View a markdown version of this page

Generieren Sie ein asymmetrisches ML-DSA Schlüsselpaar mit CloudHSM CLI - AWS CloudHSM

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Generieren Sie ein asymmetrisches ML-DSA Schlüsselpaar mit CloudHSM CLI

Verwenden Sie den key generate-asymmetric-pair ml-dsa Befehl in der CloudHSM-CLI, um ein asymmetrisches ML-DSA Schlüsselpaar in Ihrem Cluster zu generieren. AWS CloudHSM ML-DSA ist ein Algorithmus für digitale Post-Quantum-Signaturen. Generieren Sie ein ML-DSA Schlüsselpaar, wenn Sie Daten mithilfe eines quantenresistenten Algorithmus signieren oder verifizieren müssen.

Benutzertyp

Die folgenden Benutzertypen können diesen Befehl ausführen.

  • Crypto-Benutzer (CUs)

Voraussetzungen

Um diesen Befehl auszuführen, müssen Sie als CU angemeldet sein.

Syntax

aws-cloudhsm > help key generate-asymmetric-pair ml-dsa Generate an ML-DSA key pair Usage: key generate-asymmetric-pair ml-dsa [OPTIONS] --public-label <PUBLIC_LABEL> --private-label <PRIVATE_LABEL> --mldsa-algorithm <MLDSA_ALGORITHM> Options: --cluster-id <CLUSTER_ID> Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --public-label <PUBLIC_LABEL> Label for the public key --private-label <PRIVATE_LABEL> Label for the private key --session Creates a session key pair that exists only in the current session. The key cannot be recovered after the session ends --mldsa-algorithm <MLDSA_ALGORITHM> ML-DSA algorithm [possible values: ML-DSA-44, ML-DSA-65, ML-DSA-87] --public-attributes [<PUBLIC_KEY_ATTRIBUTES>...] Space separated list of key attributes to set for the generated ML-DSA public key in the form of KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE --private-attributes [<PRIVATE_KEY_ATTRIBUTES>...] Space separated list of key attributes to set for the generated ML-DSA private key in the form of KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE --share-crypto-users [<SHARE_CRYPTO_USERS>...] Space separated list of Crypto User usernames to share the ML-DSA key with --manage-private-key-quorum-value <MANAGE_PRIVATE_KEY_QUORUM_VALUE> The quorum value for key management operations for the private key --use-private-key-quorum-value <USE_PRIVATE_KEY_QUORUM_VALUE> The quorum value for key usage operations for the private key -h, --help Print help

Beispiele

Diese Beispiele zeigen, wie ein Schlüsselpaar key generate-asymmetric-pair ml-dsa damit erstellt wird ML-DSA .

Beispiel Beispiel: Erstellen Sie ein ML-DSA-44 Schlüsselpaar
aws-cloudhsm > key generate-asymmetric-pair ml-dsa \ --mldsa-algorithm ML-DSA-44 \ --public-label ml-dsa-public-key-example \ --private-label ml-dsa-private-key-example { "error_code": 0, "data": { "public_key": { "key-reference": "0x000000000000240b", "key-info": { "key-owners": [ { "username": "cu1", "key-coverage": "full" } ], "shared-users": [], "key-quorum-values": { "manage-key-quorum-value": 0, "use-key-quorum-value": 0 }, "cluster-coverage": "full" }, "attributes": { "key-type": "ml-dsa", "label": "ml-dsa-public-key-example", "id": "0x", "check-value": "0x988721", "class": "public-key", "encrypt": false, "decrypt": false, "token": true, "always-sensitive": false, "derive": false, "destroyable": true, "extractable": true, "local": true, "modifiable": true, "never-extractable": false, "private": true, "mldsa-algorithm": "ML-DSA-44", "sensitive": false, "sign": false, "trusted": false, "unwrap": false, "verify": false, "wrap": false, "wrap-with-trusted": false, "key-length-bytes": 1312 } }, "private_key": { "key-reference": "0x0000000000000f63", "key-info": { "key-owners": [ { "username": "cu1", "key-coverage": "full" } ], "shared-users": [], "key-quorum-values": { "manage-key-quorum-value": 0, "use-key-quorum-value": 0 }, "cluster-coverage": "full" }, "attributes": { "key-type": "ml-dsa", "label": "ml-dsa-private-key-example", "id": "0x", "check-value": "0x988721", "class": "private-key", "encrypt": false, "decrypt": false, "token": true, "always-sensitive": true, "derive": false, "destroyable": true, "extractable": true, "local": true, "modifiable": true, "never-extractable": false, "private": true, "mldsa-algorithm": "ML-DSA-44", "sensitive": true, "sign": false, "trusted": false, "unwrap": false, "verify": false, "wrap": false, "wrap-with-trusted": false, "key-length-bytes": 2560 } } } }
Beispiel Beispiel: Erstellen Sie ein ML-DSA Schlüsselpaar mit optionalen Attributen
aws-cloudhsm > key generate-asymmetric-pair ml-dsa \ --mldsa-algorithm ML-DSA-65 \ --public-label ml-dsa-public-key-example \ --private-label ml-dsa-private-key-example \ --public-attributes verify=true \ --private-attributes sign=true { "error_code": 0, "data": { "public_key": { "key-reference": "0x00000000002806eb", "key-info": { "key-owners": [ { "username": "cu1", "key-coverage": "full" } ], "shared-users": [], "key-quorum-values": { "manage-key-quorum-value": 0, "use-key-quorum-value": 0 }, "cluster-coverage": "full" }, "attributes": { "key-type": "ml-dsa", "label": "ml-dsa-public-key-example", "mldsa-algorithm": "ML-DSA-65", "verify": true, "key-length-bytes": 1952 } }, "private_key": { "key-reference": "0x00000000002806ec", "key-info": { "key-owners": [ { "username": "cu1", "key-coverage": "full" } ], "shared-users": [], "key-quorum-values": { "manage-key-quorum-value": 0, "use-key-quorum-value": 0 }, "cluster-coverage": "full" }, "attributes": { "key-type": "ml-dsa", "label": "ml-dsa-private-key-example", "mldsa-algorithm": "ML-DSA-65", "sign": true, "key-length-bytes": 4032 } } } }

