Rotacionar a KEK de credenciais de conector de uma instituição
Rotaciona a chave que envolve as credenciais de conector armazenadas desta instituição — uma chave DIFERENTE de kek:rotate, que rotaciona a KEK de dados da instituição que rege PII. A chave Transit avança e o envelope de credenciais armazenado é reassociado à nova versão; nenhuma credencial é descriptografada e nenhum VALOR de credencial muda, portanto uma client_secret vazada NÃO é invalidada por esta chamada (rotacione o material com PATCH /v1/institutions/ e revogue-o no provedor upstream). rewrapStatus informa se o envelope armazenado foi reassociado ou se a linha não tinha uma subárvore selada para reassociar. Uma instituição que nunca armazenou uma credencial de conector não tem KEK de credenciais e retorna 404, não uma rotação. Uma rotação contenciosa para a mesma instituição retorna 409, assim como uma alteração concorrente na configuração do conector desta instituição (a versão da KEK já avançou; tente novamente para reassociar o envelope). Uma instituição desconhecida retorna 404. Uma rotação confirmada, mas não auditada, retorna 500 (não repetível; escale).
Autorizações
JWT bearer token issued by the identity provider.
Parâmetros de caminho
The institution's unique identifier (UUID) whose connector-credentials KEK is rotated.
"44444444-4444-4444-4444-444444444444"
Corpo
Optional operator-supplied free-text reason for the rotation (sealed verbatim into the audit payload).
"scheduled_annual_rotation"
Resposta
OK
The institution the rotation targeted.
"44444444-4444-4444-4444-444444444444"
The newly active KEK version.
"v3"
The KEK version that was active before the rotation.
"v2"
The rewrap progress status (e.g. IN_PROGRESS).
"IN_PROGRESS"
The RFC3339 timestamp the rotation committed.
"2026-06-08T12:00:00Z"

