选择您的 Cookie 首选项

我们使用必要 Cookie 和类似工具提供我们的网站和服务。我们使用性能 Cookie 收集匿名统计数据,以便我们可以了解客户如何使用我们的网站并进行改进。必要 Cookie 无法停用,但您可以单击“自定义”或“拒绝”来拒绝性能 Cookie。

如果您同意,AWS 和经批准的第三方还将使用 Cookie 提供有用的网站功能、记住您的首选项并显示相关内容,包括相关广告。要接受或拒绝所有非必要 Cookie,请单击“接受”或“拒绝”。要做出更详细的选择,请单击“自定义”。

中的可信密钥属性 AWS CloudHSM

聚焦模式
中的可信密钥属性 AWS CloudHSM - AWS CloudHSM

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

以下属性允许您将 AWS CloudHSM 密钥标记为可信,指定数据密钥只能使用可信密钥进行封装和解包,以及控制数据密钥解封后可以执行的操作:

  • CKA_TRUSTED:将此属性(除 CKA_UNWRAP_TEMPLATE 外)应用于将包装数据密钥的密钥,以指定已完成必要调查的管理员或加密员(CO, crypto officer)并信任此密钥。只有管理员或 CO 可以设置 CKA_TRUSTED。加密用户(CU)拥有密钥,但只有 CO 可以设置其 CKA_TRUSTED 属性。

  • CKA_WRAP_WITH_TRUSTED:将此属性应用于可导出数据密钥,以指定只能用标记为 CKA_TRUSTED 的密钥来包装此密钥。将 CKA_WRAP_WITH_TRUSTED 设置为 true 后,该属性将变为只读,并且您无法更改或移除该属性。

  • CKA_UNWRAP_TEMPLATE:将此属性应用于包装密钥(除 CKA_TRUSTED 外),以指定服务必须自动将哪些属性名称和值应用于服务解包的数据密钥。应用程序提交密钥供解包时,也可以提供自己的解包模板。如果您指定了解包模板并且应用程序提供了自己的解包模板,则 HSM 会使用这两个模板将属性名称和值应用于密钥。但是,如果包装密钥的 CKA_UNWRAP_TEMPLATE 中的值与应用程序在解包请求时提供的属性相冲突,则解包请求会失败。

了解有关属性的更多信息,请参阅以下主题:

隐私网站条款Cookie 首选项
© 2025, Amazon Web Services, Inc. 或其附属公司。保留所有权利。