
"ImportToken": "string",
"WrappingSpec": "RSA_OAEP_SHA_256"|"RSA_OAEP_SHA_512"
},
"DiffieHellmanTr31KeyBlock": {
"PrivateKeyIdentifier": "string",
"CertificateAuthorityPublicKeyIdentifier": "string",
"PublicKeyCertificate": "string",
"DeriveKeyAlgorithm": "TDES_2KEY"|"TDES_3KEY"|"AES_128"|"AES_192"|"AES_256",
"KeyDerivationFunction": "NIST_SP800"|"ANSI_X963",
"KeyDerivationHashAlgorithm": "SHA_256"|"SHA_384"|"SHA_512",
"DerivationData": {
"SharedInformation": "string"
},
"WrappedKeyBlock": "string"
}
}
--key-check-value-algorithm (строка)
Алгоритм, который Amazon Web Services Payment Cryptography использует для вычисления значения проверки ключа (KCV). Он используется для проверки целостности ключа.
Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждое со значением нуль, ключом, который необходимо проверить, и сохранения 3 старших байтов результата шифрования. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные — 16 байтов нулей, и сохраняются 3 старших байта результата шифрования.
Возможные значения:
CMACANSI_X9_24
--enabled | --no-enabled (булево)
--tags (список)
Назначает один или несколько тегов ключу Amazon Web Services Payment Cryptography. Используйте этот параметр для добавления тегов к ключу при импорте. Для добавления тегов к существующему ключу Amazon Web Services Payment Cryptography используйте операцию TagResource.
Каждый тег состоит из ключа тега и значения тега. И ключ, и значение тега обязательны, но значение тега может быть пустой (null) строкой. Вы не можете иметь более одного тега на ключе Amazon Web Services Payment Cryptography с одинаковым ключом тега. Если вы укажете существующий ключ тега с другим значением тега, Amazon Web Services Payment Cryptography заменит текущее значение тега указанным.
Предупреждение
Не включайте личную, конфиденциальную или чувствительную информацию в это поле. Это поле может быть отображено в виде открытого текста в журналах CloudTrail и других результатах.Примечание
Добавление или удаление тегов ключа Amazon Web Services Payment Cryptography может разрешить или запретить доступ к ключу.(структура)
Структура, содержащая информацию о теге.
Key -> (строка)
Value -> (строка)
Сокращенный синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет напечатан пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию проверки SSL-сертификатов.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент указан.
--ca-bundle (строка)
Файл с набором сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры входных данных CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запроса параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования unix-подобных систем. Эти примеры потребуется адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Импорт ключа TR-34
Следующий пример импортирует ключ TR-34.
aws payment-cryptography import-key \
--key-material='{ "Tr34KeyBlock": {" \
CertificateAuthorityPublicKeyIdentifier": "arn:aws:payment-cryptography:us-west-2:123456789012:key/rmm5wn2q564njnjm", \
"ImportToken": "import-token-5ott6ho5nts7bbcg", \
"KeyBlockFormat": "X9_TR34_2012", \
"SigningKeyCertificate": file://signing-key-certificate.pem, \
"WrappedKeyBlock": file://wrapped-key-block.pem }}'
Содержимое signing-key-certificate.pem:
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
Содержимое wrapped-key-block.pem:
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
Вывод:
{
"Key": {
"CreateTimestamp": "2023-06-09T16:56:27.621000-07:00",
"Enabled": true,
"KeyArn": "arn:aws:payment-cryptography:us-west-2:123456789012:key/bzmvgyxdg3sktwxd",
"KeyAttributes": {
"KeyAlgorithm": "TDES_2KEY",
"KeyClass": "SYMMETRIC_KEY",
"KeyModesOfUse": {
"Decrypt": false,
"DeriveKey": false,
"Encrypt": false,
"Generate": true,
"NoRestrictions": false,
"Sign": false,
"Unwrap": false,
"Verify": true,
"Wrap": false
},
"KeyUsage": "TR31_C0_CARD_VERIFICATION_KEY"
},
"KeyCheckValue": "D9B20E",
"KeyCheckValueAlgorithm": "ANSI_X9_24",
"KeyOrigin": "EXTERNAL",
"KeyState": "CREATE_COMPLETE",
"UsageStartTimestamp": "2023-06-09T16:56:27.621000-07:00"
}
}
Для получения дополнительной информации см. Импорт ключей в руководстве пользователя AWS Payment Cryptography.
Вывод
Ключ -> (структура)
KeyARN материала ключа, импортированного в Amazon Web Services Payment Cryptography.
KeyArn -> (строка)
KeyAttributes -> (структура)
Роль ключа, поддерживаемый алгоритм и разрешенные криптографические операции с ключом. Эти данные неизменяемы после создания ключа.
KeyUsage -> (строка)
KeyClass -> (строка)
KeyAlgorithm -> (строка)
Алгоритм ключа, используемый при создании ключа Amazon Web Services Payment Cryptography.
Для симметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы AES и TDES. Для асимметричных ключей Amazon Web Services Payment Cryptography поддерживает алгоритмы RSA и ECC_NIST.
KeyModesOfUse -> (структура)
Список криптографических операций, которые можно выполнить с помощью ключа.
Encrypt -> (булево)
Decrypt -> (булево)
Wrap -> (булево)
Unwrap -> (булево)
Generate -> (булево)
Sign -> (булево)
Verify -> (булево)
DeriveKey -> (булево)
NoRestrictions -> (булево)
KeyUsage.KeyCheckValue -> (строка)
KeyCheckValueAlgorithm -> (строка)
Алгоритм, используемый Amazon Web Services Payment Cryptography для вычисления значения проверки ключа (KCV). Он используется для проверки целостности ключа.
Для ключей TDES KCV вычисляется путем шифрования 8 байтов, каждый со значением ноль, ключом, который необходимо проверить, и сохранением 3 байтов старшего порядка зашифрованного результата. Для ключей AES KCV вычисляется с помощью алгоритма CMAC, где входные данные составляют 16 байтов нулей, и сохранением 3 байтов старшего порядка зашифрованного результата.
Enabled -> (булево)
Exportable -> (булево)
KeyState -> (строка)
KeyOrigin -> (строка)
AWS_PAYMENT_CRYPTOGRAPHY. Для ключей, импортированных в Amazon Web Services Payment Cryptography, значение равно EXTERNAL.CreateTimestamp -> (метка времени)
UsageStartTimestamp -> (метка времени)
UsageStopTimestamp -> (метка времени)
DeletePendingTimestamp -> (метка времени)
KeyState равно DELETE_PENDING и ключ запланирован на удаление.DeleteTimestamp -> (метка времени)
KeyState равно DELETE_COMPLETE и ключ Amazon Web Services Payment Cryptography удален.DeriveKeyUsage -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.