Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Générez une signature à l'aide du mécanisme PureEd DSA dans la CLI CloudHSM
Important
PureEdLes opérations de signature DSA ne sont prises en charge que sur les instances hsm2m.medium en mode non FIPS.
Utilisez la crypto sign ed25519 commande de la CLI CloudHSM pour générer une signature à l'aide d'une clé privée Ed25519 et du mécanisme de signature DSA. PureEd PureEdDSA (également appelé Ed25519) signe le message brut directement sans préhachage, comme défini dans la RFC 8032, section 5.1.6, sur le site Web de l'IETF.
Note
La taille maximale des messages pour PureEd DSA est de 16 000 octets. Pour les messages plus volumineux, utilisezGénérez une signature à l'aide du mécanisme HashEd DSA dans la CLI CloudHSM.
Pour utiliser la crypto sign ed25519 commande, vous devez d'abord disposer d'une clé privée Ed25519 dans votre cluster. AWS CloudHSM Vous pouvez générer une clé privée Ed25519 à l'aide de la Génération d'une paire de clés EC asymétriques à l'aide de la CLI CloudHSM commande avec le curve paramètre défini sur ed25519 et l'signattribut défini sur. true
Note
Les signatures peuvent être vérifiées à l' AWS CloudHSM aide de La catégorie Crypto Verify dans la CLI CloudHSM sous-commandes.
Type utilisateur
Les types d'utilisateur suivants peuvent exécuter cette commande.
-
Utilisateurs de chiffrement (CU)
Exigences
-
Pour exécuter cette commande, vous devez être connecté en tant que CU.
-
PureEdLes opérations de signature DSA ne sont prises en charge que sur les instances hsm2m.medium en mode non FIPS.
-
Les données du message ne doivent pas dépasser 16 000 octets. Pour les messages plus volumineux, utilisezGénérez une signature à l'aide du mécanisme HashEd DSA dans la CLI CloudHSM.
Syntaxe
aws-cloudhsm >help crypto sign ed25519Sign with the Ed25519 mechanism Usage: crypto sign ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path<DATA_PATH>|--data<DATA>> Options: --cluster-id<CLUSTER_ID>Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path<DATA_PATH>The path to the file containing the data to be signed --data<DATA>Base64 Encoded data to be signed --approval<APPROVAL>Filepath of signed quorum token file to approve operation -h, --help Print help
Exemple
Ces exemples montrent comment générer une signature crypto sign ed25519 à l'aide du mécanisme de signature PureEd DSA. Cette commande signe le message brut directement sans préhachage. Cette commande utilise une clé privée Ed25519 dans le HSM.
Exemple Exemple : générer une signature pour des données codées en base 64
aws-cloudhsm >crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data YWJj{ "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }
Exemple Exemple : générer une signature pour un fichier de données
aws-cloudhsm >crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data-path data.txt{ "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }
Arguments
<CLUSTER_ID>-
L'ID du cluster sur lequel exécuter cette opération.
Obligatoire : si plusieurs clusters ont été configurés.
<DATA>-
Données codées en Base64 à signer. Les données décodées ne doivent pas dépasser 16 000 octets.
Obligatoire : Oui (sauf si fourni via le chemin de données)
<DATA_PATH>-
Spécifie l'emplacement des données à signer. Le contenu du fichier ne doit pas dépasser 16 000 octets.
Obligatoire : Oui (sauf si fourni par le biais d'un paramètre de données)
<KEY_FILTER>-
Référence de clé (par exemple
key-reference=0xabc) ou liste d'attributs clés séparés par des espaces sous la forme deattr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUEpour sélectionner une clé correspondante.Pour obtenir la liste des attributs de clé de l'interface de ligne de commande CloudHSM pris en charge, consultez. Attributs de clé de la CLI CloudHSM
Obligatoire : oui
<APPROVAL>-
Spécifie le chemin d'accès à un fichier de jeton de quorum signé pour approuver l'opération. Obligatoire uniquement si la valeur de quorum du service d'utilisation des clés de la clé privée est supérieure à 1.
Obligatoire : non