Recuperar la credencial inicial
Procedimiento del operador para emitir una credencial sustituta cuando el propietario perdió la inicial y no tiene otra clave con keys:write.
Esta página es para operadores de Trifaco. El integrador solo necesita saber que debe contactar a Trifaco.
Aplica cuando la empresa perdió su credencial inicial y no conserva otra clave con keys:write. El operador emite una sustituta sin conocer la clave perdida.
Verifica la identidad y la autoridad del propietario fuera del canal de emisión. Prepara un archivo privado con company_id, environment, owner_verification_evidence_id (UUID nuevo) y reason, y registra la verificación:
node --env-file=.env dist/backend/cli/credential-recovery-approval.js \
/ruta/privada/recuperacion.json OPERATOR_ID /ruta/privada/evidencia.pdf \
FECHA_ISO_DE_CADUCIDAD --owner-verified-and-grant-recovery- Requiere
MIGRATION_DATABASE_URL, un operador vigente y una empresa incorporada por la API interna. - Guarda un hash de la evidencia, vincula la aprobación a esa solicitud y otorga una concesión de recuperación de 24 horas como máximo.
- Ejecutarlo declara que un operador humano verificó identidad y autoridad.
Consulta GET /internal/v1/companies/{id} y guarda su ETag.
Envía { "owner_verification_evidence_id": "…", "reason": "…" } a POST /internal/v1/companies/{id}/credential-recoveries con certificado cliente, Bearer, X-Trifaco-Environment, Idempotency-Key e If-Match.
201 devuelve ApiKeyIssued una sola vez:
- revoca la credencial inicial vigente (la incorporada o la última recuperada);
- emite otra para el mismo propietario con los mismos permisos;
- audita ambas acciones con el operador como actor.
Entrega la credencial al propietario por un canal seguro.
| Error | Causa |
|---|---|
403 RECOVERY_ACCESS_DENIED | Sin concesión de recuperación. |
409 OWNER_VERIFICATION_REQUIRED | La verificación no coincide, venció o ya se usó. |
409 VERSION_CONFLICT / 428 PRECONDITION_REQUIRED | ETag desactualizado o ausente. |
404 RESOURCE_NOT_FOUND | La empresa no se incorporó por la API interna. |
409 SECRET_ALREADY_DELIVERED | Replay; resource_id identifica la clave emitida. |
Las claves de otros actores no se tocan y los documentos admitidos siguen su curso. Evidencia de la validación en AWS: resultado AG-004.