Material do certificado
GET /v1/certificates/{certificate_id}/material é o único endpoint que retorna a chave privada descriptografada, juntamente com a folha e a cadeia. Cada outra leitura omite a chave.
A ação do IAM é a única coisa que protege isso. certificate:GetCertificateMaterial é separado de certificate:GetCertificate, então a leitura e a listagem de certificados não atingem a chave. Nada mais a restringe — qualquer principal que possua a ação recebe a chave, então conceda-a deliberadamente.
Use-o sempre que algo precisar servir o próprio certificado: instalá-lo em um servidor que você executa, carregá-lo em software que a plataforma não gerencia ou manter uma cópia ao lado do resto da sua configuração.
A resposta carrega uma fingerprint ao lado dos blocos PEM. Verifique antes de substituir o que você está servindo atualmente — um certificado renovado tem uma nova impressão digital, então compará-lo diz se você tem a geração que você queria instalar em vez daquela que você já tinha.
O console não tem tela para esse endpoint. Use a API ou a CLI.
A chave privada é armazenada criptografada sob a chave KMS regional, portanto, o texto cifrado no banco de dados não é utilizável por conta própria.