> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aprende a configurar Customer Managed Keys con la Management API

# Configurar Customer Managed Keys con la Management API

Auth0 protege los secretos y los datos del inquilino mediante una Auth0 clave raíz de entorno, ubicada en la parte superior de la jerarquía de claves de cifrado de envoltura. La Auth0 clave raíz de entorno y la clave raíz proporcionada por el cliente se almacenan en el módulo de seguridad de hardware (HSM) del proveedor de servicios en la nube de Auth0 correspondiente, AWS o Azure.

<div id="bring-your-own-key">
  ## Bring Your Own Key
</div>

Con Bring Your Own Key, los usuarios con el [rol Key Management Editor](/es/docs/get-started/manage-dashboard-access/add-dashboard-users) pueden usar la [Auth0 Management API](https://auth0.com/docs/api/management/v2) para reemplazar la clave raíz de entorno predeterminada de Auth0 por su propia clave raíz proporcionada por el cliente. Los clientes pueden cargar de forma segura su propia clave raíz, que contiene su propio material criptográfico, para:

* Cumplir requisitos personalizados de generación y origen de claves para la clave raíz de entorno
* Cumplir requisitos específicos de instalación o vida útil de la clave raíz de entorno
* Mantener una copia de la clave raíz proporcionada por el cliente en sus propias instalaciones.

<Warning>
  Al importar su propia clave raíz proporcionada por el cliente con Bring Your Own Key, desautoriza implícitamente a Auth0 para gestionar el ciclo de vida de la clave raíz proporcionada por el cliente, excepto su eliminación.
</Warning>

Puede crear y gestionar su clave raíz proporcionada por el cliente mediante la <Tooltip tip="Management API: Un producto que permite a los clientes realizar tareas administrativas." cta="Ver glosario" href="/es/docs/glossary?term=Management+API">Management API</Tooltip>, siguiendo estos pasos:

1. Llame al endpoint [Create the new encryption key](https://auth0.com/docs/api/management/v2/keys/post-encryption) para iniciar el proceso de Bring Your Own Key y obtener el `kid` (identificador de clave) de la clave raíz proporcionada por el cliente preactivada sin material criptográfico.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Este endpoint devuelve el valor `kid`, que es el identificador único de la clave.
   </Callout>
2. Llame al endpoint [Create the public wrapping key](https://auth0.com/docs/api/management/v2/keys/post-encryption-wrapping-key) para crear y devolver una clave pública de encapsulación.
3. En su entorno, genere su propio material criptográfico de clave y encapsúlelo (cífrelo) con la clave pública de encapsulación para crear una clave de cifrado encapsulada (la clave raíz proporcionada por el cliente).
4. Llame al endpoint [Import the encryption key](https://auth0.com/docs/api/management/v2/keys/post-encryption-key) para importar su clave raíz proporcionada por el cliente a Auth0.

<div id="cryptographic-material-requirements">
  ## Requisitos del material criptográfico
</div>

Use su sistema de gestión de claves para encapsular su propio material criptográfico con la clave pública de encapsulación y crear la clave de cifrado encapsulada. Use estos valores de configuración para los parámetros del algoritmo [CKM\_RSA\_AES\_KEY\_WRAP](https://docs.oasis-open.org/pkcs11/pkcs11-curr/v2.40/cos01/pkcs11-curr-v2.40-cos01.html#_Toc408226894) según su proveedor de servicios en la nube de Auth0 (AWS o Azure):

<div id="auth0-on-aws-cloud">
  ### Auth0 en la nube de AWS
</div>

* Longitud de la clave pública de encapsulación: 3072 bits
* Algoritmo: CKG\_MGF1\_SHA256
* Longitud de la clave AES temporal para CKM\_AES\_KEY\_WRAP\_PAD: 256 bits
* Tipo de clave raíz proporcionada por el cliente: clave simétrica AES de 256 bits

<div id="auth0-on-azure-cloud">
  ### Auth0 en la nube de Azure
</div>

* Longitud de la clave pública de encapsulación: 2048 bits
* Algoritmo: CKG\_MGF1\_SHA-1
* Longitud de la clave AES temporal para CKM\_AES\_KEY\_WRAP\_PAD: 256 bits
* Tipo de clave raíz proporcionada por el cliente: clave privada RSA de 2048 bits
* Codificación de la clave privada: PKCS #8 - ASN.1 DER

<div id="permissions">
  ## Permisos
</div>

Utilice los siguientes permisos para otorgar acceso a los endpoints de claves de cifrado.

| Permisos                 | Descripciones                                                                                                                                                                                       |
| ------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `read:encryption_keys`   | Los usuarios pueden buscar y recuperar claves en el inquilino de Auth0. Esto incluye la lectura de los endpoints `/api/v2/keys/encryption` y `/api/v2/keys/encryption/{kid}`.                       |
| `create:encryption_keys` | Los usuarios pueden crear su propia Customer Provided Root Key y su clave pública de encapsulación mediante los endpoints `/api/v2/keys/encryption` y `/api/v2/keys/encryption/{kid}/wrapping-key`. |
| `delete:encryption_keys` | Los usuarios pueden eliminar su propia Customer Provided Root Key mediante el endpoint `/api/v2/keys/encryption/{kid}`.                                                                             |
| `update:encryption_keys` | Los usuarios pueden importar su propia Customer Provided Root Key mediante el endpoint `/api/v2/keys/encryption/{kid}`.                                                                             |

<div id="endpoints">
  ## Endpoints
</div>

* Use el endpoint [Obtener todas las claves de cifrado](https://auth0.com/docs/api/management/v2/keys/get-encryption-keys) para recuperar información sobre la clave raíz de entorno actual o la clave raíz proporcionada por el cliente existentes, así como sobre la Tenant Master Key.
* Use el endpoint [Obtener la clave de cifrado por su id de clave](https://auth0.com/docs/api/management/v2/keys/get-encryption-key) para recuperar información sobre la clave especificada.
* Use el endpoint [Crear la nueva clave de cifrado](https://auth0.com/docs/api/management/v2/keys/post-encryption) para crear un marcador de posición preactivado para una clave raíz proporcionada por el cliente.
* Use el endpoint [Crear la clave pública de encapsulación](https://auth0.com/docs/api/management/v2/keys/post-encryption-wrapping-key) para recuperar una clave pública de encapsulación con la que encapsular su material criptográfico.
* Use el endpoint [Importar la clave de cifrado](https://auth0.com/docs/api/management/v2/keys/post-encryption-key) para importar el material de una nueva clave raíz proporcionada por el cliente.
* Use el endpoint [Eliminar la clave de cifrado por su id de clave](https://auth0.com/docs/api/management/v2/keys/delete-encryption-key) para eliminar una clave raíz proporcionada por el cliente existente y dejar de usar Bring Your Own Keys. La clave raíz de entorno de Auth0 se usa para volver a cifrar la jerarquía de claves. Esta operación no afecta negativamente a los datos existentes ni a los flujos de autenticación.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si la funcionalidad Customer Managed Keys no está habilitada en su inquilino, al llamar a los endpoints de la API se devolverá el siguiente error: `This feature is not enabled for this tenant`.
</Callout>