Argumente

<CLUSTER_ID>

Die ID des Clusters, auf dem dieser Vorgang ausgeführt werden soll.

Erforderlich: Wenn mehrere Cluster konfiguriert wurden.

<MLDSA_ALGORITHM>

Gibt den ML-DSA Algorithmus an.

  • ML-DSA-44

  • ML-DSA-65

  • ML-DSA-87

Erforderlich: Ja

<PUBLIC_KEY_ATTRIBUTES>

Gibt eine durch Leerzeichen getrennte Liste von Schlüsselattributen an, die für den generierten ML-DSA öffentlichen Schlüssel festgelegt werden sollen, in der Form von KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE (z. B.verify=true).

Eine Liste der unterstützten Schlüsselattribute finden Sie unter Schlüsselattribute für CloudHSM-CLI.

Erforderlich: Nein

<PUBLIC_LABEL>

Gibt eine benutzerdefinierte Bezeichnung für den öffentlichen Schlüssel an. Die maximal zulässige Größe für Client SDK 5.11 und höher label beträgt 127 Zeichen. Das Client-SDK 5.10 und frühere Versionen haben ein Limit von 126 Zeichen.

Erforderlich: Ja

<PRIVATE_KEY_ATTRIBUTES>

Gibt eine durch Leerzeichen getrennte Liste von Schlüsselattributen an, die für den generierten ML-DSA privaten Schlüssel festgelegt werden sollen, in der Form von KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE (z. B.sign=true).

Eine Liste der unterstützten Schlüsselattribute finden Sie unter Schlüsselattribute für CloudHSM-CLI.

Erforderlich: Nein

<PRIVATE_LABEL>

Gibt eine benutzerdefinierte Bezeichnung für den private-key an. Die maximal zulässige Größe für Client SDK 5.11 und höher label beträgt 127 Zeichen. Das Client-SDK 5.10 und frühere Versionen haben ein Limit von 126 Zeichen.

Erforderlich: Ja

<SESSION>

Erstellt einen Schlüssel, der nur in der aktuellen Sitzung existiert. Der Schlüssel kann nach Ende der Sitzung nicht wiederhergestellt werden.

Verwenden Sie diesen Parameter, wenn Sie einen Schlüssel nur kurz benötigen.

Standardmäßig generiert das HSM persistente (Token-) Schlüssel. Die Weitergabe <SESSION>ändert dies und stellt sicher, dass das HSM stattdessen einen Sitzungsschlüssel (kurzlebig) generiert.

Erforderlich: Nein

<SHARE_CRYPTO_USERS>

Gibt eine durch Leerzeichen getrennte Liste von Crypto-User-Benutzernamen an, mit denen der private Schlüssel geteilt werden soll. ML-DSA

Erforderlich: Nein

<MANAGE_PRIVATE_KEY_QUORUM_VALUE>

Der Quorumwert für die Schlüsselverwaltungsvorgänge des privaten Schlüssels. Dieser Wert muss kleiner oder gleich der Anzahl der Benutzer sein, denen der Schlüssel zugeordnet ist. Dazu gehören Benutzer, mit denen der Schlüssel gemeinsam genutzt wird, und der Schlüsselbesitzer. Der Höchstwert ist 8.

Erforderlich: Nein

<USE_PRIVATE_KEY_QUORUM_VALUE>

Der Quorumwert für die Operationen zur Schlüsselverwendung des privaten Schlüssels. Dieser Wert muss kleiner oder gleich der Anzahl der Benutzer sein, denen der Schlüssel zugeordnet ist. Dazu gehören Benutzer, mit denen der Schlüssel gemeinsam genutzt wird, und der Schlüsselbesitzer. Der Höchstwert ist 8.

Erforderlich: Nein

Verwandte Themen