

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS 私有 CA 範本定義
<a name="template-definitions"></a>

下列各節提供受支援 AWS 私有 CA 憑證範本的組態詳細資訊。

## BlankEndEntityCertificate\$1APIPassthrough/V1 定義
<a name="BlankEndEntityCertificate_APIPassthrough"></a>

使用空白的終端實體憑證範本，您可以發行僅存在 X.509 基本限制條件的終端實體憑證。這是 AWS 私有 CA 可以發行的最簡單終端實體憑證，但可以使用 API 結構進行自訂。基本限制延伸定義憑證是否為 CA 憑證。空白的終端實體憑證範本會對基本限制強制執行 FALSE 值，以確保發行終端實體憑證，而不是 CA 憑證。

您可以使用空白傳遞範本來發行智慧卡憑證，這些憑證需要金鑰用量 (KU) 和擴充金鑰用量 (EKU) 的特定值。例如，擴充金鑰用量可能需要用戶端身分驗證和智慧卡登入，而金鑰用量可能需要數位簽章、非複寫和金鑰加密。與其他傳遞範本不同，空白終端實體憑證範本允許 KU 和 EKU 延伸模組的組態，其中 KU 可以是九個支援值 (digitalSignature、nonRepudiation、keyEncipherment、dataEncipherment、keyAgreement、keyCertSign、cRLSign、encipherOnly 和 decipherOnly) 中的任何一個，而 EKU 可以是任何支援的值 (serverAuth、 clientAuth、codesigning、emailProtection、timestamping 和 OCSPSigning) 加上自訂延伸。


**BlankEndEntityCertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：FALSE  | 
|  授權金鑰識別符  | 【來自 CA 憑證的 SKI】 | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

## BlankEndEntityCertificate\$1APICSRPassthrough/V1 定義
<a name="BlankEndEntityCertificate_APICSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankEndEntityCertificate\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：FALSE  | 
|  授權單位金鑰識別符  | 【來自 CA 憑證的 SKI】 | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

## BlankEndEntityCertificate\$1CriticalBasicConstraints\$1APICSRPassthrough/V1 定義
<a name="BlankEndEntityCertificate_CriticalBasicConstraints_APICSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankEndEntityCertificate\$1CriticalBasicConstraints\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  Critical， CA：FALSE  | 
|  授權單位金鑰識別符  | 【來自 CA 憑證的 SKI】 | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態、API 或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankEndEntityCertificate\$1CriticalBasicConstraints\$1APIPassthrough/V1 定義
<a name="BlankEndEntityCertificate_CriticalBasicConstraints_APIPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankEndEntityCertificate\$1CriticalBasicConstraints\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  Critical， CA：FALSE  | 
|  授權單位金鑰識別符  | 【來自 CA 憑證的 SKI】 | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 API 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankEndEntityCertificate\$1CriticalBasicConstraints\$1CSRPassthrough/V1 定義
<a name="BlankEndEntityCertificate_CriticalBasicConstraints_CSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankEndEntityCertificate\$1CriticalBasicConstraints\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  Critical， CA：FALSE  | 
|  授權單位金鑰識別符  | 【來自 CA 憑證的 SKI】 | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankEndEntityCertificate\$1CSRPassthrough/V1 定義
<a name="BlankEndEntityCertificate_CSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankEndEntityCertificate\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：FALSE  | 
|  授權單位金鑰識別符  | 【來自 CA 憑證的 SKI】 | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen0\$1CSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen0_CSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen0\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen0\$1APICSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen0_APICSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen0\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen0\$1APIPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen0_APIPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen0\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

### BlankSubordinateCACertificate\$1PathLen1\$1APIPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen1_APIPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen1\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen1\$1CSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen1_CSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen1\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen1\$1APICSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen1_APICSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen1\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen2\$1APIPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen2_APIPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen2\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen2\$1CSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen2_CSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen2\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen2\$1APICSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen2_APICSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen2\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen3\$1APIPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen3_APIPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen3\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen3\$1CSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen3_CSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen3\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### BlankSubordinateCACertificate\$1PathLen3\$1APICSRPassthrough/V1 定義
<a name="BlankSubordinateCACertificate_PathLen3_APICSRPassthrough"></a>

