Vérifie une signature numérique en utilisant la clé publique d'une CMK asymétrique.
Description de l'opération
Précautions
-
Pour plus d'informations sur la stratégie d'accès requise pour qu'un utilisateur RAM ou un rôle RAM puisse appeler cette opération d'API, consultez Resource Access Management.
-
Cette opération peut être appelée via une passerelle partagée ou une passerelle dédiée. Pour plus d'informations, consultez Alibaba Cloud SDK.
-
Passerelle partagée : vous pouvez accéder à KMS via Internet ou via un VPC. Pour accéder à KMS via Internet, vous devez activer le point de terminaison public. Pour plus d'informations, consultez Accéder aux instances KMS via Internet.
-
Passerelle dédiée : vous pouvez accéder à KMS en utilisant le point de terminaison privé de KMS (
<YOUR_KMS_INSTANCE_ID>.cryptoservice.kms.aliyuncs.com).
-
Limites de QPS
-
Si vous utilisez une passerelle partagée, la limite de requêtes par seconde (QPS) pour cette opération est de 200 pour un seul utilisateur. Si vous dépassez cette limite, les appels d'API sont limités, ce qui peut avoir un impact sur votre activité. Nous vous recommandons de gérer la fréquence de vos appels pour rester dans la limite de QPS.
-
Si vous utilisez une passerelle dédiée, la limite de QPS pour cette opération pour un seul utilisateur est déterminée par les spécifications de performances de calcul de votre instance KMS. Pour plus d'informations, consultez Indicateurs de performance.
Description
Cette opération prend uniquement en charge les clés asymétriques pour lesquelles le paramètre Usage est défini sur SIGN/VERIFY. Le tableau suivant répertorie les algorithmes de signature pris en charge.
| KeySpec | Algorithme | Description |
| RSA_2048 | RSA_PSS_SHA_256 | RSASSA-PSS utilisant SHA-256 et MGF1 avec SHA-256 |
| RSA_2048 | RSA_PKCS1_SHA_256 | RSASSA-PKCS1-v1_5 utilisant SHA-256 |
| RSA_3072 | RSA_PSS_SHA_256 | RSASSA-PSS utilisant SHA-256 et MGF1 avec SHA-256 |
| RSA_3072 | RSA_PKCS1_SHA_256 | RSASSA-PKCS1-v1_5 utilisant SHA-256 |
| EC_P256 | ECDSA_SHA_256 | ECDSA sur la courbe P-256 (secp256r1) avec un condensé SHA-256 |
| EC_P256K | ECDSA_SHA_256 | ECDSA sur la courbe P-256K (secp256k1) avec un condensé SHA-256 |
| EC_SM2 | SM2DSA | Algorithme de signature numérique à courbe elliptique SM2 |
Conformément à la norme GBT32918, lorsqu'une signature SM2 est calculée, la valeur du paramètre Digest n'est pas la valeur de hachage SM3 du message d'origine. Au lieu de cela, la valeur est la valeur de hachage SM3 du résultat généré en concaténant Z(A) et M. Dans cette formule, M est le message d'origine à signer, et Z(A) est la valeur de hachage de l'utilisateur A telle que définie dans la norme GBT32918.
Cette rubrique fournit un exemple d'utilisation d'une clé asymétrique avec l'identifiant de clé 5c438b18-05be-40ad-b6c2-3be6752c**** et l'identifiant de version de clé 2ab1a983-7072-4bbc-a582-584b5bd8**** pour vérifier la signature M2CceNZH00ZgL9ED/ZHFp21YRAvYeZHknJUc207OCZ0N9wNn9As4z2bON3FF3je+1Nu+2+/8Zj50HpMTpzYpMp2R93cYmACCmhaYoKydxylbyGzJR8y9likZRCrkD38lRoS40aBBvv/6iRKzQuo9EGYVcel36cMNg00VmYNBy3pa1rwg3gA4l3cy6kjayZja1WGPkVhrVKsrJMdbpl0ApLjXKuD8rw1n1XLCwCUEL5eLPljTZaAveqdOFQOiZnZEGI27qIiZe7I1fN8tcz6anS/gTM7xRKE++5egEvRWlTQQTJeApnPSiUPA+8ZykNdelQsOQh5SrGoyI4A5pq****== pour le condensé ZOyIygCyaOW6GjVnihtTFtIS9PNmskdyMlNKiuyjfzw= en utilisant l'algorithme de signature RSA_PSS_SHA_256.
