Iniciar uma importação de chave de assinatura BYOK Modelo A (SaaS)
Cria uma nova chave KMS de origem EXTERNA para o tenant do chamador e retorna a chave pública de encapsulamento (wrapping) + o token de importação que o tenant usa para encapsular seu material de chave privada ICP-Brasil LOCALMENTE (Modelo A — o SLC nunca vê a chave privada em texto claro). RBAC: signing-key:import (papel de provisionamento apenas para admin). Idempotente por meio do header OBRIGATÓRIO Idempotency-Key.
Autorizações
JWT bearer token issued by the identity provider.
Cabeçalhos
Idempotency key for safe retries (MANDATORY: each call mints a real, billable AWS KMS key).
"018f8a3e-4b2c-7c1a-9e5d-2f6a1b3c4d5e"
Resposta
OK
Base64-encoded opaque KMS import token to pass back on the complete-import call.
KMS key id created for this import.
"018f8a3e-4b2c-7c1a-9e5d-2f6a1b3c4d5e"
Base64-encoded PUBLIC wrapping key (DER) used to wrap the private key locally.
Import-token expiry (RFC3339 UTC); omitted when zero.
"2026-06-15T07:50:00Z"

