Это отличный вопрос (и все еще открытый годы спустя ). Я думаю, что теперь ответ официально дан в этом документе Google:
Что ж, выполнение aws kms encrypt help
дало мне решение:
$ aws kms encrypt --region us-east-1 --key-id vvvvvvvv --output text --query CiphertextBlob --plaintext fileb://clientsecret.txt
Где clientsecret.txt содержит строку, содержащую дефисы, без символа новой строки.