> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Asociar un certificado adicional a un listener HTTPS

> Multi-SNI: el receptor enruta por conexión haciendo coincidir el SNI del cliente con la SAN de cada certificado adjunto. Pass is_default=true para hacer de este el certificado de reserva (utilizado cuando no hay coincidencias de SNI o el cliente omite SNI por completo); lo que era predeterminado antes se degrada en la misma transacción.


<Info>
  Requiere la acción de IAM **`loadbalancer:AttachListenerCertificate`**. Consulta [permisos de balanceadores de carga](/loadbalancer/permissions) para obtener la lista completa, lo que cubre cada una y un ejemplo de directiva.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/loadbalancer.yaml post /v1/load-balancers/{id}/listeners/{listener_id}/certificates
openapi: 3.0.3
info:
  title: API de equilibrador de carga basaltico
  version: 1.0.0
  description: >
    Las relaciones de solicitud aceptan referencias clasificadas por sintaxis
    resueltas dentro de la cuenta y región del llamador. Las referencias IP
    flotantes solo aceptan UUID o CRN; los destinos IP permanecen literales.
    Balanceadores de carga administrados: escuchas, grupos de destino,
    comprobaciones de estado y los certificados TLS que termina una escucha.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://loadbalancer.{region}.basaltic.sh
    description: Punto final de API regional
    variables:
      region:
        default: sa-saopaulo-1
        description: Código de región
security:
  - BearerAuth: []
paths:
  /v1/load-balancers/{id}/listeners/{listener_id}/certificates:
    post:
      tags:
        - Load Balancers
      summary: Asociar un certificado adicional a un listener HTTPS
      description: >
        Multi-SNI: el receptor enruta por conexión haciendo coincidir el SNI del
        cliente con la SAN de cada certificado adjunto. Pass is_default=true
        para hacer de este el certificado de reserva (utilizado cuando no hay
        coincidencias de SNI o el cliente omite SNI por completo); lo que era
        predeterminado antes se degrada en la misma transacción.
      operationId: attachListenerCertificate
      parameters:
        - $ref: '#/components/parameters/IdempotencyKey'
        - name: id
          in: path
          required: true
          schema:
            type: string
            example: 4e1f8c2a-9b3d-4f6e-8a1c-2d5e7f9a0b3c
        - name: listener_id
          in: path
          required: true
          schema:
            type: string
            example: e1f2a3b4-c5d6-4789-e0f1-a2b3c4d5e6f7
      requestBody:
        required: true
        content:
          application/json:
            schema:
              $ref: '#/components/schemas/AttachListenerCertificateRequest'
      responses:
        '201':
          description: Adjunto
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/ListenerResponse'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '404':
          $ref: '#/components/responses/NotFound'
        '409':
          $ref: '#/components/responses/Conflict'
        '422':
          $ref: '#/components/responses/UnprocessableEntity'
components:
  parameters:
    IdempotencyKey:
      name: Idempotency-Key
      in: header
      description: >-
        Clave opcional generada por el cliente que hace que una creación sea
        segura para la reproducción. Al volver a intentar una solicitud con la
        misma clave, se devuelve el resultado original literalmente en lugar de
        crear un recurso duplicado. Se rechaza la reutilización de una clave con
        un cuerpo de solicitud diferente (422); una solicitud cuya clave todavía
        se está procesando devuelve 409. Los registros se mantienen durante 24
        horas. Usa un UUID o un token único similar.
      required: false
      schema:
        type: string
        maxLength: 255
      example: 550e8400-e29b-41d4-a716-446655440000
  schemas:
    AttachListenerCertificateRequest:
      additionalProperties: false
      type: object
      required:
        - certificate
      properties:
        certificate:
          type: string
          example: crn:certificate::my-account:certificate/prod-web
          description: >
            El certificado que se servirá, por CRN, UUID o nombre exacto del
            ámbito de la cuenta. Los CRN de certificado requieren una región
            vacía. El receptor almacena una referencia: no se envía material de
            clave aquí, y las réplicas lo obtienen del servicio de certificados
            con su propia identidad.
        is_default:
          type: boolean
          default: false
          example: true
          description: >
            Cuando es true, degrada lo que sea actualmente predeterminado y
            promueve este certificado en la misma transacción.
