Material del certificado
GET /v1/certificates/{certificate_id}/material es el único punto final que devuelve la clave privada descifrada, junto con la hoja y la cadena. Cada otra lectura omite la clave.
La acción IAM es la única cosa que protege esto. certificate:GetCertificateMaterial es independiente de certificate:GetCertificate, por lo que la lectura y la lista de certificados no llegan a la clave. Nada más lo estrecha: cualquier principal que tenga la acción obtiene la clave, así que concédela deliberadamente.
Úselo siempre que algo necesite servir el certificado en sí: instalándolo en un servidor que ejecute, cargándolo en software que la plataforma no gestione o manteniendo una copia junto al resto de su configuración.
La respuesta lleva una fingerprint junto a los bloques PEM. Compruébelo antes de reemplazar el que está sirviendo actualmente: un certificado renovado tiene una nueva huella digital, por lo que compararlo le indica si tiene la generación que pretendía instalar en lugar de la que ya tenía.
La consola no tiene pantalla para este extremo. Utilice la API o la CLI.
La clave privada se almacena cifrada bajo la clave KMS regional, por lo que el texto cifrado en la base de datos no se puede utilizar por sí solo.