> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Cifrar una carga útil

> Cifrar texto sin formato bajo la clave. Simétrico (AES-256) usa AES-GCM con un nonce aleatorio de 96 bits prefijado al texto cifrado; aad está vinculado como datos adicionales AEAD y debe ser suministrado literalmente al descifrar. Las claves RSA usan OAEP-SHA256 (aad se ignora). Se rechaza a menos que key_usage=encrypt_decrypt y state=enabled.


<Info>
  Requiere la acción de IAM **`kms:Encrypt`**. Consulte [permisos de KMS](/es/kms/permissions) para obtener la lista completa, lo que cubre cada uno y un ejemplo de directiva.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/kms.yaml post /v1/keys/{key_id}/encrypt
openapi: 3.0.3
info:
  title: API de Basaltic KMS
  version: 1.0.0
  description: >
    Claves de cifrado gestionadas por el cliente. Cifre y descifre directamente
    o deje que otro servicio (secretos, almacenamiento, imágenes) envuelva sus
    claves de datos con una de las suyas.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://kms.{region}.basaltic.sh
    description: Punto final de API regional
    variables:
      region:
        default: sa-saopaulo-1
        description: Código de región
security:
  - BearerAuth: []
paths:
  /v1/keys/{key_id}/encrypt:
    parameters:
      - name: key_id
        in: path
        required: true
        schema:
          type: string
          format: uuid
          example: 3f8a1c2e-9b47-4d6a-bc11-0e2f5a7d9c41
    post:
      tags:
        - KMS
      summary: Cifrar una carga útil
      description: >
        Cifrar texto sin formato bajo la clave. Simétrico (AES-256) usa AES-GCM
        con un nonce aleatorio de 96 bits prefijado al texto cifrado; aad está
        vinculado como datos adicionales AEAD y debe ser suministrado
        literalmente al descifrar. Las claves RSA usan OAEP-SHA256 (aad se
        ignora). Se rechaza a menos que key_usage=encrypt_decrypt y
        state=enabled.
      operationId: encrypt
      requestBody:
        required: true
        content:
          application/json:
            schema:
              $ref: '#/components/schemas/EncryptRequest'
      responses:
        '200':
          description: Texto cifrado
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/EncryptResponse'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '404':
          description: No se encontró la clave
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/Error'
        '409':
          description: Clave no habilitada o uso incorrecto
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/Error'
        '500':
          $ref: '#/components/responses/InternalServerError'
      security:
        - BearerAuth: []
components:
  schemas:
    EncryptRequest:
      type: object
      required:
        - plaintext
      properties:
        plaintext:
          type: string
          format: byte
          example: c3VwZXItc2VjcmV0LXZhbHVl
          description: Texto sin formato codificado en Base64.
        aad:
          type: string
          format: byte
          example: YWNjb3VudC1pZD0xMjM0
          description: >
            Datos adicionales autenticados codificados en base64 opcionales
            (AES-GCM AEAD). Debe ser suministrado textualmente para Decrypt; la
            falta de coincidencia falla la comprobación de la etiqueta de auth.
            Se ignora para las claves asimétricas.
    EncryptResponse:
      type: object
      properties:
        ciphertext:
          type: string
          format: byte
          example: AQIDBHByb2QtbWFzdGVyL2VuY3J5cHRlZA==
          description: >
            Texto cifrado codificado en Base64. Opaca — almacene textualmente.
            Para AES-GCM el diseño es nonce(12) || ct || tag; para RSA-OAEP la
            salida estándar PKCS#1 RSAES.
        key_crn:
          type: string
          example: crn:kms:sa-saopaulo-1:my-account:key/prod-master
          description: CRN de la clave bajo la cual se selló el texto cifrado.
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
  responses:
    BadRequest:
      description: Parámetros de solicitud no válidos
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INVALID_INPUT
              message: Invalid request parameters
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    InternalServerError:
      description: Error interno del servidor
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INTERNAL_ERROR
              message: An internal error occurred
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.