curl --request POST \
--url https://kms.{region}.basaltic.sh/v1/keys \
--header 'Authorization: Bearer <token>' \
--header 'Content-Type: application/json' \
--data '
{
"name": "prod-master",
"key_spec": "aes-256",
"description": "Master KEK for the production data plane",
"tags": {
"environment": "production",
"team": "backend"
},
"key_usage": "encrypt_decrypt"
}
'import requests
url = "https://kms.{region}.basaltic.sh/v1/keys"
payload = {
"name": "prod-master",
"key_spec": "aes-256",
"description": "Master KEK for the production data plane",
"tags": {
"environment": "production",
"team": "backend"
},
"key_usage": "encrypt_decrypt"
}
headers = {
"Authorization": "Bearer <token>",
"Content-Type": "application/json"
}
response = requests.post(url, json=payload, headers=headers)
print(response.text)const options = {
method: 'POST',
headers: {Authorization: 'Bearer <token>', 'Content-Type': 'application/json'},
body: JSON.stringify({
name: 'prod-master',
key_spec: 'aes-256',
description: 'Master KEK for the production data plane',
tags: {environment: 'production', team: 'backend'},
key_usage: 'encrypt_decrypt'
})
};
fetch('https://kms.{region}.basaltic.sh/v1/keys', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://kms.{region}.basaltic.sh/v1/keys",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => json_encode([
'name' => 'prod-master',
'key_spec' => 'aes-256',
'description' => 'Master KEK for the production data plane',
'tags' => [
'environment' => 'production',
'team' => 'backend'
],
'key_usage' => 'encrypt_decrypt'
]),
CURLOPT_HTTPHEADER => [
"Authorization: Bearer <token>",
"Content-Type: application/json"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}package main
import (
"fmt"
"strings"
"net/http"
"io"
)
func main() {
url := "https://kms.{region}.basaltic.sh/v1/keys"
payload := strings.NewReader("{\n \"name\": \"prod-master\",\n \"key_spec\": \"aes-256\",\n \"description\": \"Master KEK for the production data plane\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n },\n \"key_usage\": \"encrypt_decrypt\"\n}")
req, _ := http.NewRequest("POST", url, payload)
req.Header.Add("Authorization", "Bearer <token>")
req.Header.Add("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)
defer res.Body.Close()
body, _ := io.ReadAll(res.Body)
fmt.Println(string(body))
}HttpResponse<String> response = Unirest.post("https://kms.{region}.basaltic.sh/v1/keys")
.header("Authorization", "Bearer <token>")
.header("Content-Type", "application/json")
.body("{\n \"name\": \"prod-master\",\n \"key_spec\": \"aes-256\",\n \"description\": \"Master KEK for the production data plane\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n },\n \"key_usage\": \"encrypt_decrypt\"\n}")
.asString();require 'uri'
require 'net/http'
url = URI("https://kms.{region}.basaltic.sh/v1/keys")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'Bearer <token>'
request["Content-Type"] = 'application/json'
request.body = "{\n \"name\": \"prod-master\",\n \"key_spec\": \"aes-256\",\n \"description\": \"Master KEK for the production data plane\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n },\n \"key_usage\": \"encrypt_decrypt\"\n}"
response = http.request(request)
puts response.read_body{
"key": {
"id": "3f8a1c2e-9b47-4d6a-bc11-0e2f5a7d9c41",
"crn": "crn:kms:sa-saopaulo-1:my-account:key/prod-master",
"name": "prod-master",
"tags": {
"environment": "production",
"team": "backend"
},
"key_spec": "aes-256",
"key_usage": "encrypt_decrypt",
"state": "enabled",
"created_at": "2026-01-15T09:30:00Z",
"updated_at": "2026-01-15T09:30:00Z",
"description": "Master KEK for the production data plane",
"system": true,
"deleted_at": "2023-11-07T05:31:56Z",
"recovery_window_days": 18,
"scheduled_purge_at": "2026-01-22T09:30:00Z"
}
}{
"error": {
"code": "INVALID_INPUT",
"message": "Invalid request parameters",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "UNAUTHORIZED",
"message": "Authentication required",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "ACCESS_DENIED",
"message": "You don't have permission to perform this action",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "INVALID_INPUT",
"message": "Invalid request parameters",
"request_id": "550e8400-e29b-41d4-a716-446655440000",
"params": {
"instances": 2,
"pools": 0
}
}
}{
"error": {
"code": "IDEMPOTENCY_KEY_REUSED",
"message": "This Idempotency-Key was already used with a different request payload",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "INTERNAL_ERROR",
"message": "An internal error occurred",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}Criar uma chave KMS
Forneça uma nova chave com as especificações e o uso solicitados. Síncrono: a resposta carrega a chave em state=enabled, pronta para operações de criptografia.
