AWS ACM PCA服务提供了一个带有KMS密钥的集成解决方法,该解决方法使用以下命令创建一个自签名的证书,该证书使用指定的KMS密钥ID进行加密:
aws acm-pca issue-certificate \
--certificate-authority-arn \
--csr file:///.csr \
--signing-algorithm "SHA256WITHRSA" \
--validity Value=365,Type="DAYS" \
--idempotency-token \
--signing-parameter KeyId=
其中, 是证书颁发机构的ARN, 是包含证书签名请求的文件的路径, 是用于加密证书的KMS密钥的ID。
如果要使用默认KMS密钥加密证书,则省略--signing-parameter KeyId=参数。
注意,要使用此功能,需要在KMS密钥管理中为证书颁发机构创建一个KMS密钥别名。
使用此方法创建的证书将使用指定的KMS密钥进行加密,并且只有授权的用户才能解密它。