Crear una clave
- Console
- API
- CLI
- Go
Vaya a KMS y elija Create Key. En Key details, déle un Name y una Description opcional; en Cryptography, elija una Key spec y un Key usage.Las opciones de especificación son AES-256 symmetric (recommended), RSA-2048
asymmetric, RSA-4096 asymmetric y ECDSA P-256 asymmetric (sign
only). Key usage está bloqueado a lo que la especificación elegida admita: una especificación RSA es la única que le permite elegir entre Encrypt /
Decrypt y Sign / Verify.
enabled, listo para las operaciones de cifrado - no hay nada que sondear.
name es único por cuenta y cae en el CRN, por lo que tiene que ser URL-safe: ^[a-zA-Z0-9][a-zA-Z0-9._-]{0,127}$.
El nombre se fija después de la creación porque las políticas de IAM se dirigen a la clave por su CRN. Una actualización que contiene name devuelve un error de validación, incluso cuando el valor no ha cambiado, está vacío o es null. Las claves existentes conservan sus nombres actuales. La eliminación de una clave y la reutilización de su nombre no preserva la identidad de la clave ni el material criptográfico.
Especificaciones y usos
Una clave se fija a un uso en la creación: ya seaencrypt_decrypt o sign_verify. La spec decide qué usos son posibles.
Omita
key_usage para aes-256 o ecdsa-p256 y se aplicará el único uso que la especificación admite. Si se omite para una especificación RSA, la solicitud se rechazará — RSA puede hacer ambas cosas, por lo que el servicio no adivina.
Encuentra una llave
UseGET /v1/keys?name=prod-master para obtener una coincidencia de nombre exacta y que distinga entre mayúsculas y minúsculas dentro de su cuenta, o pase el CRN completo de la clave como el parámetro de consulta crn codificado en URL. Estos filtros se combinan con state y paginación. Un CRN mal formado o uno para otra cuenta, región o tipo de recurso devuelve una página vacía.
