> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Crear una clave KMS

> Proporcionar una nueva clave bajo la especificación y el uso solicitados. Síncrona: la respuesta lleva la clave en estado=habilitado, listo para operaciones criptográficas.


<Info>
  Requiere la acción de IAM **`kms:CreateKey`**. Consulte [permisos de KMS](/es/kms/permissions) para obtener la lista completa, lo que cubre cada uno y un ejemplo de directiva.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/kms.yaml post /v1/keys
openapi: 3.0.3
info:
  title: API de Basaltic KMS
  version: 1.0.0
  description: >
    Claves de cifrado gestionadas por el cliente. Cifre y descifre directamente
    o deje que otro servicio (secretos, almacenamiento, imágenes) envuelva sus
    claves de datos con una de las suyas.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://kms.{region}.basaltic.sh
    description: Punto final de API regional
    variables:
      region:
        default: sa-saopaulo-1
        description: Código de región
security:
  - BearerAuth: []
paths:
  /v1/keys:
    post:
      tags:
        - KMS
      summary: Crear una clave KMS
      description: >
        Proporcionar una nueva clave bajo la especificación y el uso
        solicitados. Síncrona: la respuesta lleva la clave en estado=habilitado,
        listo para operaciones criptográficas.
      operationId: createKey
      parameters:
        - $ref: '#/components/parameters/IdempotencyKey'
      requestBody:
        required: true
        content:
          application/json:
            schema:
              $ref: '#/components/schemas/CreateKeyRequest'
      responses:
        '201':
          description: Clave creada
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/KeyResponse'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '409':
          description: Nombre de clave ya en uso
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/Error'
        '422':
          $ref: '#/components/responses/UnprocessableEntity'
        '500':
          $ref: '#/components/responses/InternalServerError'
      security:
        - BearerAuth: []
components:
  parameters:
    IdempotencyKey:
      name: Idempotency-Key
      in: header
      description: >-
        Clave opcional generada por el cliente que hace que una creación sea
        segura para la reproducción. Al volver a intentar una solicitud con la
        misma clave, se devuelve el resultado original literalmente en lugar de
        crear un recurso duplicado. Se rechaza la reutilización de una clave con
        un cuerpo de solicitud diferente (422); una solicitud cuya clave todavía
        se está procesando devuelve 409. Los registros se mantienen durante 24
        horas. Usa un UUID o un token único similar.
      required: false
      schema:
        type: string
        maxLength: 255
      example: 550e8400-e29b-41d4-a716-446655440000
  schemas:
    CreateKeyRequest:
      type: object
      required:
        - name
        - key_spec
      properties:
        name:
          type: string
          pattern: ^[a-zA-Z0-9][a-zA-Z0-9._-]{0,127}$
          description: >-
            Único por cuenta. Superficies en el CRN
            (crn:kms:<region>:<account>:key/<name>Los nombres de los recursos no
            deben comenzar con el prefijo literal crn: ni ser UUID (en cualquier
            caso, en las formas canónica, compacta, entre corchetes o
            urn:uuid:).
          example: prod-master
        description:
          type: string
          example: Master KEK for the production data plane
        tags:
          $ref: '#/components/schemas/Tags'
        key_spec:
          $ref: '#/components/schemas/KeySpec'
        key_usage:
          allOf:
            - $ref: '#/components/schemas/KeyUsage'
          description: >
            Requerido para las especificaciones RSA (tanto encrypt_decrypt como
            sign_verify son válidos). Por defecto encrypt_decrypt para AES,
            sign_verify para ECDSA.
    KeyResponse:
      type: object
      properties:
        key:
          $ref: '#/components/schemas/Key'
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
    Tags:
      type: object
      additionalProperties:
        type: string
      example:
        environment: production
        team: backend
    KeySpec:
      type: string
      enum:
        - aes-256
        - rsa-2048
        - rsa-4096
        - ecdsa-p256
      description: |
        Especificación criptográfica. Determina qué mecanismos se aplican:
          - aes-256: AEAD simétrico (AES-GCM)
          - rsa-2048: asimétrico; cifrado OAEP-SHA256 + firma PSS-SHA256
          - rsa-4096: igual que rsa-2048
          - ecdsa-p256: asimétrico; firma/verificación SHA-256 (sin cifrado)
      example: aes-256
    KeyUsage:
      type: string
      enum:
        - encrypt_decrypt
        - sign_verify
      description: >
        Operación a la que se fija la tecla en el momento de la creación.