    ListenerResponse:
      type: object
      properties:
        listener:
          $ref: '#/components/schemas/Listener'
    Listener:
      type: object
      required:
        - crn
        - id
        - load_balancer_id
        - protocol
        - port
        - exposure
        - tags
        - created_at
        - updated_at
      properties:
        crn:
          type: string
          description: >-
            CRN de ámbito principal con nombre de balanceador de carga inmutable
            y componentes UUID secundarios.
        id:
          type: string
          format: uuid
          example: e1f2a3b4-c5d6-4789-e0f1-a2b3c4d5e6f7
        load_balancer_id:
          type: string
          format: uuid
          example: 4e1f8c2a-9b3d-4f6e-8a1c-2d5e7f9a0b3c
        protocol:
          type: string
          enum:
            - http
            - https
            - tcp
            - udp
          example: https
        port:
          type: integer
          minimum: 1
          maximum: 65535
          example: 443
        certificates:
          type: array
          description: >
            Solo escuchadores HTTPS. Una entrada por certificado adjunto; el
            certificado correcto se elige por conexión haciendo coincidir el SNI
            del cliente con la SAN de cada certificado. La entrada marcada con
            is_default sirve tráfico que no coincide con ningún otro SNI (o
            clientes que omiten SNI). El material PEM NO se hace eco — el
            receptor almacena su propia copia obtenida en el momento de la
            conexión.
          items:
            $ref: '#/components/schemas/ListenerCertificate'
        default_target_group_id:
          type: string
          format: uuid
          example: b8c9d0e1-f2a3-4456-b7c8-d9e0f1a2b3c4
        exposure:
          type: string
          enum:
            - public_only
            - private_only
            - both
          example: both
          description: >
            El LB que se dirige a este listener se vincula. 'public_only' y
            'both' requieren que el LB lleve una IP flotante; si el FIP se
            desata más tarde, el escuchador se suelta hasta que se vuelve a unir
            un FIP o la exposición se cambia a private_only.
        tags:
          $ref: '#/components/schemas/Tags'
        created_at:
          type: string
          format: date-time
          example: '2026-01-15T09:30:00Z'
        updated_at:
          type: string
          format: date-time
          example: '2026-01-15T09:30:00Z'
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
    ListenerCertificate:
      type: object
      required:
        - id
        - certificate_crn
        - is_default
        - created_at
        - updated_at
      properties:
        id:
          type: string
          format: uuid
          example: f2a3b4c5-d6e7-4890-f1a2-b3c4d5e6f7a8
        certificate_crn:
          type: string
          example: crn:certificate::my-account:certificate/prod-web
        is_default:
          type: boolean
          example: true
        created_at:
          type: string
          format: date-time
          example: '2026-01-15T09:30:00Z'
        updated_at:
          type: string
          format: date-time
          example: '2026-01-15T09:30:00Z'
    Tags:
      type: object
      additionalProperties:
        type: string
      example:
        environment: production
        team: backend
  responses:
    BadRequest:
      description: Parámetros de solicitud no válidos
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INVALID_INPUT
              message: Invalid request parameters
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    NotFound:
      description: No se encontró el recurso
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: NOT_FOUND
              message: Resource not found
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Conflict:
      description: Conflicto de recursos (por ejemplo, ya existe, estado no válido)
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: CONFLICT
              message: Resource with this name already exists
              request_id: 550e8400-e29b-41d4-a716-446655440000
    UnprocessableEntity:
      description: >
        La solicitud está bien formada, pero no se puede procesar como se envió.
        En las operaciones que aceptan `Idempotency-Key` este es el caso de
        reutilización de clave: la clave fue vista por primera vez con una carga
        de solicitud diferente, por lo que la reproducción del resultado
        almacenado respondería a una pregunta que el llamador no hizo.
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: IDEMPOTENCY_KEY_REUSED
              message: >-
                This Idempotency-Key was already used with a different request
                payload
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.