View a markdown version of this page

Verifizieren Sie eine Signatur, die mit dem RSA-PKCS Mechanismus in der CloudHSM CLI signiert wurde - AWS CloudHSM

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verifizieren Sie eine Signatur, die mit dem RSA-PKCS Mechanismus in der CloudHSM CLI signiert wurde

Verwenden Sie den crypto verify rsa-pkcs Befehl in der CloudHSM-CLI und führen Sie die folgenden Operationen aus:

  • Bestätigen Sie, dass eine Datei im HSM mit einem bestimmten öffentlichen Schlüssel signiert wurde.

  • Stellen Sie sicher, dass die Signatur mithilfe des RSA-PKCS Signaturmechanismus generiert wurde.

  • Vergleicht eine signierte Datei mit einer Quelldatei und bestimmt anhand eines bestimmten öffentlichen RSA-Schlüssels und eines Signierungsmechanismus, ob die beiden kryptografisch verwandt sind.

Um den crypto verify rsa-pkcs Befehl verwenden zu können, benötigen Sie zunächst einen öffentlichen RSA-Schlüssel in Ihrem Cluster. AWS CloudHSM

Anmerkung

Sie können mithilfe der CloudHSM-CLI mit den Unterbefehlen eine Signatur generieren. Die Kategorie Crypto Sign in CloudHSM CLI

Benutzertyp

Die folgenden Benutzertypen können diesen Befehl ausführen.

  • Crypto-Benutzer (CUs)

Voraussetzungen

  • Um diesen Befehl auszuführen, müssen Sie als CU angemeldet sein.

Syntax

aws-cloudhsm > help crypto verify rsa-pkcs Verify with the RSA-PKCS mechanism Usage: crypto verify rsa-pkcs --key-filter [<KEY_FILTER>...] --hash-function <HASH_FUNCTION> <--data-path <DATA_PATH>|--data <DATA>> <--signature-path <SIGNATURE_PATH>|--signature <SIGNATURE>> Options: --cluster-id <CLUSTER_ID> Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --hash-function <HASH_FUNCTION> [possible values: sha1, sha224, sha256, sha384, sha512] --data-path <DATA_PATH> The path to the file containing the data to be verified --data <DATA> Base64 encoded data to be verified --signature-path <SIGNATURE_PATH> The path to where the signature is located --signature <SIGNATURE> Base64 encoded signature to be verified --data-type <DATA_TYPE> The type of data passed in, either raw or digest [possible values: raw, digest] -h, --help Print help

Beispiel

Diese Beispiele zeigen, wie eine Signatur verifiziert wird, die mithilfe des RSA-PKCS Signierungsmechanismus und SHA256 der Hash-Funktion generiert wurde. crypto verify rsa-pkcs Dieser Befehl verwendet einen öffentlichen Schlüssel im HSM.

Beispiel Beispiel: Überprüfen Sie eine Base64-kodierte Signatur mit Base64-kodierten Daten
aws-cloudhsm > crypto verify rsa-pkcs \ --hash-function sha256 \ --key-filter attr.label=rsa-public \ --data YWJjMTIz \ --signature XJ7mRyHnDRYrDWTQuuNb+5mhoXx7VTsPMjgOQW4iMN7E42eNHj2Q0oovMmBdHUEH0F4HYG8FBJOBhvGuM8J/z6y41GbowVpUT6WzjnIQs79K9i7i6oR1TYjLnIS3r/zkimuXcS8/ZxyDzru+GO9BUT9FFU/of9cvu4Oyn6a5+IXuCbKNQs19uASuFARUTZ0a0Ny1CB1MulxUpqGTmI91J6evlP7k/2khwDmJ5E8FEar5/Cvbn9t21p3Uj561ngTXrYbIZ2KHpef9jQh/cEIvFLG61sexJjQi8EdTxeDA+I3ITO0qrvvESvA9+Sj7kdG2ceIicFS8/8LwyxiIC31UHQ== { "error_code": 0, "data": { "message": "Signature verified successfully" } }
Beispiel Beispiel: Verifizieren Sie eine Signaturdatei mit einer Datendatei
aws-cloudhsm > crypto verify rsa-pkcs \ --hash-function sha256 \ --key-filter attr.label=rsa-public \ --data-path data.txt \ --signature-path signature-file { "error_code": 0, "data": { "message": "Signature verified successfully" } }
Beispiel Beispiel: Falsche Signaturbeziehung nachweisen