curl --request POST \
--url https://kms.{region}.basaltic.sh/v1/keys \
--header 'Authorization: Bearer <token>' \
--header 'Content-Type: application/json' \
--data '
{
"name": "prod-master",
"key_spec": "aes-256",
"description": "Master KEK for the production data plane",
"tags": {
"environment": "production",
"team": "backend"
},
"key_usage": "encrypt_decrypt"
}
'import requests
url = "https://kms.{region}.basaltic.sh/v1/keys"
payload = {
"name": "prod-master",
"key_spec": "aes-256",
"description": "Master KEK for the production data plane",
"tags": {
"environment": "production",
"team": "backend"
},
"key_usage": "encrypt_decrypt"
}
headers = {
"Authorization": "Bearer <token>",
"Content-Type": "application/json"
}
response = requests.post(url, json=payload, headers=headers)
print(response.text)const options = {
method: 'POST',
headers: {Authorization: 'Bearer <token>', 'Content-Type': 'application/json'},
body: JSON.stringify({
name: 'prod-master',
key_spec: 'aes-256',
description: 'Master KEK for the production data plane',
tags: {environment: 'production', team: 'backend'},
key_usage: 'encrypt_decrypt'
})
};
fetch('https://kms.{region}.basaltic.sh/v1/keys', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://kms.{region}.basaltic.sh/v1/keys",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => json_encode([
'name' => 'prod-master',
'key_spec' => 'aes-256',
'description' => 'Master KEK for the production data plane',
'tags' => [
'environment' => 'production',
'team' => 'backend'
],
'key_usage' => 'encrypt_decrypt'
]),
CURLOPT_HTTPHEADER => [
"Authorization: Bearer <token>",
"Content-Type: application/json"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}package main
import (
"fmt"
"strings"
"net/http"
"io"
)
func main() {
url := "https://kms.{region}.basaltic.sh/v1/keys"
payload := strings.NewReader("{\n \"name\": \"prod-master\",\n \"key_spec\": \"aes-256\",\n \"description\": \"Master KEK for the production data plane\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n },\n \"key_usage\": \"encrypt_decrypt\"\n}")
req, _ := http.NewRequest("POST", url, payload)
req.Header.Add("Authorization", "Bearer <token>")
req.Header.Add("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)
defer res.Body.Close()
body, _ := io.ReadAll(res.Body)
fmt.Println(string(body))
}HttpResponse<String> response = Unirest.post("https://kms.{region}.basaltic.sh/v1/keys")
.header("Authorization", "Bearer <token>")
.header("Content-Type", "application/json")
.body("{\n \"name\": \"prod-master\",\n \"key_spec\": \"aes-256\",\n \"description\": \"Master KEK for the production data plane\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n },\n \"key_usage\": \"encrypt_decrypt\"\n}")
.asString();require 'uri'
require 'net/http'
url = URI("https://kms.{region}.basaltic.sh/v1/keys")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'Bearer <token>'
request["Content-Type"] = 'application/json'
request.body = "{\n \"name\": \"prod-master\",\n \"key_spec\": \"aes-256\",\n \"description\": \"Master KEK for the production data plane\",\n \"tags\": {\n \"environment\": \"production\",\n \"team\": \"backend\"\n },\n \"key_usage\": \"encrypt_decrypt\"\n}"
response = http.request(request)
puts response.read_body{
"key": {
"id": "3f8a1c2e-9b47-4d6a-bc11-0e2f5a7d9c41",
"crn": "crn:kms:sa-saopaulo-1:my-account:key/prod-master",
"name": "prod-master",
"tags": {
"environment": "production",
"team": "backend"
