View a markdown version of this page

在 CloudHSM CLI 中使用 PureEdDSA 機制產生簽章 - AWS CloudHSM

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在 CloudHSM CLI 中使用 PureEdDSA 機制產生簽章

重要

僅在非 FIPS 模式下的 hsm2m.medium 執行個體上支援 PureEdDSA 簽署操作。

在 CloudHSM CLI 中使用 crypto sign ed25519命令,使用 Ed25519 私有金鑰和 PureEdDSA 簽署機制產生簽章。PureEdDSA (也稱為 Ed25519) 會直接簽署原始訊息而不預先雜湊,如 IETF 網站上的 RFC 8032 第 5.1.6 節所定義。

注意

PureEdDSA 的訊息大小上限為 16,000 個位元組。對於較大的訊息,請使用 在 CloudHSM CLI 中使用 HashEdDSA 機制產生簽章

若要使用 crypto sign ed25519命令,您必須先在 AWS CloudHSM 叢集中擁有 Ed25519 私有金鑰。您可以使用 curve 參數設定為 且ed25519sign屬性設定為 的 使用 CloudHSM CLI 產生非對稱 EC 金鑰對命令來產生 Ed25519 私有金鑰true

注意

可以使用CloudHSM CLI 中的加密驗證類別子命令 AWS CloudHSM 在 中驗證簽章。

使用者類型

下列類型的使用者可以執行此命令。

  • 加密使用者 (CU)

要求

  • 若要執行此命令,必須以 CU 的身分登入。

  • 僅在非 FIPS 模式下的 hsm2m.medium 執行個體上支援 PureEdDSA 簽署操作。

  • 訊息資料不得超過 16,000 個位元組。對於較大的訊息,請使用 在 CloudHSM CLI 中使用 HashEdDSA 機制產生簽章

語法

aws-cloudhsm > help crypto sign ed25519 Sign with the Ed25519 mechanism Usage: crypto sign ed25519 [OPTIONS] --key-filter [<KEY_FILTER>...] <--data-path <DATA_PATH>|--data <DATA>> Options: --cluster-id <CLUSTER_ID> Unique Id to choose which of the clusters in the config file to run the operation against. If not provided, will fall back to the value provided when interactive mode was started, or error --key-filter [<KEY_FILTER>...] Key reference (e.g. key-reference=0xabc) or space separated list of key attributes in the form of attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE to select a matching key --data-path <DATA_PATH> The path to the file containing the data to be signed --data <DATA> Base64 Encoded data to be signed --approval <APPROVAL> Filepath of signed quorum token file to approve operation -h, --help Print help

範例

這些範例示範如何使用 crypto sign ed25519來產生使用 PureEdDSA 簽署機制的簽章。此命令會直接簽署原始訊息,而不預先雜湊。此命令在 HSM 中使用 Ed25519 私有金鑰。

範例範例:產生基礎 64 編碼資料的簽章
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data YWJj { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }
範例範例:產生資料檔案的簽章
aws-cloudhsm > crypto sign ed25519 \ --key-filter attr.label=ed25519-private \ --data-path data.txt { "error_code": 0, "data": { "key-reference": "0x00000000006c1507", "signature": "NjWz797ntYSLFwg7nKYYdn+On3cCMj4zKz059wadVVlBHxyxe4JrSZxgekwb9AYR5xFxuVE9dTnDSo+gCaW/CQ==" } }

引數

<CLUSTER_ID>

要執行此操作的叢集 ID。

必要:如果已設定多個叢集。

<DATA>

要簽署的 Base64 編碼資料。解碼的資料不得超過 16,000 個位元組。

必要:是 (除非透過資料路徑提供)

<DATA_PATH>

指定要簽署的資料位置。檔案內容不得超過 16,000 個位元組。

必要:是 (除非透過資料參數提供)

<KEY_FILTER>

索引鍵參考 (例如 key-reference=0xabc) 或以空格分隔的索引鍵屬性清單,格式為 attr.KEY_ATTRIBUTE_NAME=KEY_ATTRIBUTE_VALUE以選取相符的索引鍵。

如需支援的 CloudHSM CLI 金鑰屬性清單,請參閱 CloudHSM CLI 的金鑰屬性

必要:是

<APPROVAL>

指要核准操作的已簽署規定人數權杖檔案的檔案路徑。只有在私有金鑰的金鑰用量服務規定人數值大於 1 時才需要。

必要:否

相關主題