如需空白範本的一般資訊，請參閱 [BlankEndEntityCertificate\$1APIPassthrough/V1 定義](#BlankEndEntityCertificate_APIPassthrough)。


**BlankSubordinateCACertificate\$1PathLen3\$1APICSRPassthrough**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### CodeSigningCertificate/V1 定義
<a name="CodeSigningCertificate-V1"></a>

此範本用來建立用於進行程式碼簽署的憑證。您可以將來自 的程式碼簽署憑證 AWS 私有 CA 與以私有 CA 基礎設施為基礎的任何程式碼簽署解決方案搭配使用。例如，使用 Code Signing for 的客戶 AWS IoT 可以使用 產生程式碼簽署憑證， AWS 私有 CA 並將其匯入 AWS Certificate Manager。如需詳細資訊，請參閱[什麼是程式碼簽署 AWS IoT？](https://docs.aws.amazon.com/signer/latest/developerguide/Welcome.html) 和 [取得和匯入程式碼簽署憑證](https://docs.aws.amazon.com/signer/latest/developerguide/obtain-cert.html)。


**CodeSigningCertificate/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵數位簽章  | 
|  擴充金鑰用量  |  關鍵、程式碼簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### CodeSigningCertificate\$1APICSRPassthrough/V1 定義
<a name="CodeSigningCertificate_APICSRPassthrough"></a>

此範本擴展 CodeSigningCertificate/V1，以支援 API 和 CSR 傳遞值。


**CodeSigningCertificate\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵數位簽章  | 
|  擴充金鑰用量  |  關鍵、程式碼簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### CodeSigningCertificate\$1APIPassthrough/V1 定義
<a name="CodeSigningCertificate_APIPassthrough"></a>

此範本與具有一個差異的`CodeSigningCertificate`範本相同：在此範本中，如果未在範本中指定擴充功能， 會透過 API 將其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸項目一律會覆寫 API 中的延伸項目。


**CodeSigningCertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵數位簽章  | 
|  擴充金鑰用量  |  關鍵、程式碼簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### CodeSigningCertificate\$1CSRPassthrough/V1 定義
<a name="CodeSigningCertificate_CSRPassthrough-V1"></a>

此範本與具有一個差異的`CodeSigningCertificate`範本相同：在此範本中，如果未在範本中指定延伸，則 會將憑證簽署請求 (CSR) 中的其他延伸 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。


**CodeSigningCertificate\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵數位簽章  | 
|  擴充金鑰用量  |  關鍵、程式碼簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### EndEntityCertificate/V1 定義
<a name="EndEntityCertificate-V1"></a>

此範本用來建立終端實體 (例如作業系統或 Web 伺服器) 的憑證。


**EndEntityCertificate/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證、TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### EndEntityCertificate\$1APICSRPassthrough/V1 定義
<a name="EndEntityCertificate_APICSRPassthrough"></a>

此範本延伸 EndEntityCertificate/V1，以支援 API 和 CSR 傳遞值。


**EndEntityCertificate\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證、TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### EndEntityCertificate\$1APIPassthrough/V1 定義
<a name="EndEntityCertificate_APIPassthrough"></a>

此範本與具有一個差異的`EndEntityCertificate`範本相同：在此範本中，如果未在範本中指定擴充功能， 會透過 API 將其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸項目一律會覆寫 API 中的延伸項目。


**EndEntityCertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證、TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### EndEntityCertificate\$1CSRPassthrough/V1 定義
<a name="EndEntityCertificate_CSRPassthrough-V1"></a>

此範本與具有一個差異的`EndEntityCertificate`範本相同：在此範本中，如果未在範本中指定延伸，則 會將憑證簽署請求 (CSR) 中的其他延伸 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。


**EndEntityCertificate\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證、TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### EndEntityClientAuthCertificate/V1 定義
<a name="EndEntityClientAuthCertificate-V1"></a>

