View a markdown version of this page

使用 CloudHSM PureEd CLI 中的 DSA 机制生成签名 - AWS CloudHSM

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 CloudHSM PureEd CLI 中的 DSA 机制生成签名

重要

PureEd只有非 FIPS 模式下的 hsm2m.medium 实例才支持 DSA 签名操作。

使用 CloudHSM CLI 中的crypto sign ed25519命令使用 Ed25519 私钥和 DSA 签名机制生成签名。 PureEd PureEd根据IETF网站上的 RFC 8032第5.1.6节的定义,DSA(也称为Ed25519)无需预哈希即可直接对原始消息进行签名。

注意

PureEdDSA 的最大消息大小为 16,000 字节。对于较大的消息,请使用使用 CloudHSM HashEd CLI 中的 DSA 机制生成签名

要使用该crypto sign ed25519命令,您必须首先在集群中拥有 Ed25519 私钥。 AWS CloudHSM 您可以使用curve参数设置为、sign属性设置为的使用 CloudHSM CLI 生成非对称 EC 密钥对命令生成 Ed25519 私钥。ed25519 true

注意

可以使用CloudHSM CLI 中的 crypto verify 类别子命令验证签名。 AWS CloudHSM

用户类型

以下类型的用户均可运行此命令。

  • 加密用户(CU)

要求

语法

aws-cloudhsm > help crypto sign ed25519 Sign with the Ed25519 mechanism Usage: crypto sign ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path <DATA_PATH>|--data <DATA>> Options: --cluster-id <CLUSTER_ID> Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path <DATA_PATH> The path to the file containing the data to be signed --data <DATA> Base64 Encoded data to be signed --approval <APPROVAL> Filepath of signed quorum token file to approve operation -h, --help Print help

示例

这些示例说明crypto sign ed25519如何使用 PureEd DSA 签名机制生成签名。此命令无需预哈希即可直接对原始消息进行签名。此命令在 HSM 中使用 Ed25519 私钥。

例示例:为 base 64 编码的数据生成签名
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data YWJj { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }
例示例:为数据文件生成签名
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data-path data.txt { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }

参数

<CLUSTER_ID>

要运行此操作的集群的 ID。

必需:如果已配置多个集群。

<DATA>

要签名的 Base64 编码数据。解码后的数据不得大于 16,000 字节。

必需:是(除非通过数据路径提供)

<DATA_PATH>

指定要签名的数据的位置。文件内容不得大于 16,000 字节。

必填项:是(除非通过数据参数提供)

<KEY_FILTER>

密钥引用(例如 key-reference=0xabc)或空格分隔的密钥属性列表,采用 attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE 形式,可选择匹配密钥。

有关支持的 CloudHSM CLI 密钥属性的列表,请参阅。CloudHSM CLI 的密钥属性

是否必需:是

<APPROVAL>

指定要批准操作的已签名仲裁令牌文件的文件路径。仅当私有密钥的密钥使用服务仲裁值大于 1 时才需要。

必需:否

相关主题