Criando uma chave
- Console
- API
- CLI
- Go
Vá para KMS e escolha Create Key. Em Key details, dê um Name e uma Description opcional; em Cryptography, escolha uma Key spec e um Key usage.As opções de especificação são AES-256 symmetric (recommended), RSA-2048
asymmetric, RSA-4096 asymmetric e ECDSA P-256 asymmetric (sign
only). Key usage é bloqueado para qualquer especificação escolhida — uma especificação RSA é a única que permite escolher entre Encrypt /
Decrypt e Sign / Verify.
enabled, pronta para operações de criptografia — não há nada para pesquisar.
name é único por conta e chega no CRN, então ele tem que ser URL-safe: ^[a-zA-Z0-9][a-zA-Z0-9._-]{0,127}$.
O nome é fixo após a criação porque as políticas do IAM abordam a chave por seu CRN. Uma atualização contendo name retorna um erro de validação, mesmo quando o valor é inalterado, vazio ou null. As chaves existentes mantêm seus nomes atuais. Excluir uma chave e reutilizar seu nome não preserva a identidade da chave ou o material criptográfico.
Especificações e usos
Uma chave é fixada a um uso na criação: ouencrypt_decrypt ou sign_verify. A spec decide quais usos são mesmo possíveis.
Omita
key_usage para aes-256 ou ecdsa-p256 e o único uso que a especificação suporta é aplicado. Omita-o para uma especificação RSA e a solicitação será rejeitada — o RSA pode fazer ambos, então o serviço não adivinhará.
Encontrar uma chave
UseGET /v1/keys?name=prod-master para uma correspondência exata de nomes, diferenciando maiúsculas e minúsculas, em sua conta, ou passe o CRN completo da chave como o parâmetro de consulta crn codificado em URL. Esses filtros combinam com state e paginação. Um CRN mal formado ou um para outra conta, região ou tipo de recurso retorna uma página vazia.