此範本與擴展金鑰用量值中`EndEntityCertificate`唯一的 不同，這會將其限制為 TLS Web 用戶端身分驗證。


**EndEntityClientAuthCertificate/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### EndEntityClientAuthCertificate\$1APICSRPassthrough/V1 定義
<a name="EndEntityClientAuthCertificate_APICSRPassthrough"></a>

此範本延伸 EndEntityClientAuthCertificate/V1，以支援 API 和 CSR 傳遞值。


**EndEntityClientAuthCertificate\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### EndEntityClientAuthCertificate\$1APIPassthrough/V1 定義
<a name="EndEntityClientAuthCertificate_APIPassthrough"></a>

此範本與 `EndEntityClientAuthCertificate` 範本之間唯一的不同點在於，在此範本中，如果未在範本中指定擴充功能， 會透過 API 將其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸項目一律會覆寫 API 中的延伸項目。


**EndEntityClientAuthCertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### EndEntityClientAuthCertificate\$1CSRPassthrough/V1 定義
<a name="EndEntityClientAuthCertificate_CSRPassthrough-V1"></a>

此範本與 `EndEntityClientAuthCertificate` 範本之間唯一的不同點在於，在此範本中，如果未在範本中指定擴充功能， 會將憑證簽署請求 (CSR) 中的其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。


**EndEntityClientAuthCertificate\$1CSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
| 金鑰用途 |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 用戶端身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### EndEntityServerAuthCertificate/V1 定義
<a name="EndEntityServerAuthCertificate-V1"></a>

此範本與擴展金鑰用量值中`EndEntityCertificate`唯一的 不同，這會將其限制為 TLS Web 伺服器身分驗證。


**EndEntityServerAuthCertificate/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### EndEntityServerAuthCertificate\$1APICSRPassthrough/V1 定義
<a name="EndEntityServerAuthCertificate_APICSRPassthrough"></a>

此範本延伸 EndEntityServerAuthCertificate/V1，以支援 API 和 CSR 傳遞值。


**EndEntityServerAuthCertificate\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### EndEntityServerAuthCertificate\$1APIPassthrough/V1 定義
<a name="EndEntityServerAuthCertificate_APIPassthrough"></a>

此範本與 `EndEntityServerAuthCertificate` 範本之間唯一的不同點在於，在此範本中，如果未在範本中指定擴充功能， 會透過 API 將其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸項目一律會覆寫 API 中的延伸項目。


**EndEntityServerAuthCertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### EndEntityServerAuthCertificate\$1CSRPassthrough/V1 定義
<a name="EndEntityServerAuthCertificate_CSRPassthrough-V1"></a>

此範本與 `EndEntityServerAuthCertificate` 範本之間唯一的不同點在於，在此範本中，如果未在範本中指定擴充功能， 會將憑證簽署請求 (CSR) 中的其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。


**EndEntityServerAuthCertificate\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  CA：`FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、金鑰加密  | 
|  擴充金鑰用量  |  TLS Web 伺服器身分驗證  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### OCSPSigningCertificate/V1 定義
<a name="OCSPSigningCertificate-V1"></a>

此範本用來建立用於簽署 OCSP 回應的憑證。範本與`CodeSigningCertificate`範本相同，但擴充金鑰用量值指定 OCSP 簽署而非程式碼簽署。


**OCSPSigningCertificate/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
| 授權金鑰識別符 |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  | 關鍵數位簽章 | 
|  擴充金鑰用量  |  關鍵、OCSP 簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### OCSPSigningCertificate\$1APICSRPassthrough/V1 定義
<a name="OCSPSigningCertificate_APICSRPassthrough"></a>

此範本擴展 OCSPSigningCertificate/V1，以支援 API 和 CSR 傳遞值。


**OCSPSigningCertificate\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  | 關鍵數位簽章 | 
|  擴充金鑰用量  |  關鍵、OCSP 簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### OCSPSigningCertificate\$1APIPassthrough/V1 定義
<a name="OCSPSigningCertificate_APIPassthrough"></a>

此範本與 `OCSPSigningCertificate` 範本之間唯一的不同點在於，在此範本中，如果未在範本中指定擴充功能， 會透過 API 將其他擴充功能 AWS 私有 CA 傳遞至憑證。範本中指定的延伸項目一律會覆寫 API 中的延伸項目。


**OCSPSigningCertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  | 關鍵數位簽章 | 
|  擴充金鑰用量  |  關鍵、OCSP 簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### OCSPSigningCertificate\$1CSRPassthrough/V1 定義
<a name="OCSPSigningCertificate_CSRPassthrough-V1"></a>

此範本與 `OCSPSigningCertificate` 範本之間唯一的不同點在於，在此範本中，如果未在範本中指定延伸項目， 會將其他延伸項目從憑證簽署請求 (CSR) AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。


**OCSPSigningCertificate\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  `CA:FALSE`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  | 關鍵數位簽章 | 
|  擴充金鑰用量  |  關鍵、OCSP 簽署  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在範本中。

### RootCACertificate/V1 定義
<a name="RootCACertificate-V1"></a>

此範本用來發行自我簽署的根 CA 憑證。CA 憑證包含關鍵的基本限制條件延伸，其中會將 CA 欄位設為 `TRUE`，指定憑證可以用來發行 CA 憑證。範本不會指定路徑長度 ([pathLenConstraint](PcaTerms.md#terms-pathlength))，因為這可能會抑制階層的未來擴展。其中已排除延伸金鑰使用方式，以防止使用 CA 憑證做為 TLS 用戶端或伺服器憑證。因為無法撤銷自我簽署憑證，所以沒有指定任何 CRL 資訊。


**RootCACertificate/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵，`CA:TRUE`  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、keyCertSign、CRL 簽章  | 
|  CRL 分佈點  |  N/A  | 

### RootCACertificate\$1APIPassthrough/V1 定義
<a name="RootCACertificate_APIPassthrough"></a>

此範本延伸 RootCACertificate/V1 以支援 API 傳遞值。


**RootCACertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵，`CA:TRUE`  | 
|  授權金鑰識別符  |  【從 API 傳遞】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、keyCertSign、CRL 簽章  | 
|  CRL 分佈點\$1  |  N/A  | 

### BlankRootCACertificate\$1APIPassthrough/V1 定義
<a name="BlankRootCACertificate_APIPassthrough"></a>

使用空白根憑證範本，您可以發行僅存在 X.509 基本限制條件的根憑證。這是 AWS 私有 CA 可以發行的最簡單根憑證，但可以使用 API 結構進行自訂。基本限制延伸定義憑證是否為 CA 憑證。空白根憑證範本`TRUE`會對基本限制強制執行 的值，以確保發出根 CA 憑證。

您可以使用空白傳遞根範本來發行需要金鑰用量 (KU) 特定值的根憑證。例如，金鑰用量可能需要 `keyCertSign`和 `cRLSign`，但不需要 `digitalSignature`。與其他非空白根傳遞憑證範本不同，空白根憑證範本允許 KU 延伸的組態，其中 KU 可以是九個支援值 (`digitalSignature`、、`nonRepudiation``keyEncipherment`、`dataEncipherment``keyAgreement`、`keyCertSign``cRLSign`、、 `encipherOnly`和 ) 中的任何一個`decipherOnly`。


**BlankRootCACertificate\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵，`CA:TRUE`  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 

### BlankRootCACertificate\$1PathLen0\$1APIPassthrough/V1 定義
<a name="BlankRootCACertificate_PathLen0_APIPassthrough"></a>

如需空白根 CA 範本的一般資訊，請參閱 [BlankRootCACertificate\$1APIPassthrough/V1 定義](#BlankRootCACertificate_APIPassthrough)。


**BlankRootCACertificate\$1PathLen0\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 

### BlankRootCACertificate\$1PathLen1\$1APIPassthrough/V1 定義
<a name="BlankRootCACertificate_PathLen1_APIPassthrough"></a>

如需空白根 CA 範本的一般資訊，請參閱 [BlankRootCACertificate\$1APIPassthrough/V1 定義](#BlankRootCACertificate_APIPassthrough)。


**BlankRootCACertificate\$1PathLen1\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 

### BlankRootCACertificate\$1PathLen2\$1APIPassthrough/V1 定義
<a name="BlankRootCACertificate_PathLen2_APIPassthrough"></a>

