Concluir uma importação de chave de assinatura BYOK Modelo A (SaaS)
Encaminha o material de chave opaco e já encapsulado (wrapped) do tenant (Modelo A — nunca em texto claro) ao KMS por meio do signer sidecar, e então persiste APENAS o certificado público + a referência KMS por tenant + custody_provider=KMS (nunca o material de chave). RBAC: signing-key:import (papel de provisionamento apenas para admin). A presença/tipo dos campos é validada contra o schema (422); um ISPB malformado ou base64 inválido é um 400 codificado. Idempotente por meio do header OBRIGATÓRIO Idempotency-Key.
Autorizações
JWT bearer token issued by the identity provider.
Cabeçalhos
Idempotency key for safe retries (MANDATORY on this high-sensitivity endpoint).
"018f8a3e-4b2c-7c1a-9e5d-2f6a1b3c4d5e"
Corpo
Base64-encoded wrapped private-key material (Model A — never cleartext).
Base64-encoded opaque KMS import token from the import-params step.
KMS key id returned by the import-params step.
"018f8a3e-4b2c-7c1a-9e5d-2f6a1b3c4d5e"
Participant ISPB the certificate belongs to (8-digit identifier).
"29011780"
PEM-encoded PUBLIC ICP-Brasil A1 certificate.
Resposta
OK
Stored public-certificate id.
"018f8a3e-4b2c-7c1a-9e5d-2f6a1b3c4d5e"
Per-tenant KMS key reference.
"arn:aws:kms:us-east-1:000000000000:key/018f8a3e-4b2c-7c1a-9e5d-2f6a1b3c4d5e"
Import result status.
"imported"

