Spec-Zone.ru › AWS CLI v2

[ aws . route53 ]

создание-ключа-подписи-ключей

Описание

Создает новый ключ подписи ключей (KSK), связанный с зоной размещения. В одной зоне размещения может быть только два ключа KSK.

См. также: Документация API AWS

Синтаксис

  create-key-signing-key
--caller-reference <value>
--hosted-zone-id <value>
--key-management-service-arn <value>
--name <value>
--status <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--caller-reference (строка)

Уникальная строка, идентифицирующая запрос.

--hosted-zone-id (строка)

Уникальная строка (ID), используемая для идентификации зоны размещения.

--key-management-service-arn (строка)

Идентификатор Amazon (ARN) для управляемого клиентом ключа в службе управления ключами (KMS). KeyManagementServiceArn должен быть уникальным для каждого ключа подписи ключей (KSK) в одной зоне размещения. Чтобы увидеть пример KeyManagementServiceArn, предоставляющего правильные разрешения для DNSSEC, прокрутите вниз до раздела Пример.

Вы должны настроить управляемый клиентом ключ следующим образом:

Статус

Включен

Спецификация ключа

ECC_NIST_P256

Использование ключа

Подпись и проверка

Политика ключа

Политика ключа должна предоставлять разрешения на следующие действия:

  • DescribeKey
  • GetPublicKey
  • Sign

Политика ключа также должна включать службу Amazon Route 53 в субъекте для вашей учетной записи. Укажите следующее:

  • "Service": "dnssec-route53.amazonaws.com"

Дополнительную информацию о работе с управляемым клиентом ключом в KMS см. в разделах Понятия службы управления ключами.

--name (строка)

Строка, используемая для идентификации ключа подписи ключей (KSK). Name может содержать цифры, буквы и символы подчеркивания (_). Name должен быть уникальным для каждого ключа подписи ключей в той же зоне размещения.

--status (строка)

Строка, определяющая начальный статус ключа подписи ключей (KSK). Вы можете установить значение на ACTIVE или INACTIVE.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, поскольку строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или указано значение input, выводится пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включает отладочную запись в журнал.

--endpoint-url (строка)

Переопределяет URL по умолчанию команды указанным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (булево)

Отключает автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Используйте определенный профиль из вашего файла с данными учетных записей.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отображает версию этого инструмента.

--color (строка)

Включает/отключает цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (булево)

Не подписывать запросы. Данные учетных записей не будут загружены, если этот аргумент указан.

--ca-bundle (строка)

Обработчик сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться в блочном режиме без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет выполняться в блочном режиме без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный файл и будет использовать содержимое файла непосредственно, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить вывод страниц CLI.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запросы параметров CLI.

Вывод

ChangeInfo -> (структура)

Сложный тип, описывающий информацию о внесенных изменениях в вашу зону размещения.

Id -> (строка)

Этот элемент содержит ID, который вы используете при выполнении действия GetChange для получения подробной информации об изменении.

Status -> (строка)

Текущее состояние запроса. PENDING указывает, что этот запрос еще не был применен ко всем серверам DNS Amazon Route 53.

SubmittedAt -> (метка времени)

Дата и время отправки запроса об изменении в формате ISO 8601 и в формате Coordinated Universal Time (UTC). Например, значение 2017-03-27T17:48:16.751Z соответствует 27 марта 2017 года в 17:48:16.751 по UTC.

Comment -> (строка)

Комментарий, который вы можете предоставить.

KeySigningKey -> (структура)

Ключ подписи ключей (KSK), который создает запрос.

Name -> (строка)

Строка, используемая для идентификации ключа подписи ключей (KSK). Name может содержать цифры, буквы и символы подчеркивания (_). Name должен быть уникальным для каждого ключа подписи ключей в той же зоне размещения.

KmsArn -> (строка)

Идентификатор Amazon Resource Name (ARN), используемый для идентификации управляемого клиентом ключа в службе управления ключами (KMS). KmsArn должен быть уникальным для каждого ключа подписи ключей (KSK) в одной зоне размещения.

Вы должны настроить управляемый клиентом ключ следующим образом:

Статус

Включен

Спецификация ключа

ECC_NIST_P256

Использование ключа

Подпись и проверка

Политика ключа

Политика ключа должна предоставлять разрешения на следующие действия:

  • DescribeKey
  • GetPublicKey
  • Sign

Политика ключа также должна включать службу Amazon Route 53 в субъекте для вашей учетной записи. Укажите следующее:

  • "Service": "dnssec-route53.amazonaws.com"

Дополнительную информацию о работе с управляемым клиентом ключом в KMS см. в разделе Понятия службы управления ключами.

Flag -> (целое число)

Целое число, определяющее способ использования ключа. Для ключа подписи ключей (KSK) это значение всегда равно 257.

SigningAlgorithmMnemonic -> (строка)

Строка, используемая для представления алгоритма подписи. Это значение должно соответствовать руководящим принципам, описанным в RFC-8624 раздел 3.1.

SigningAlgorithmType -> (целое число)

Целое число, используемое для представления алгоритма подписи. Это значение должно соответствовать руководящим принципам, описанным в RFC-8624 раздел 3.1.

DigestAlgorithmMnemonic -> (строка)

Строка, используемая для представления алгоритма хеширования для подписи делегирования. Это значение должно соответствовать руководящим принципам, описанным в RFC-8624 раздел 3.3.

DigestAlgorithmType -> (целое число)

Целое число, используемое для представления алгоритма хеширования для подписи делегирования. Это значение должно соответствовать руководящим принципам, описанным в RFC-8624 раздел 3.3.

KeyTag -> (целое число)

Целое число, используемое для идентификации записи DNSSEC для доменного имени. Процесс вычисления значения описан в RFC-4034 Приложение B.

DigestValue -> (строка)

Криптографическое хэш-значение записи ресурса DNSKEY (RR). Записи DNSKEY используются для публикации открытого ключа, который резольверы могут использовать для проверки подписей DNSSEC, используемых для защиты определенных типов информации, предоставляемой системой DNS.

PublicKey -> (строка)

Открытый ключ, представленный в кодировке Base64, как требуется в RFC-4034 страница 5.

DSRecord -> (строка)

Строка, представляющая запись делегирования подписи (DS).

DNSKEYRecord -> (строка)

Строка, представляющая запись DNSKEY.

Status -> (строка)

Строка, представляющая текущий статус ключа подписи ключей (KSK).

Статус может иметь следующие значения:

ACTIVE

KSK используется для подписи.

INACTIVE

KSK не используется для подписи.

DELETING

KSK находится в процессе удаления.

ACTION_NEEDED

С ключом KSK возникла проблема, требующая от вас действий по устранению неполадок. Например, управляемый клиентом ключ может быть удален или разрешения для управляемого клиентом ключа могут быть изменены.

INTERNAL_FAILURE

При выполнении запроса возникла ошибка. Прежде чем вы сможете продолжить работу с подписью DNSSEC, включая действия, связанные с этим KSK, вы должны исправить проблему. Например, вам может потребоваться активировать или деактивировать KSK.

StatusMessage -> (строка)

Сообщение состояния, предоставленное для следующих статусов ключа подписи ключей (KSK): ACTION_NEEDED или INTERNAL_FAILURE. Сообщение состояния содержит информацию о возможной проблеме и шагах, которые вы можете предпринять для ее исправления.

CreatedDate -> (метка времени)

Дата создания ключа подписи ключей (KSK).

LastModifiedDate -> (метка времени)

Последнее время изменения ключа подписи ключей (KSK).

Location -> (строка)

Уникальный URL, представляющий новый ключ подписи ключей (KSK).

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API