Testez maintenant
Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.
Test
Autorisation RAM
Paramètres de requête
|
Paramètre |
Type |
Requis |
Description |
Exemple |
| KeyId |
string |
Oui |
L'identifiant unique global (GUID) de la clé principale client (CMK). Remarque
Vous pouvez également spécifier l'alias associé à la CMK. Pour plus d'informations, consultez Présentation des alias. |
5c438b18-05be-40ad-b6c2-3be6752c**** |
| KeyVersionId |
string |
Oui |
L'identifiant de la version de la clé. L'identifiant doit être le GUID de la version de la clé. |
2ab1a983-7072-4bbc-a582-584b5bd8**** |
| Algorithm |
string |
Oui |
L'algorithme de signature. |
RSA_PSS_SHA_256 |
| Digest |
string |
Oui |
Le condensé généré à l'aide de l'algorithme de hachage correspondant à la valeur du paramètre Algorithm pour hacher le message d'origine. Remarque
La valeur est encodée en Base64. |
ZOyIygCyaOW6GjVnihtTFtIS9PNmskdyMlNKiuy****= |
| Value |
string |
Oui |
La valeur de signature à vérifier. Remarque
La valeur est encodée en Base64. |
M2CceNZH00ZgL9ED/ZHFp21YRAvYeZHknJUc207OCZ0N9wNn9As4z2bON3FF3je+1Nu+2+/8Zj50HpMTpzYpMp2R93cYmACCmhaYoKydxylbyGzJR8y9likZRCrkD38lRoS40aBBvv/6iRKzQuo9EGYVcel36cMNg00VmYNBy3pa1rwg3gA4l3cy6kjayZja1WGPkVhrVKsrJMdbpl0ApLjXKuD8rw1n1XLCwCUEL5eLPljTZaAveqdOFQOiZnZEGI27qIiZe7I1fN8tcz6anS/gTM7xRKE++5egEvRWlTQQTJeApnPSiUPA+8ZykNdelQsOQh5SrGoyI4A5pq****== |
| DryRun |
string |
Non |
Indique si un test à blanc doit être effectué.
Un test à blanc permet de tester les appels d'API et de vérifier si vous disposez des autorisations d'accès aux ressources spécifiées et si les paramètres de la requête sont valides. Si vous effectuez un test à blanc, KMS renvoie toujours une réponse d'échec indiquant la cause de l'échec. Les causes d'échec suivantes sont incluses :
|
false |
Éléments de réponse
|
Élément |
Type |
Description |
Exemple |
|
object |
|||
| KeyVersionId |
string |
L'identifiant de la version de clé utilisée pour la vérification de la signature. |
2ab1a983-7072-4bbc-a582-584b5bd8**** |
| KeyId |
string |
Le GUID de la CMK. Remarque
Si vous utilisez un alias de la CMK dans la requête, l'identifiant de la CMK est renvoyé. |
5c438b18-05be-40ad-b6c2-3be6752c**** |
| Value |
boolean |
Indique si la signature est valide. |
true |
| RequestId |
string |
L'identifiant de la requête, qui est un identifiant unique généré par Alibaba Cloud pour la requête. Vous pouvez utiliser cet identifiant pour résoudre les problèmes. |
475f1620-b9d3-4d35-b5c6-3fbdd941423d |
Exemples
JSON format
{
"KeyVersionId": "2ab1a983-7072-4bbc-a582-584b5bd8****",
"KeyId": "5c438b18-05be-40ad-b6c2-3be6752c****",
"Value": true,
"RequestId": "475f1620-b9d3-4d35-b5c6-3fbdd941423d"
}
Codes d'erreur
|
Code de statut HTTP |
Code d'erreur |
Message d'erreur |
Description |
|---|---|---|---|
| 400 | InvalidParameter | The specified parameter is not valid. | An invalid value is specified for the parameter. |
| 404 | Forbidden.AliasNotFound | The specified Alias is not found. | The error message returned because the specified alias does not exist. |
| 404 | Forbidden.KeyNotFound | The specified Key is not found. | The error message returned because the specified CMK does not exist. |
| 404 | InvalidAccessKeyId.NotFound | The Access Key ID provided does not exist in our records. |
Consultez Codes d'erreur pour la liste complète.
Notes de version
Consultez Notes de version pour la liste complète.