Trifaco API
Operadores

Recuperar la credencial inicial

Procedimiento del operador para emitir una credencial sustituta cuando el propietario perdió la inicial y no tiene otra clave con keys:write.

Esta página es para operadores de Trifaco. El integrador solo necesita saber que debe contactar a Trifaco.

Aplica cuando la empresa perdió su credencial inicial y no conserva otra clave con keys:write. El operador emite una sustituta sin conocer la clave perdida.

Verifica la identidad y la autoridad del propietario fuera del canal de emisión. Prepara un archivo privado con company_id, environment, owner_verification_evidence_id (UUID nuevo) y reason, y registra la verificación:

node --env-file=.env dist/backend/cli/credential-recovery-approval.js \
  /ruta/privada/recuperacion.json OPERATOR_ID /ruta/privada/evidencia.pdf \
  FECHA_ISO_DE_CADUCIDAD --owner-verified-and-grant-recovery
  • Requiere MIGRATION_DATABASE_URL, un operador vigente y una empresa incorporada por la API interna.
  • Guarda un hash de la evidencia, vincula la aprobación a esa solicitud y otorga una concesión de recuperación de 24 horas como máximo.
  • Ejecutarlo declara que un operador humano verificó identidad y autoridad.

Consulta GET /internal/v1/companies/{id} y guarda su ETag.

Envía { "owner_verification_evidence_id": "…", "reason": "…" } a POST /internal/v1/companies/{id}/credential-recoveries con certificado cliente, Bearer, X-Trifaco-Environment, Idempotency-Key e If-Match.

201 devuelve ApiKeyIssued una sola vez:

  • revoca la credencial inicial vigente (la incorporada o la última recuperada);
  • emite otra para el mismo propietario con los mismos permisos;
  • audita ambas acciones con el operador como actor.

Entrega la credencial al propietario por un canal seguro.

ErrorCausa
403 RECOVERY_ACCESS_DENIEDSin concesión de recuperación.
409 OWNER_VERIFICATION_REQUIREDLa verificación no coincide, venció o ya se usó.
409 VERSION_CONFLICT / 428 PRECONDITION_REQUIREDETag desactualizado o ausente.
404 RESOURCE_NOT_FOUNDLa empresa no se incorporó por la API interna.
409 SECRET_ALREADY_DELIVEREDReplay; resource_id identifica la clave emitida.

Las claves de otros actores no se tocan y los documentos admitidos siguen su curso. Evidencia de la validación en AWS: resultado AG-004.