本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
檢視外部金鑰存放區
您可以使用 AWS KMS 主控台或使用 DescribeCustomKeyStores操作來檢視每個帳戶和區域中的外部金鑰存放區。
檢視外部金鑰存放區時,您可以查看下列項目:
-
有關金鑰存放區的基本資訊,包括其易記名稱、ID、金鑰存放區類型和建立日期。
-
如果外部金鑰存放區代理使用VPC端點服務連線 ,主控台會顯示VPC端點服務的名稱。
-
當前的連接狀態。
注意
連接狀態值 Disconnected (已中斷連接) 指示外部金鑰存放區從未連接,或它是特意從其外部金鑰存放區代理中斷連接。但是,如果您嘗試在連接的外部KMS金鑰存放區中使用金鑰失敗,這可能表示外部金鑰存放區或其代理發生問題。如需協助,請參閱 外部金鑰存放區連接錯誤。
監控區段,包含 Amazon CloudWatch 指標的圖表,旨在協助您偵測和解決外部金鑰存放區的問題。如需解譯圖形、在規劃和疑難排解中使用圖形,以及根據圖形中的指標建立 CloudWatch 警示的協助,請參閱 監控外部金鑰存放區。
外部金鑰存放區屬性
AWS KMS 主控台和DescribeCustomKeyStores回應中會顯示外部金鑰存放區的下列屬性。
自訂金鑰存放區屬性
下列值會出現在每個自訂金鑰存放區詳細資訊頁面的一般組態區段中。這些屬性適用於所有自訂金鑰存放區,包括 AWS CloudHSM 金鑰存放區和外部金鑰存放區。
- 自訂金鑰存放區 ID
-
AWS KMS 指派給自訂金鑰存放區的唯一 ID。
- 自訂金鑰存放區名稱
-
您在建立自訂金鑰存放區時指派給它的易記名稱。您可隨時變更此值。
- 自訂金鑰存放區類型
-
自訂金鑰存放區的類型。有效值為 AWS CloudHSM (
AWS_CLOUDHSM
) 或外部金鑰存放區 (EXTERNAL_KEY_STORE
)。您無法在建立自訂金鑰存放區之後變更類型。 - 建立日期
-
建立自訂金鑰存放區的日期。此日期顯示為 AWS 區域的本地時間。
- 連線狀態
-
指示自訂金鑰存放區是否已連接至其備份金鑰存放區。只有當自訂金鑰存放區從未連接至其備份金鑰存放區,或已故意中斷連接時,連接狀態才為
DISCONNECTED
。如需詳細資訊,請參閱 連線狀態。
外部金鑰存放區組態屬性
下列值會顯示在每個外部金鑰存放區詳細資訊頁面的外部金鑰存放區代理組態區段,以及DescribeCustomKeyStores回應的 XksProxyConfiguration
元素中。如需每個欄位的詳細說明,包括唯一性要求以及決定每個欄位正確值的說明,請參閱「建立外部金鑰存放區」主題中的 備妥先決條件。
- 代理連接
指示外部金鑰存放區是否使用公有端點連線或VPC端點服務連線。
- Proxy URI端點
-
AWS KMS 用來連線至外部金鑰存放區代理 的端點。
- Proxy URI 路徑
-
AWS KMS 傳送代理請求的代理URI端點路徑。 API
- 代理憑證:存取金鑰 ID
-
您在外部金鑰存放區代理上建立的代理身分驗證憑證的一部分。存取金鑰 ID 可識別憑證中的私密存取金鑰。
AWS KMS 使用 SigV4 簽署程序和代理身分驗證憑證,將請求簽署至外部金鑰存放區代理。簽章中的憑證允許外部金鑰存放區代理代表您驗證來自 的請求 AWS KMS。
- VPC 端點服務名稱
-
支援外部金鑰存放區的 Amazon VPC端點服務名稱。只有在外部金鑰存放區使用VPC端點服務連線 時,才會顯示此值。您可以在 中找到外部金鑰存放區代理,VPC或使用VPC端點服務與外部金鑰存放區代理安全地通訊。
檢視您的外部金鑰存放區屬性
您可以在 AWS KMS 主控台或使用 DescribeCustomKeyStores操作來檢視外部金鑰存放區及其相關聯的屬性。
若要檢視指定帳戶和區域中的外部金鑰存放區,請使用下列程序。
-
登入 AWS Management Console 並在 https://console.aws.amazon.com/kms
開啟 AWS Key Management Service (AWS KMS) 主控台。 -
若要變更 AWS 區域,請使用頁面右上角的區域選取器。
在導覽窗格中,依次選擇 Custom key stores (自訂金鑰存放區)、External key stores (外部金鑰存放區)。
-
若要檢視有關外部金鑰存放區的詳細資訊,請選擇金鑰存放區名稱。
若要檢視外部金鑰存放區,請使用 DescribeCustomKeyStores操作。在預設情況下,此操作會傳回帳戶和區域中的所有自訂金鑰存放區。但是,您可以使用 CustomKeyStoreId
或 CustomKeyStoreName
參數 (但不能同時使用) 來限制對特定自訂金鑰存放區的輸出。
若為自訂金鑰存放區,則輸出包含自訂金鑰存放區 ID、名稱和類型以及金鑰存放區的連接狀態。如果連接狀態為 FAILED
,則輸出也會包含描述錯誤原因的 ConnectionErrorCode
。如需解譯外部金鑰存放區的 ConnectionErrorCode
說明,請參閱 外部金鑰存放區的連接錯誤代碼。
若為外部金鑰存放區,輸出還包括 XksProxyConfiguration
元素。此元素包括連線類型 、代理URI端點 、代理URI路徑 和代理身分驗證憑證 的存取金鑰 ID。
本節中的範例使用 AWS Command Line Interface
(AWS CLI)
