翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
CloudHSM CLI で PureEdDSA メカニズムで署名された署名を検証する
重要
PureEdDSA 署名検証オペレーションは、非 FIPS モードの hsm2m.medium インスタンスでのみサポートされています。
CloudHSM CLI の crypto verify ed25519 コマンドを使用して、次のオペレーションを完了します。
特定の Ed25519 パブリックキーを使用して、データまたはファイルの署名を検証します。
署名が PureEdDSA 署名メカニズム (Ed25519) を使用して生成されたことを確認します。
注記
PureEdDSA の最大メッセージサイズは 16,000 バイトです。大きなメッセージの場合は、 を使用しますCloudHSM CLI で HashEdDSA メカニズムで署名された署名を検証する。
crypto verify ed25519 コマンドを使用するには、まず AWS CloudHSM クラスターに Ed25519 パブリックキーが必要です。curve パラメータを に設定ed25519し、 verify 属性を に設定して CloudHSM CLI を使用して非対称 EC キーペアを生成する コマンドを使用して Ed25519 キーペアを生成するかtrue、 verify 属性を に設定して CloudHSM CLI で PEM 形式キーをインポートする コマンドを使用して Ed25519 パブリックキーをインポートできますtrue。
注記
CloudHSM CLI の CloudHSM CLI の暗号化署名カテゴリ サブコマンドを使用して署名を生成できます。
ユーザーのタイプ
このコマンドは、次のタイプのユーザーが実行できます。
-
Crypto User (CU)
要件
-
このコマンドを実行するには、CU としてログインする必要があります。
-
PureEdDSA 署名検証オペレーションは、非 FIPS モードの hsm2m.medium インスタンスでのみサポートされています。
-
メッセージデータは 16,000 バイト以下にする必要があります。
Syntax
aws-cloudhsm >help crypto verify ed25519Verify with the Ed25519 mechanism Usage: crypto verify ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path<DATA_PATH>|--data<DATA>> <--signature-path<SIGNATURE_PATH>|--signature<SIGNATURE>> Options: --cluster-id<CLUSTER_ID>Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path<DATA_PATH>The path to the file containing the data to be verified --data<DATA>Base64 encoded data to be verified --signature-path<SIGNATURE_PATH>The path to where the signature is located --signature<SIGNATURE>Base64 encoded signature to be verified -h, --help Print help
例
これらの例は、 crypto verify ed25519を使用して、PureEdDSA 署名メカニズムを使用して生成された署名を検証する方法を示しています。このコマンドは HSM で Ed25519 パブリックキーを使用します。
例例: Base64 でエンコードされた署名を Base64 でエンコードされたデータで検証する
aws-cloudhsm >crypto verify ed25519 \ --key-filter attr.label=ed25519-public \ --data YWJj \ --signature NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ=={ "error_code": 0, "data": { "message": "Signature verified successfully" } }
例例: データファイルを使用して署名ファイルを検証する
aws-cloudhsm >crypto verify ed25519 \ --key-filter attr.label=ed25519-public \ --data-path data.txt \ --signature-path signature-file{ "error_code": 0, "data": { "message": "Signature verified successfully" } }
例例: 誤った署名関係を証明する
この例では、データ、署名、またはキーが一致しない場合、検証が失敗することを示しています。
aws-cloudhsm >crypto verify ed25519 \ --key-filter attr.label=ed25519-public \ --data bWVzc2FnZQ== \ --signature NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ=={ "error_code": 1, "data": "Signature verification failed" }
引数
<CLUSTER_ID>-
このオペレーションを実行するクラスターの ID。
必須: 複数のクラスターが設定されている場合。
<DATA>-
検証する Base64 エンコードされたデータ。デコードされたデータは 16,000 バイト以下にする必要があります。
必須: はい (データパスを通じて提供される場合を除く)
<DATA_PATH>-
検証するデータの場所を指定します。ファイルの内容は 16,000 バイト以下にする必要があります。
必須: はい (データパラメータで指定されない限り)
<KEY_FILTER>-
キーリファレンス (例:
key-reference=0xabc) またはattr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE形式のキー属性のスペース区切りリスト。これに一致するキーを選択します。サポートされている CloudHSM CLI キー属性のリストについては、「」を参照してくださいCloudHSM CLI のキー属性。
必須: はい
<SIGNATURE>-
Base64 でエンコードされた署名。
必須: はい (署名パスを通じて提供される場合を除く)
<SIGNATURE_PATH>-
署名の場所を指定します。
必須: はい (署名パラメータで指定されない限り)