},
"key_spec": "aes-256",
"key_usage": "encrypt_decrypt",
"state": "enabled",
"created_at": "2026-01-15T09:30:00Z",
"updated_at": "2026-01-15T09:30:00Z",
"description": "Master KEK for the production data plane",
"system": true,
"deleted_at": "2023-11-07T05:31:56Z",
"recovery_window_days": 18,
"scheduled_purge_at": "2026-01-22T09:30:00Z"
}
}{
"error": {
"code": "INVALID_INPUT",
"message": "Invalid request parameters",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "UNAUTHORIZED",
"message": "Authentication required",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "ACCESS_DENIED",
"message": "You don't have permission to perform this action",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "INVALID_INPUT",
"message": "Invalid request parameters",
"request_id": "550e8400-e29b-41d4-a716-446655440000",
"params": {
"instances": 2,
"pools": 0
}
}
}{
"error": {
"code": "IDEMPOTENCY_KEY_REUSED",
"message": "This Idempotency-Key was already used with a different request payload",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}{
"error": {
"code": "INTERNAL_ERROR",
"message": "An internal error occurred",
"request_id": "550e8400-e29b-41d4-a716-446655440000"
}
}kms:CreateKey. Consulte permissões de KMS para obter a lista completa, o que cada uma abrange e um exemplo de política.Autorizações
Um token bearer OAuth 2.0, enviado como Authorization: Bearer <token>. Esta é a forma recomendada de autenticação.
Obtenha o token trocando o par de chaves de acesso de uma conta de serviço em POST /v1/oauth/token com grant_type=client_credentials. Esse é o fluxo padrão de credenciais de cliente; bibliotecas compatíveis com OAuth podem obter e renovar o token para você.
curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
https://iam.basaltic.sh/v1/oauth/token
Os tokens duram uma hora por padrão. O mesmo par de chaves de acesso também serve como credencial AWS SigV4 para o endpoint de objetos compatível com S3, que aceita somente esse método de autenticação.
Cabeçalhos
Chave opcional gerada pelo cliente que torna uma criação segura para reprodução. A reintentar uma solicitação com a mesma chave retorna o resultado original literalmente em vez de criar um recurso duplicado. A reutilização de uma chave com um corpo de solicitação diferente é rejeitada (422); uma solicitação cuja chave ainda está sendo processada retorna 409. Os registros são honrados por 24 horas. Use um UUID ou token exclusivo semelhante.
255Corpo
Único por conta. Superfícies no CRN (crn:kms:::key/Os nomes de recursos não devem começar com o prefixo literal crn: ou ser UUIDs (formas canônicas, compactas, entre colchetes, ou urn:uuid:, em qualquer caso).
^[a-zA-Z0-9][a-zA-Z0-9._-]{0,127}$"prod-master"
Especificação criptográfica. Determina quais mecanismos se aplicam:
- aes-256: AEAD simétrico (AES-GCM)
- rsa-2048: assimétrico; criptografia OAEP-SHA256 + sinal PSS-SHA256
- rsa-4096: mesmo que rsa-2048
- ecdsa-p256: assimétrico; assinatura/verificação SHA-256 (sem criptografia)
aes-256, rsa-2048, rsa-4096, ecdsa-p256 "aes-256"
"Master KEK for the production data plane"
Show child attributes
Show child attributes
{
"environment": "production",
"team": "backend"
}
Necessário para especificações RSA (ambos encrypt_decrypt e sign_verify são válidos). Padrões para encrypt_decrypt para AES, sign_verify para ECDSA.
encrypt_decrypt, sign_verify "encrypt_decrypt"
Resposta
Chave criada
Show child attributes
Show child attributes

