> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Revocar sesión STS

> Revocar una sesión STS activa, invalidando sus credenciales.

Necesita **dos** acciones, no una. `iam:RevokeSession` decide si la revocación ocurre; la respuesta entonces vuelve a leer la sesión, que comprueba `iam:GetSTSSession`. Un llamador que solo tenga la primera revoca la sesión con éxito y aún recibe un `403` — las credenciales ya están muertas en ese punto.


<Info>
  Acción de IAM principal: **`iam:RevokeSession`**. La revocación requiere `iam:RevokeSession`. Leer la respuesta requiere adicionalmente `iam:GetSTSSession`; sin él la sesión es revocada pero la petición devuelve 403. Consulte [permisos de IAM](/es/iam/permissions) para obtener ejemplos de políticas.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/iam.yaml delete /v1/sts-sessions/{session_id}
openapi: 3.0.3
info:
  title: API de Basaltic IAM
  version: 1.0.0
  description: >
    Administración de identidad y acceso de cuentas: cuentas de servicio, roles,
    directivas de cuenta y sesiones temporales con ámbito de cuenta. La
    autenticación y el inicio de sesión personal permanecen en IAM. Las
    organizaciones, cuentas, usuarios, grupos y directivas de organización se
    administran mediante la API de Workspace.


    Las funciones y las políticas personalizadas pertenecen a la cuenta
    seleccionada. Sus CRN globales usan una región vacía y el identificador de
    la cuenta propietaria.<name>Las entradas de relación se clasifican una vez
    como CRN, UUID o nombre, sin fallback de sintaxis.


    AssumeRole resuelve la cuenta propietaria del rol de destino. El llamador
    necesita permiso de origen y el rol de destino debe confiar en el llamador;
    la sesión resultante usa solo los permisos del rol de destino, sujeto a
    límites y restricciones de sesión.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://iam.basaltic.sh
    description: Endpoint de API global
security:
  - BearerAuth: []
paths:
  /v1/sts-sessions/{session_id}:
    delete:
      tags:
        - IAM
      summary: Revocar sesión STS
      description: >
        Revocar una sesión STS activa, invalidando sus credenciales.


        Necesita **dos** acciones, no una. `iam:RevokeSession` decide si la
        revocación ocurre; la respuesta entonces vuelve a leer la sesión, que
        comprueba `iam:GetSTSSession`. Un llamador que solo tenga la primera
        revoca la sesión con éxito y aún recibe un `403` — las credenciales ya
        están muertas en ese punto.
      operationId: revokeSTSSession
      parameters:
        - name: session_id
          in: path
          required: true
          description: ID de sesión STS
          schema:
            type: string
            format: uuid
            example: f6a7b8c9-d0e1-2345-6789-0abcdef12345
      requestBody:
        content:
          application/json:
            schema:
              type: object
              properties:
                reason:
                  type: string
                  description: Motivo de cancelación de la sesión
                  example: Security incident response
      responses:
        '200':
          description: Sesión revocada con éxito
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/STSSessionResponse'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '404':
          $ref: '#/components/responses/NotFound'
components:
  schemas:
    STSSessionResponse:
      type: object
      properties:
        sts_session:
          $ref: '#/components/schemas/STSSession'
    STSSession:
      type: object
      description: >-
        Credenciales temporales de ámbito de cuenta, incluidas las sesiones de
        OAuth de función asumida y cuenta de servicio. Las sesiones de inicio de
        sesión del navegador personal no se enumeran aquí. Una sesión está
        activa cuando no se revoca y su vencimiento está en el futuro.
      properties:
        id:
          type: string
          format: uuid
          readOnly: true
          example: f6a7b8c9-d0e1-2345-6789-0abcdef12345
        role_id:
          type: string
          description: >-
            El UUID de rol asumido; ausente en las sesiones de OAuth de cuenta
            de servicio que no asumen un rol.
          example: b2c3d4e5-f6a7-8901-2345-67890abcdef1
        principal_id:
          type: string
          format: uuid
          description: ID del principal que asume el rol (la identidad de origen)
          example: 550e8400-e29b-41d4-a716-446655440000
        principal_type:
          type: string
          enum:
            - user
            - service_account
            - assumed_role
          example: service_account
        session_name:
          type: string
          nullable: true
          description: Identificador de sesión opcional
          example: deploy-session
        created_at:
          type: string
          format: date-time
          example: '2026-01-15T09:30:00Z'
        expires_at:
          type: string
          format: date-time
          example: '2026-01-15T10:30:00Z'
        last_used_at:
          type: string
          format: date-time
          nullable: true
          example: '2026-01-15T09:45:00Z'
        revoked:
          type: boolean
          description: Si la sesión ha sido revocada
          example: false
        revoked_at:
          type: string
          format: date-time
          nullable: true
          example: '2026-01-15T10:00:00Z'
        revoked_reason:
          type: string
          nullable: true
          example: Security incident response
        source_ip:
          type: string
          nullable: true
          description: Dirección IP donde se creó la sesión
          example: 203.0.113.42
        user_agent:
          type: string
          nullable: true
          description: User-Agent del llamador que creó la sesión
          example: basaltic-cli/1.4.0
        account_id:
          type: string
          format: uuid
        account_handle:
          type: string
        source_account_id:
          type: string
          format: uuid
          nullable: true
        source_principal_type:
          type: string
          nullable: true
        source_principal_crn:
          type: string
          nullable: true
        parent_session_id:
          type: string
          format: uuid
          nullable: true
        grant_type:
          type: string
        crn:
          type: string
          example: crn:iam::production:sts-session/550e8400-e29b-41d4-a716-446655440001
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
  responses:
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    NotFound:
      description: No se encontró el recurso
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: NOT_FOUND
              message: Resource not found
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.