如需空白根 CA 範本的一般資訊，請參閱 [BlankRootCACertificate\$1APIPassthrough/V1 定義](#BlankRootCACertificate_APIPassthrough)。


**BlankRootCACertificate\$1PathLen2\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 

### BlankRootCACertificate\$1PathLen3\$1APIPassthrough/V1 定義
<a name="BlankRootCACertificate_PathLen3_APIPassthrough"></a>

如需空白根 CA 範本的一般資訊，請參閱 [BlankRootCACertificate\$1APIPassthrough/V1 定義](#BlankRootCACertificate_APIPassthrough)。


**BlankRootCACertificate\$1PathLen3\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 

### SubordinateCACertificate\$1PathLen0/V1 定義
<a name="SubordinateCACertificate_PathLen0-V1"></a>

此範本用於發行路徑長度為 的次級 CA 憑證`0`。CA 憑證包含關鍵的基本限制條件延伸，其中會將 CA 欄位設為 `TRUE`，指定憑證可以用來發行 CA 憑證。其中並未包含延伸金鑰使用方式，該金鑰使用方式會防止將 CA 憑證做為 TLS 用戶端或伺服器憑證使用。

如需認證路徑的詳細資訊，請參閱[對認證路徑設定長度限制條件](https://docs.aws.amazon.com/privateca/latest/userguide/ca-hierarchy.html#length-constraints)。


**SubordinateCACertificate\$1PathLen0/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1只有在 CA 設定為啟用 CRL 產生時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen0\$1APICSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen0_APICSRPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen0/V1，以支援 API 和 CSR 傳遞值。


**SubordinateCACertificate\$1PathLen0\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen0\$1APIPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen0_APIPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen0/V1，以支援 API 傳遞值。


**SubordinateCACertificate\$1PathLen0\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen0\$1CSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen0_CSRPassthrough-V1"></a>

此範本與具有一個差異的`SubordinateCACertificate_PathLen0`範本相同：在此範本中，如果未在範本中指定延伸，則 會將憑證簽署請求 (CSR) 中的其他延伸 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。

**注意**  
包含自訂額外擴充功能的 CSR 必須在 外部建立 AWS 私有 CA。


**SubordinateCACertificate\$1PathLen0\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 0`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen1/V1 定義
<a name="SubordinateCACertificate_PathLen1-V1"></a>

此範本用於發行路徑長度為 的次級 CA 憑證`1`。CA 憑證包含 CA 欄位設定為 的關鍵基本限制延伸`TRUE`，以指定憑證可用於發行 CA 憑證。其中並未包含延伸金鑰使用方式，該金鑰使用方式會防止將 CA 憑證做為 TLS 用戶端或伺服器憑證使用。

如需認證路徑的詳細資訊，請參閱[對認證路徑設定長度限制條件](https://docs.aws.amazon.com/privateca/latest/userguide/ca-hierarchy.html#length-constraints)。


**SubordinateCACertificate\$1PathLen1/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen1\$1APICSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen1_APICSRPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen1/V1，以支援 API 和 CSR 傳遞值。


**SubordinateCACertificate\$1PathLen1\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen1\$1APIPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen1_APIPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen0/V1，以支援 API 傳遞值。


**SubordinateCACertificate\$1PathLen1\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen1\$1CSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen1_CSRPassthrough-V1"></a>

此範本與具有一個差異的`SubordinateCACertificate_PathLen1`範本相同：在此範本中，如果未在範本中指定延伸，則 會將憑證簽署請求 (CSR) 中的其他延伸 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。

**注意**  
包含自訂額外擴充功能的 CSR 必須在 外部建立 AWS 私有 CA。


**SubordinateCACertificate\$1PathLen1\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 1`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen2/V1 定義
<a name="SubordinateCACertificate_PathLen2-V1"></a>

此範本用來發行路徑長度為 2 的次級 CA 憑證。CA 憑證包含 CA 欄位設定為 的關鍵基本限制延伸`TRUE`，以指定憑證可用於發行 CA 憑證。其中並未包含延伸金鑰使用方式，該金鑰使用方式會防止將 CA 憑證做為 TLS 用戶端或伺服器憑證使用。

