View a markdown version of this page

CloudHSM CLI で PureEdDSA メカニズムを使用して署名を生成する - AWS CloudHSM

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

CloudHSM CLI で PureEdDSA メカニズムを使用して署名を生成する

重要

PureEdDSA 署名オペレーションは、非 FIPS モードの hsm2m.medium インスタンスでのみサポートされています。

CloudHSM CLI の crypto sign ed25519 コマンドを使用して、Ed25519 プライベートキーと PureEdDSA 署名メカニズムを使用して署名を生成します。PureEdDSA (Ed25519 とも呼ばれます) は、IETF ウェブサイトの RFC 8032、セクション 5.1.6 で定義されているように、プレハッシュなしで raw メッセージに直接署名します。

注記

PureEdDSA の最大メッセージサイズは 16,000 バイトです。大きなメッセージの場合は、 を使用しますCloudHSM CLI で HashEdDSA メカニズムを使用して署名を生成する

crypto sign ed25519 コマンドを使用するには、まず AWS CloudHSM クラスターに Ed25519 プライベートキーが必要です。curve パラメータを に設定ed25519し、sign属性を に設定して、 CloudHSM CLI を使用して非対称 EC キーペアを生成する コマンドを使用して Ed25519 プライベートキーを生成できますtrue

注記

署名は、 CloudHSM CLI の暗号化検証カテゴリ サブコマンド AWS CloudHSM を使用して で検証できます。

ユーザーのタイプ

このコマンドは、次のタイプのユーザーが実行できます。

  • Crypto User (CU)

要件

  • このコマンドを実行するには、CU としてログインする必要があります。

  • PureEdDSA 署名オペレーションは、非 FIPS モードの hsm2m.medium インスタンスでのみサポートされています。

  • メッセージデータは 16,000 バイト以下にする必要があります。大きなメッセージの場合は、 を使用しますCloudHSM CLI で HashEdDSA メカニズムを使用して署名を生成する

Syntax

aws-cloudhsm > help crypto sign ed25519 Sign with the Ed25519 mechanism Usage: crypto sign ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path <DATA_PATH>|--data <DATA>> Options: --cluster-id <CLUSTER_ID> Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path <DATA_PATH> The path to the file containing the data to be signed --data <DATA> Base64 Encoded data to be signed --approval <APPROVAL> Filepath of signed quorum token file to approve operation -h, --help Print help

これらの例は、 crypto sign ed25519を使用して PureEdDSA 署名メカニズムを使用して署名を生成する方法を示しています。このコマンドは、事前ハッシュなしで raw メッセージに直接署名します。このコマンドは HSM で Ed25519 プライベートキーを使用します。

例例: ベース 64 でエンコードされたデータの署名を生成する
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data YWJj { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }
例例: データファイルの署名を生成する
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data-path data.txt { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }

引数

<CLUSTER_ID>

このオペレーションを実行するクラスターの ID。

必須: 複数のクラスターが設定されている場合。

<DATA>

署名対象の Base64 でエンコードされたデータ。デコードされたデータは 16,000 バイト以下にする必要があります。

必須: はい (データパスを通じて提供される場合を除く)

<DATA_PATH>

署名するデータの場所を指定します。ファイルの内容は 16,000 バイト以下にする必要があります。

必須: はい (データパラメータで指定されない限り)

<KEY_FILTER>

キーリファレンス (例: key-reference=0xabc) または attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE 形式のキー属性のスペース区切りリスト。これに一致するキーを選択します。

サポートされている CloudHSM CLI キー属性のリストについては、「」を参照してくださいCloudHSM CLI のキー属性

必須: はい

<APPROVAL>

オペレーションを承認する署名付きクォーラムトークンファイルへのファイルパスを指定します。プライベートキーのキー使用サービスのクォーラム値が 1 より大きい場合にのみ必要です。

必須: いいえ

関連トピック