例如,以下命令會傳回帳戶和區域中的所有自訂金鑰存放區。您可以使用 Limit
和 Marker
參數來切換輸出中的自訂金鑰存放區頁面。
$
aws kms describe-custom-key-stores
以下命令使用 CustomKeyStoreName
參數來取得僅具有 ExampleXksPublic
易記名稱的範例外部金鑰存放區。此範例金鑰存放區使用公有端點連接。它連接到其外部金鑰存放區代理。
$
aws kms describe-custom-key-stores --custom-key-store-name
ExampleXksPublic
{ "CustomKeyStores": [ { "CustomKeyStoreId": "cks-1234567890abcdef0", "CustomKeyStoreName": "ExampleXksPublic", "ConnectionState": "CONNECTED", "CreationDate": "2022-12-14T20:17:36.419000+00:00", "CustomKeyStoreType": "EXTERNAL_KEY_STORE", "XksProxyConfiguration": { "AccessKeyId": "ABCDE12345670EXAMPLE", "Connectivity": "PUBLIC_ENDPOINT", "UriEndpoint": "https://xks.example.com:6443", "UriPath": "/example/prefix/kms/xks/v1" } } ] }
下列命令會取得具有VPC端點服務連線的範例外部金鑰存放區。在此範例中,外部金鑰存放區會連接至其外部金鑰存放區代理。
$
aws kms describe-custom-key-stores --custom-key-store-name
ExampleXksVpc
{ "CustomKeyStores": [ { "CustomKeyStoreId": "cks-9876543210fedcba9", "CustomKeyStoreName": "ExampleXksVpc", "ConnectionState": "CONNECTED", "CreationDate": "2022-12-13T18:34:10.675000+00:00", "CustomKeyStoreType": "EXTERNAL_KEY_STORE", "XksProxyConfiguration": { "AccessKeyId": "ABCDE98765432EXAMPLE", "Connectivity": "VPC_ENDPOINT_SERVICE", "UriEndpoint": "https://example-proxy-uri-endpoint-vpc", "UriPath": "/example/prefix/kms/xks/v1", "VpcEndpointServiceName": "com.amazonaws.vpce.us-east-1.vpce-svc-example" } } ] }
ConnectionState 的 Disconnected
值指示外部金鑰存放區從未連接,或它是特意從其外部金鑰存放區代理中斷連接。但是,如果嘗試在連接的外部KMS金鑰存放區中使用金鑰失敗,則可能表示外部金鑰存放區代理或其他外部元件發生問題。
如果外部金鑰存放區的 ConnectionState
為 FAILED
,則 DescribeCustomKeyStores
回應會包含一個 ConnectionErrorCode
元素,解釋錯誤的原因。
例如,在下列輸出中, XKS_PROXY_TIMED_OUT
值表示 AWS KMS 可以連線至外部金鑰存放區代理,但連線失敗,因為外部金鑰存放區代理未在分配 AWS KMS 的時間內回應。如果您重複看到此連接錯誤代碼,則請通知您的外部金鑰存放區代理廠商。如需此錯誤和其他連接錯誤失敗的協助,請參閱外部金鑰存放區故障診斷。
$
aws kms describe-custom-key-stores --custom-key-store-name
ExampleXksVpc
{ "CustomKeyStores": [ { "CustomKeyStoreId": "cks-9876543210fedcba9", "CustomKeyStoreName": "ExampleXksVpc", "ConnectionState": "FAILED", "ConnectionErrorCode": "XKS_PROXY_TIMED_OUT", "CreationDate": "2022-12-13T18:34:10.675000+00:00", "CustomKeyStoreType": "EXTERNAL_KEY_STORE", "XksProxyConfiguration": { "AccessKeyId": "ABCDE98765432EXAMPLE", "Connectivity": "VPC_ENDPOINT_SERVICE", "UriEndpoint": "https://example-proxy-uri-endpoint-vpc", "UriPath": "/example/prefix/kms/xks/v1", "VpcEndpointServiceName": "com.amazonaws.vpce.us-east-1.vpce-svc-example" } } ] }