Skip to main content
POST
Criar uma chave KMS
Requer a ação IAM kms:CreateKey. Consulte permissões de KMS para obter a lista completa, o que cada uma abrange e um exemplo de política.

Autorizações

Authorization
string
header
obrigatório

Um token bearer OAuth 2.0, enviado como Authorization: Bearer <token>. Esta é a forma recomendada de autenticação.

Obtenha o token trocando o par de chaves de acesso de uma conta de serviço em POST /v1/oauth/token com grant_type=client_credentials. Esse é o fluxo padrão de credenciais de cliente; bibliotecas compatíveis com OAuth podem obter e renovar o token para você.

Os tokens duram uma hora por padrão. O mesmo par de chaves de acesso também serve como credencial AWS SigV4 para o endpoint de objetos compatível com S3, que aceita somente esse método de autenticação.

Cabeçalhos

Idempotency-Key
string

Chave opcional gerada pelo cliente que torna uma criação segura para reprodução. A reintentar uma solicitação com a mesma chave retorna o resultado original literalmente em vez de criar um recurso duplicado. A reutilização de uma chave com um corpo de solicitação diferente é rejeitada (422); uma solicitação cuja chave ainda está sendo processada retorna 409. Os registros são honrados por 24 horas. Use um UUID ou token exclusivo semelhante.

Maximum string length: 255

Corpo

application/json
name
string
obrigatório

Único por conta. Superfícies no CRN (crn:kms:::key/Os nomes de recursos não devem começar com o prefixo literal crn: ou ser UUIDs (formas canônicas, compactas, entre colchetes, ou urn:uuid:, em qualquer caso).

Pattern: ^[a-zA-Z0-9][a-zA-Z0-9._-]{0,127}$
Exemplo:

"prod-master"

key_spec
enum<string>
obrigatório

Especificação criptográfica. Determina quais mecanismos se aplicam:

  • aes-256: AEAD simétrico (AES-GCM)
  • rsa-2048: assimétrico; criptografia OAEP-SHA256 + sinal PSS-SHA256
  • rsa-4096: mesmo que rsa-2048
  • ecdsa-p256: assimétrico; assinatura/verificação SHA-256 (sem criptografia)
Opções disponíveis:
aes-256,
rsa-2048,
rsa-4096,
ecdsa-p256
Exemplo:

"aes-256"

description
string
Exemplo:

"Master KEK for the production data plane"

tags
object
Exemplo:
key_usage
enum<string>

Necessário para especificações RSA (ambos encrypt_decrypt e sign_verify são válidos). Padrões para encrypt_decrypt para AES, sign_verify para ECDSA.

Opções disponíveis:
encrypt_decrypt,
sign_verify
Exemplo:

"encrypt_decrypt"

Resposta

Chave criada

key
object