Mit diesem Befehl wird überprüft, ob die ungültigen Daten mit einem öffentlichen Schlüssel mit dem Etikett signiert wurden. Dabei wird der RSAPKCS-Signaturmechanismus rsa-public verwendet, um die Signatur zu erzeugen, die sich in befindet. /home/signature Da die angegebenen Argumente keine echte Signaturbeziehung darstellen, gibt der Befehl eine Fehlermeldung zurück.

aws-cloudhsm > crypto verify rsa-pkcs \ --hash-function sha256 \ --key-filter attr.label=rsa-public \ --data aW52YWxpZA== \ --signature XJ7mRyHnDRYrDWTQuuNb+5mhoXx7VTsPMjgOQW4iMN7E42eNHj2Q0oovMmBdHUEH0F4HYG8FBJOBhvGuM8J/z6y41GbowVpUT6WzjnIQs79K9i7i6oR1TYjLnIS3r/zkimuXcS8/ZxyDzru+GO9BUT9FFU/of9cvu4Oyn6a5+IXuCbKNQs19uASuFARUTZ0a0Ny1CB1MulxUpqGTmI91J6evlP7k/2khwDmJ5E8FEar5/Cvbn9t21p3Uj561ngTXrYbIZ2KHpef9jQh/cEIvFLG61sexJjQi8EdTxeDA+I3ITO0qrvvESvA9+Sj7kdG2ceIicFS8/8LwyxiIC31UHQ== { "error_code": 1, "data": "Signature verification failed" }

Argumente

<CLUSTER_ID>

Die ID des Clusters, auf dem dieser Vorgang ausgeführt werden soll.

Erforderlich: Wenn mehrere Cluster konfiguriert wurden.

<DATA>

Base64-kodierte Daten, die signiert werden sollen.

Erforderlich: Ja (sofern nicht über den Datenpfad angegeben)

<DATA_PATH>

Gibt den Speicherort der Daten an, die signiert werden sollen.

Erforderlich: Ja (sofern nicht über den Datenpfad angegeben)

<HASH_FUNCTION>

Gibt die Hash-Funktion an.

Zulässige Werte:

  • sha1

  • sha224

  • sha256

  • sha384

  • sha512

Erforderlich: Ja

<KEY_FILTER>

Tastenreferenz (z. B.key-reference=0xabc) oder durch Leerzeichen getrennte Liste von Schlüsselattributen in der Form von attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE zur Auswahl eines passenden Schlüssels.

Eine Liste der unterstützten CloudHSM-CLI-Schlüsselattribute finden Sie unter Schlüsselattribute für CloudHSM-CLI.

Erforderlich: Ja

<SIGNATURE>

Base64-kodierte Signatur.

Erforderlich: Ja (sofern nicht über den Signaturpfad angegeben)

<SIGNATURE_PATH>

Gibt den Speicherort der Signatur an.

Erforderlich: Ja (sofern nicht über den Signaturpfad angegeben)

<DATA_TYPE>

Gibt an, ob der Wert des Datenparameters als Teil des Signaturalgorithmus gehasht werden soll. Wird raw für Daten ohne Hashing verwendet; wird digest für Digests verwendet, die bereits gehasht sind.

Denn die Daten müssen im DER-kodierten Format übergeben werden RSA-PKCS, wie in RFC 8017, Abschnitt 9.2 angegeben https://www.rfc-editor.org/rfc/rfc8017#section-9.2

Zulässige Werte:

  • RAW

  • Digest

Verwandte Themen