View a markdown version of this page

Générez une signature à l'aide du mécanisme PureEd DSA dans la CLI CloudHSM - AWS CloudHSM

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Générez une signature à l'aide du mécanisme PureEd DSA dans la CLI CloudHSM

Important

PureEdLes opérations de signature DSA ne sont prises en charge que sur les instances hsm2m.medium en mode non FIPS.

Utilisez la crypto sign ed25519 commande de la CLI CloudHSM pour générer une signature à l'aide d'une clé privée Ed25519 et du mécanisme de signature DSA. PureEd PureEdDSA (également appelé Ed25519) signe le message brut directement sans préhachage, comme défini dans la RFC 8032, section 5.1.6, sur le site Web de l'IETF.

Note

La taille maximale des messages pour PureEd DSA est de 16 000 octets. Pour les messages plus volumineux, utilisezGénérez une signature à l'aide du mécanisme HashEd DSA dans la CLI CloudHSM.

Pour utiliser la crypto sign ed25519 commande, vous devez d'abord disposer d'une clé privée Ed25519 dans votre cluster. AWS CloudHSM Vous pouvez générer une clé privée Ed25519 à l'aide de la Génération d'une paire de clés EC asymétriques à l'aide de la CLI CloudHSM commande avec le curve paramètre défini sur ed25519 et l'signattribut défini sur. true

Note

Les signatures peuvent être vérifiées à l' AWS CloudHSM aide de La catégorie Crypto Verify dans la CLI CloudHSM sous-commandes.

Type utilisateur

Les types d'utilisateur suivants peuvent exécuter cette commande.

  • Utilisateurs de chiffrement (CU)

Exigences

Syntaxe

aws-cloudhsm > help crypto sign ed25519 Sign with the Ed25519 mechanism Usage: crypto sign ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path <DATA_PATH>|--data <DATA>> Options: --cluster-id <CLUSTER_ID> Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path <DATA_PATH> The path to the file containing the data to be signed --data <DATA> Base64 Encoded data to be signed --approval <APPROVAL> Filepath of signed quorum token file to approve operation -h, --help Print help

Exemple

Ces exemples montrent comment générer une signature crypto sign ed25519 à l'aide du mécanisme de signature PureEd DSA. Cette commande signe le message brut directement sans préhachage. Cette commande utilise une clé privée Ed25519 dans le HSM.

Exemple Exemple : générer une signature pour des données codées en base 64
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data YWJj { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }
Exemple Exemple : générer une signature pour un fichier de données
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data-path data.txt { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }

Arguments

<CLUSTER_ID>

L'ID du cluster sur lequel exécuter cette opération.

Obligatoire : si plusieurs clusters ont été configurés.

<DATA>

Données codées en Base64 à signer. Les données décodées ne doivent pas dépasser 16 000 octets.

Obligatoire : Oui (sauf si fourni via le chemin de données)

<DATA_PATH>

Spécifie l'emplacement des données à signer. Le contenu du fichier ne doit pas dépasser 16 000 octets.

Obligatoire : Oui (sauf si fourni par le biais d'un paramètre de données)

<KEY_FILTER>

Référence de clé (par exemplekey-reference=0xabc) ou liste d'attributs clés séparés par des espaces sous la forme de attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE pour sélectionner une clé correspondante.

Pour obtenir la liste des attributs de clé de l'interface de ligne de commande CloudHSM pris en charge, consultez. Attributs de clé de la CLI CloudHSM

Obligatoire : oui

<APPROVAL>

Spécifie le chemin d'accès à un fichier de jeton de quorum signé pour approuver l'opération. Obligatoire uniquement si la valeur de quorum du service d'utilisation des clés de la clé privée est supérieure à 1.

Obligatoire : non

Rubriques associées