> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Obtener material de certificado (hoja, cadena, clave privada)

> Devuelve el paquete PEM completo del certificado, incluida la clave privada DECRYPTED. Este es el único camino que hace que aparezca material clave; cada otra lectura lo omite.

Requiere `certificate:GetCertificateMaterial` en el CRN del certificado. Esta es una acción diferente de `certificate:GetCertificate`, por lo que la lectura y listado de certificados no llega a la clave — y es la única cosa que bloquea este punto final, así que concedelo deliberadamente.

La `fingerprint` acompaña a los bloques PEM. Un llamador que sustituye lo que sirve actualmente puede compararlo para confirmar que tiene la generación que pretendía instalar: un certificado renovado tiene uno nuevo.


<Info>
  Requiere la acción de IAM **`certificate:GetCertificateMaterial`**. Consulte [permisos de certificados](/certificate/permissions) para obtener la lista completa, lo que cubre cada uno y un ejemplo de directiva.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/certificate.yaml get /v1/certificates/{certificate_id}/material
openapi: 3.0.3
info:
  title: API de certificado de Basaltic
  version: 1.0.0
  description: >
    Certificados TLS para escuchas de balanceador de carga y puntos finales de
    plataforma: emitir, inspeccionar, recuperar material y revocar. Los nombres
    son inmutables y únicos dentro de una cuenta. Enumerar por nombre exacto o
    CRN; las rutas de recursos usan UUID.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://certificate.{region}.basaltic.sh
    description: Punto final de API regional
    variables:
      region:
        default: sa-saopaulo-1
        description: Código de región
security:
  - BearerAuth: []
paths:
  /v1/certificates/{certificate_id}/material:
    get:
      tags:
        - Certificates
      summary: Obtener material de certificado (hoja, cadena, clave privada)
      description: >
        Devuelve el paquete PEM completo del certificado, incluida la clave
        privada DECRYPTED. Este es el único camino que hace que aparezca
        material clave; cada otra lectura lo omite.


        Requiere `certificate:GetCertificateMaterial` en el CRN del certificado.
        Esta es una acción diferente de `certificate:GetCertificate`, por lo que
        la lectura y listado de certificados no llega a la clave — y es la única
        cosa que bloquea este punto final, así que concedelo deliberadamente.


        La `fingerprint` acompaña a los bloques PEM. Un llamador que sustituye
        lo que sirve actualmente puede compararlo para confirmar que tiene la
        generación que pretendía instalar: un certificado renovado tiene uno
        nuevo.
      operationId: getCertificateMaterial
      parameters:
        - $ref: '#/components/parameters/CertificateId'
      responses:
        '200':
          description: Material del certificado
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/MaterialResponse'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '404':
          $ref: '#/components/responses/NotFound'
        '409':
          $ref: '#/components/responses/Conflict'
        '500':
          $ref: '#/components/responses/InternalServerError'
      security:
        - BearerAuth: []
components:
  parameters:
    CertificateId:
      name: certificate_id
      in: path
      description: ID de certificado
      required: true
      schema:
        type: string
        format: uuid
      example: 550e8400-e29b-41d4-a716-446655440000
  schemas:
    MaterialResponse:
      type: object
      properties:
        material:
          $ref: '#/components/schemas/Material'
    Material:
      type: object
      description: >
        El paquete PEM completo de un certificado, incluida la clave privada
        descifrada. Devuelto SOLO por el extremo material, que requiere la
        acción certificate:GetCertificateMaterial más fuerte; cada otra lectura
        omite la clave.
      properties:
        certificate_pem:
          type: string
          description: Certificado de hoja codificado PEM.
        chain_pem:
          type: string
          description: Cadena intermedia codificada por PEM.
        private_key_pem:
          type: string
          description: Clave privada codificada con PEM (descifrada).
        fingerprint:
          type: string
          description: >
            Hex SHA-256 del DER de la hoja. Un llamador confirma que esto
            coincide con la versión que el feed nombró antes de instalar el
            material.
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
  responses:
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    NotFound:
      description: No se encontró el recurso
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: NOT_FOUND
              message: Resource not found
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Conflict:
      description: Conflicto de recursos (por ejemplo, ya existe, estado no válido)
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: CONFLICT
              message: Resource with this name already exists
              request_id: 550e8400-e29b-41d4-a716-446655440000
    InternalServerError:
      description: Error interno del servidor
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INTERNAL_ERROR
              message: An internal error occurred
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.