Rotar la KEK de credenciales de conector de una institución
Rota la clave que envuelve las credenciales de conector almacenadas de esta institución — una clave DISTINTA de kek:rotate, que rota la KEK de datos de la institución que gobierna la PII. La clave Transit avanza y el sobre de credenciales almacenadas se vuelve a asociar a la nueva versión; no se descifra ninguna credencial ni cambia ningún VALOR de credencial, por lo que una client_secret filtrada NO queda invalidada por esta llamada (rota el material con PATCH /v1/institutions/ y revócalo en el proveedor upstream). rewrapStatus informa si el sobre almacenado se volvió a asociar o si la fila no tenía un subárbol sellado que volver a asociar. Una institución que nunca almacenó una credencial de conector no tiene KEK de credenciales y devuelve 404, no una rotación. Una rotación en contención sobre la misma institución devuelve 409, al igual que un cambio concurrente en la configuración del conector de esta institución (la versión de la KEK ya avanzó; vuelve a intentarlo para volver a asociar el sobre). Una institución desconocida devuelve 404. Una rotación confirmada pero no auditada devuelve 500 (no reintentable; escala).
Autorizaciones
JWT bearer token issued by the identity provider.
Parámetros de ruta
The institution's unique identifier (UUID) whose connector-credentials KEK is rotated.
"44444444-4444-4444-4444-444444444444"
Cuerpo
Optional operator-supplied free-text reason for the rotation (sealed verbatim into the audit payload).
"scheduled_annual_rotation"
Respuesta
OK
The institution the rotation targeted.
"44444444-4444-4444-4444-444444444444"
The newly active KEK version.
"v3"
The KEK version that was active before the rotation.
"v2"
The rewrap progress status (e.g. IN_PROGRESS).
"IN_PROGRESS"
The RFC3339 timestamp the rotation committed.
"2026-06-08T12:00:00Z"

