Parâmetros de configuração do Client SDK 5 do AWS CloudHSM
Veja a seguir uma lista de parâmetros para configurar o Client SDK 5 do AWS CloudHSM.
- -a
<ENI IP address>
-
Adiciona o endereço IP especificado aos arquivos de configuração do SDK do cliente 5. Insira qualquer endereço IP ENI de um HSM do cluster. Para obter mais informações sobre como usar essa opção, consulte o Bootstrap o Client SDK 5.
Obrigatório: Sim
- --hsm-ca-cert
<customerCA certificate file path>
-
Caminho para o diretório que armazena o certificado da autoridade de certificação (CA) usado para conectar instâncias do cliente EC2 ao cluster. Esse é o arquivo que você criou ao inicializar o cluster. Por padrão, o sistema procura esse arquivo no seguinte local:
Linux
/opt/cloudhsm/etc/
customerCA.crt
Windows
C:\ProgramData\Amazon\CloudHSM\
customerCA.crt
Para obter mais informações sobre como inicializar o cluster ou colocar o certificado, consulte Coloque um certificado de emissão em cada instância do EC2 e Inicializar o cluster no AWS CloudHSM.
Obrigatório: Não
- --cluster-id
<Cluster ID>
-
Faz uma chamada
DescribeClusters
para encontrar todos os endereços IP da interface de rede elástica (ENI) do HSM no cluster associado ao ID do cluster. O sistema adiciona os endereços IP ENI aos arquivos de configuração AWS CloudHSM.nota
Se você usar o parâmetro
--cluster-id
de uma instância do EC2 em uma VPC que não tem acesso à Internet pública, deverá criar uma interface de endpoint da VPC à qual se conectar com AWS CloudHSM. Para obter mais informações sobre os endpoints da VPC, consulte AWS CloudHSM e endpoints da VPC.Obrigatório: Não
- --endpoint
<Endpoint>
-
Especifique o endpoint do AWS CloudHSM da API usado para fazer a chamada
DescribeClusters
. Você deve definir essa opção em combinação com--cluster-id
.Obrigatório: Não
- --region
<Region>
-
Especifique a região do seu cluster. Você deve definir essa opção em combinação com
--cluster-id
.Se você não fornecer o parâmetro
--region
, o sistema escolherá a região tentando ler as variáveis de ambienteAWS_DEFAULT_REGION
ouAWS_REGION
. Se essas variáveis não estiverem definidas, o sistema verificará a região associada ao seu perfil no seu arquivo de AWS Config (normalmente~/.aws/config
), a menos que você tenha especificado um arquivo diferente na variável de ambienteAWS_CONFIG_FILE
. Se nenhuma das opções acima for definida, o sistema usará a regiãous-east-1
como padrão.Obrigatório: Não
- --server-client-cert-file
<client certificate file path>
-
Caminho para o certificado de cliente usado para autenticação mútua entre cliente e servidor TLS.
Use essa opção somente se não quiser usar a chave padrão e o certificado SSL/TLS que incluímos no Client SDK 5. Você deve definir essa opção em combinação com
--server-client-key-file
.Obrigatório: Não
- --server-client-key-file
<client key file path>
-
Caminho para a chave do cliente usada para autenticação mútua entre cliente e servidor TLS.
Use essa opção somente se não quiser usar a chave padrão e o certificado SSL/TLS que incluímos no Client SDK 5. Você deve definir essa opção em combinação com
--server-client-cert-file
.Obrigatório: Não
- --client-cert-hsm-tls-file
<client certificate hsm tls path>
-
Caminho para o certificado de cliente usado para autenticação mútua entre cliente TLS e HSM.
Use essa opção somente se você tiver registrado pelo menos uma âncora de confiança no HSM com a CLI do CloudHSM. Você deve definir essa opção em combinação com
--client-key-hsm-tls-file
.Obrigatório: Não
- --client-key-hsm-tls-file
<client key hsm tls path>
-
Caminho para a chave do cliente usado para autenticação mútua entre cliente TLS e HSM.
Use essa opção somente se você tiver registrado pelo menos uma âncora de confiança no HSM com a CLI do CloudHSM. Você deve definir essa opção em combinação com
--client-cert-hsm-tls-file
.Obrigatório: Não
- --log-level
<error | warn | info | debug | trace>
-
Especifica o nível mínimo de registro que o sistema deve gravar no arquivo de log. Cada nível inclui os níveis anteriores, com erro como nível mínimo e rastreie o nível máximo. Isso significa que, se você especificar erros, o sistema só gravará erros no log. Se você especificar rastreamento, o sistema gravará mensagens de erros, avisos, informações (info) e de depuração no log. Para obter mais informações, consulte Atualização do Client SDK 5.
Obrigatório: Não
- --log-rotation
<daily | weekly>
-
Especifica a frequência com que o sistema gira os logs. Para obter mais informações, consulte Atualização do Client SDK 5.
Obrigatório: Não
- --log-file
<file name with path>
-
Especifica onde o sistema gravará o arquivo de log. Para obter mais informações, consulte Atualização do Client SDK 5.
Obrigatório: Não
- --log-type
<term | file>
-
Especifica se o sistema gravará o log em um arquivo ou terminal. Para obter mais informações, consulte Atualização do Client SDK 5.
Obrigatório: Não
- -h | --help
-
Exibe ajuda.
Obrigatório: Não
- -v, --version
-
Exibe a versão do .
Obrigatório: Não
- --desabilitar a verificação de disponibilidade da chave
-
Sinalize para desativar o quórum de disponibilidade de chaves. Use esse sinalizador para indicar se AWS CloudHSM deve desativar o quórum de disponibilidade de chaves e você pode usar chaves que existem em apenas um HSM no cluster. Para obter mais informações sobre como usar esse sinalizador para definir o quórum de disponibilidade de chaves, consulte Gerenciando as configurações de durabilidade de chave do cliente.
Obrigatório: Não
- --habilitar a verificação de disponibilidade da chave
-
Sinalize para ativar o quórum de disponibilidade de chaves. Use esse sinalizador para indicar que AWS CloudHSM deve usar o quorum de disponibilidade de chaves e não permitir que você use chaves até que essas chaves existam em dois HSMs no cluster. Para obter mais informações sobre como usar esse sinalizador para definir o quórum de disponibilidade de chaves, consulte Gerenciando as configurações de durabilidade de chave do cliente.
Habilitada por padrão.
Obrigatório: Não
- --disable-validate-key-at-init
-
Melhora o desempenho especificando que você pode pular uma chamada de inicialização para verificar as permissões em uma chave para chamadas subsequentes. Use com cautela.
Antecedentes: Alguns mecanismos na biblioteca PKCS #11 oferecem suporte a operações de várias partes em que uma chamada de inicialização verifica se você pode usar a chave para chamadas subsequentes. Isso requer uma chamada de verificação para o HSM, o que adiciona latência à operação geral. Essa opção permite que você desative a chamada subseqüente e potencialmente melhore o desempenho.
Obrigatório: Não
- --enable-validate-key-at-init
-
Especifica que você deve usar uma chamada de inicialização para verificar as permissões em uma chave para chamadas subsequentes. Esta é a opção padrão. Use
enable-validate-key-at-init
para retomar essas chamadas de inicialização depois de usardisable-validate-key-at-init
para suspendê-las.Obrigatório: Não