        Incluso cuando la especificación soporta ambos (RSA), se debe elegir un
        uso — el servicio rechaza las operaciones del otro conjunto.
      example: encrypt_decrypt
    Key:
      type: object
      required:
        - id
        - crn
        - name
        - key_spec
        - key_usage
        - state
        - tags
        - created_at
        - updated_at
      properties:
        id:
          type: string
          format: uuid
          readOnly: true
          example: 3f8a1c2e-9b47-4d6a-bc11-0e2f5a7d9c41
        crn:
          type: string
          readOnly: true
          example: crn:kms:sa-saopaulo-1:my-account:key/prod-master
        name:
          description: >-
            Los nombres de los recursos no deben comenzar con el prefijo literal
            crn: ni ser UUID (en cualquier caso, en las formas canónica,
            compacta, entre corchetes o urn:uuid:).
          type: string
          example: prod-master
        description:
          type: string
          example: Master KEK for the production data plane
        tags:
          $ref: '#/components/schemas/Tags'
        key_spec:
          $ref: '#/components/schemas/KeySpec'
        key_usage:
          $ref: '#/components/schemas/KeyUsage'
        state:
          $ref: '#/components/schemas/KeyState'
        system:
          type: boolean
          readOnly: true
          example: true
          description: >
            Presente y verdadero en las claves de sobre propiedad de la
            plataforma (maestro de credenciales, firmante de JWT, …), que son
            visibles pero no son las suyas para operar. Se omite en las claves
            de cliente. La consola y la CLI lo leen para ocultar las acciones
            destructivas.
        deleted_at:
          type: string
          format: date-time
          nullable: true
          description: >-
            Cuando se solicitó la eliminación. Nulo para claves activas y
            borrados pendientes históricos cuya hora de solicitud se desconoce.
        recovery_window_days:
          type: integer
          nullable: true
          minimum: 7
          maximum: 30
          description: >-
            Ventana de todo el día elegida. Nulo para las claves activas y las
            eliminaciones pendientes históricas cuya ventana es desconocida.
        scheduled_purge_at:
          type: string
          format: date-time
          nullable: true
          example: '2026-01-22T09:30:00Z'
          description: >
            Establecer solo mientras estado=pending_deletion. La clave (y su
            material criptográfico) se borra una vez que now() alcanza esta
            marca de tiempo; CancelKeyDeletion antes de esto devuelve la clave a
            estado=disabled.
        created_at:
          type: string
          format: date-time
          readOnly: true
          example: '2026-01-15T09:30:00Z'
        updated_at:
          type: string
          format: date-time
          readOnly: true
          example: '2026-01-15T09:30:00Z'
    KeyState:
      type: string
      enum:
        - enabled
        - disabled
        - pending_deletion
      description: |
        Estado del ciclo de vida:
          - enabled: utilizable para operaciones de especificación/uso
          - disabled: existe; rechaza operaciones criptográficas; puede ser re-habilitado
          - pending_deletion: programado para ser borrado en scheduled_purge_at; cancelable hasta entonces
      example: enabled
  responses:
    BadRequest:
      description: Parámetros de solicitud no válidos
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INVALID_INPUT
              message: Invalid request parameters
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    UnprocessableEntity:
      description: >
        La solicitud está bien formada, pero no se puede procesar como se envió.
        En las operaciones que aceptan `Idempotency-Key` este es el caso de
        reutilización de clave: la clave fue vista por primera vez con una carga
        de solicitud diferente, por lo que la reproducción del resultado
        almacenado respondería a una pregunta que el llamador no hizo.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: IDEMPOTENCY_KEY_REUSED
              message: >-
                This Idempotency-Key was already used with a different request
                payload
              request_id: 550e8400-e29b-41d4-a716-446655440000
    InternalServerError:
      description: Error interno del servidor
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INTERNAL_ERROR
              message: An internal error occurred
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.