Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verifizieren Sie eine mit dem PureEd DSA-Mechanismus signierte Signatur in der CloudHSM CLI
Wichtig
PureEdDSA-Signaturüberprüfungsvorgänge werden nur auf hsm2m.medium-Instances im Nicht-FIPS-Modus unterstützt.
Verwenden Sie den crypto verify ed25519 Befehl in der CloudHSM-CLI, um die folgenden Vorgänge abzuschließen:
Überprüfen Sie die Signaturen von Daten oder Dateien mithilfe eines bestimmten öffentlichen Ed25519-Schlüssels.
Bestätigen Sie, dass die Signatur mithilfe des PureEd DSA-Signaturmechanismus (Ed25519) generiert wurde.
Anmerkung
Die maximale Nachrichtengröße für PureEd DSA beträgt 16.000 Byte. Verwenden Sie für größere Nachrichten. Überprüfen Sie eine mit dem HashEd DSA-Mechanismus signierte Signatur in der CloudHSM-CLI
Um den crypto verify ed25519 Befehl verwenden zu können, benötigen Sie zunächst einen öffentlichen Ed25519-Schlüssel in Ihrem AWS CloudHSM Cluster. Sie können ein Ed25519-Schlüsselpaar generieren, indem Sie den Generieren Sie ein asymmetrisches EC-Schlüsselpaar mit CloudHSM CLI Befehl verwenden, bei dem der curve Parameter auf gesetzt ist ed25519 und das verify Attribut auf gesetzt isttrue, oder einen öffentlichen Ed25519-Schlüssel importieren, indem Sie den Einen Schlüssel im PEM-Format mit CloudHSM CLI importieren Befehl verwenden, bei dem das Attribut auf gesetzt ist. verify true
Anmerkung
Sie können eine Signatur in der CloudHSM-CLI mit Unterbefehlen generieren. Die Kategorie Crypto Sign in CloudHSM CLI
Benutzertyp
Die folgenden Benutzertypen können diesen Befehl ausführen.
-
Crypto-Benutzer (CUs)
Voraussetzungen
-
Um diesen Befehl auszuführen, müssen Sie als CU angemeldet sein.
-
PureEdOperationen zur Überprüfung der DSA-Signatur werden nur auf hsm2m.medium-Instances im Nicht-FIPS-Modus unterstützt.
-
Die Nachrichtendaten dürfen nicht größer als 16.000 Byte sein.
Syntax
aws-cloudhsm >help crypto verify ed25519Verify with the Ed25519 mechanism Usage: crypto verify ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path<DATA_PATH>|--data<DATA>> <--signature-path<SIGNATURE_PATH>|--signature<SIGNATURE>> Options: --cluster-id<CLUSTER_ID>Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path<DATA_PATH>The path to the file containing the data to be verified --data<DATA>Base64 encoded data to be verified --signature-path<SIGNATURE_PATH>The path to where the signature is located --signature<SIGNATURE>Base64 encoded signature to be verified -h, --help Print help
Beispiel
Diese Beispiele zeigen, wie eine Signatur überprüft wird, die mithilfe des PureEd DSA-Signaturmechanismus generiert wurde. crypto verify ed25519 Dieser Befehl verwendet einen öffentlichen Ed25519-Schlüssel im HSM.
Beispiel Beispiel: Überprüfen Sie eine Base64-kodierte Signatur mit Base64-kodierten Daten
aws-cloudhsm >crypto verify ed25519 \ --key-filter attr.label=ed25519-public \ --data YWJj \ --signature NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ=={ "error_code": 0, "data": { "message": "Signature verified successfully" } }
Beispiel Beispiel: Verifizieren Sie eine Signaturdatei mit einer Datendatei
aws-cloudhsm >crypto verify ed25519 \ --key-filter attr.label=ed25519-public \ --data-path data.txt \ --signature-path signature-file{ "error_code": 0, "data": { "message": "Signature verified successfully" } }
Beispiel Beispiel: Beweisen Sie eine falsche Unterschriftsbeziehung
Dieses Beispiel zeigt, dass die Überprüfung fehlschlägt, wenn die Daten, die Signatur oder der Schlüssel nicht übereinstimmen.
aws-cloudhsm >crypto verify ed25519 \ --key-filter attr.label=ed25519-public \ --data bWVzc2FnZQ== \ --signature NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ=={ "error_code": 1, "data": "Signature verification failed" }
Argumente
<CLUSTER_ID>-
Die ID des Clusters, auf dem dieser Vorgang ausgeführt werden soll.
Erforderlich: Wenn mehrere Cluster konfiguriert wurden.
<DATA>-
Base64-kodierte Daten, die überprüft werden sollen. Die dekodierten Daten dürfen nicht größer als 16.000 Byte sein.
Erforderlich: Ja (sofern nicht über den Datenpfad bereitgestellt)
<DATA_PATH>-
Gibt den Speicherort der zu überprüfenden Daten an. Der Dateiinhalt darf nicht größer als 16.000 Byte sein.
Erforderlich: Ja (sofern nicht durch den Datenparameter angegeben)
<KEY_FILTER>-
Schlüsselreferenz (z. B.
key-reference=0xabc) oder durch Leerzeichen getrennte Liste von Schlüsselattributen in der Form vonattr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUEzur Auswahl eines passenden Schlüssels.Eine Liste der unterstützten CloudHSM-CLI-Schlüsselattribute finden Sie unter. Schlüsselattribute für CloudHSM-CLI
Erforderlich: Ja
<SIGNATURE>-
Base64-kodierte Signatur.
Erforderlich: Ja (sofern nicht über den Signaturpfad angegeben)
<SIGNATURE_PATH>-
Gibt den Speicherort der Signatur an.
Erforderlich: Ja (sofern nicht durch den Signaturparameter angegeben)