如需認證路徑的詳細資訊，請參閱[對認證路徑設定長度限制條件](https://docs.aws.amazon.com/privateca/latest/userguide/ca-hierarchy.html#length-constraints)。


**SubordinateCACertificate\$1PathLen2/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen2\$1APICSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen2_APICSRPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen2/V1，以支援 API 和 CSR 傳遞值。


**SubordinateCACertificate\$1PathLen2\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen2\$1APIPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen2_APIPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen2/V1，以支援 API 傳遞值。


**SubordinateCACertificate\$1PathLen2\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen2\$1CSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen2_CSRPassthrough-V1"></a>

此範本與具有一個差異的`SubordinateCACertificate_PathLen2`範本相同：在此範本中，如果未在範本中指定延伸，則 會將憑證簽署請求 (CSR) 中的其他延伸 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。

**注意**  
包含自訂額外延伸項目的 CSR 必須在 外部建立 AWS 私有 CA。


**SubordinateCACertificate\$1PathLen2\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 2`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen3/V1 定義
<a name="SubordinateCACertificate_PathLen3-V1"></a>

此範本用來發行路徑長度為 3 的次級 CA 憑證。CA 憑證包含 CA 欄位設定為 的關鍵基本限制延伸`TRUE`，以指定憑證可用於發行 CA 憑證。其中並未包含延伸金鑰使用方式，該金鑰使用方式會防止將 CA 憑證做為 TLS 用戶端或伺服器憑證使用。

如需認證路徑的詳細資訊，請參閱[對認證路徑設定長度限制條件](https://docs.aws.amazon.com/privateca/latest/userguide/ca-hierarchy.html#length-constraints)。


**SubordinateCACertificate\$1PathLen3/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。

### SubordinateCACertificate\$1PathLen3\$1APICSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen3_APICSRPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen3/V1，以支援 API 和 CSR 傳遞值。


**SubordinateCACertificate\$1PathLen3\$1APICSRPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen3\$1APIPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen3_APIPassthrough"></a>

此範本延伸 SubordinateCACertificate\$1PathLen3/V1，以支援 API 傳遞值。


**SubordinateCACertificate\$1PathLen3\$1APIPassthrough/V1**  

|  X509v3 參數  | Value | 
| --- | --- | 
|  主體替代名稱  |  【從 API 或 CSR 傳遞】  | 
|  主旨  |  【從 API 或 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態傳遞】  | 

\$1 只有在 CA 設定為啟用 CRL 產生時，才會在範本中包含 CRL 分佈點。

### SubordinateCACertificate\$1PathLen3\$1CSRPassthrough/V1 定義
<a name="SubordinateCACertificate_PathLen3_CSRPassthrough-V1"></a>

此範本與具有一個差異的`SubordinateCACertificate_PathLen3`範本相同：在此範本中，如果未在範本中指定延伸，則 會將憑證簽署請求 (CSR) 中的其他延伸 AWS 私有 CA 傳遞至憑證。範本中指定的延伸一律會覆寫 CSR 中的延伸。

**注意**  
包含自訂額外延伸項目的 CSR 必須在 外部建立 AWS 私有 CA。


**SubordinateCACertificate\$1PathLen3\$1CSRPassthrough/V1**  

|  X509v3 參數  |  Value  | 
| --- | --- | 
|  主體替代名稱  |  【從 CSR 傳遞】  | 
|  主旨  |  【從 CSR 傳遞】  | 
|  基本限制條件  |  關鍵、`CA:TRUE`、`pathlen: 3`  | 
|  授權單位金鑰識別符  |  【來自 CA 憑證的 SKI】  | 
|  主旨金鑰識別符  |  【衍生自 CSR】  | 
|  金鑰用途  |  關鍵、數位簽章、`keyCertSign`、CRL 符號  | 
|  CRL 分佈點\$1  |  【從 CA 組態或 CSR 傳遞】  | 

\$1 只有在 CA 已設為啟用產生 CRL 時，CRL 分佈點才會包含在使用此範本發行的憑證中。