Conceito e mecanismo
Transit fornece operações criptográficas sem guardar o documento enviado pela aplicação como repositório de dados. O cliente deve conservar o ciphertext e apresentá-lo para decrypt. O modelo permite separar quem gere chaves de quem cifra ou decifra com uma chave específica. Define policies segundo essas necessidades e não entregues administração de chaves a todo o consumidor. Base64 na entrada é codificação de transporte para o payload, não cifragem. A chamada continua a precisar de TLS e autorização. A saída identifica a versão usada, permitindo ao Vault escolher o material adequado para decifrar quando essa versão e a política de acesso o permitem.
Aplicação guiada
Num projeto fictício, a chave passou de v2 para v3, mas os dados antigos continuam no armazenamento da aplicação. Isso não prova falha: rotação cria material para operações futuras e não reescreve os ficheiros existentes. Rewrap permite obter ciphertext atualizado sem devolver plaintext ao processo que faz a migração. Esse processo precisa de persistir e validar o resultado. Antes de elevar min_decryption_version, inventaria backups e documentos históricos ainda necessários. Uma versão fora do conjunto permitido pode tornar esses dados indisponíveis aos consumidores, mesmo que a retenção de negócio continue ativa. O plano deve incluir ensaio de restore, critérios de aceitação e responsável pela decisão. Alterar o prefixo do ciphertext não executa recifragem e não é uma migração válida.
Rotação da chave e migração dos backups são tarefas distintas com evidência própria.
Armadilhas comuns
Base64 como cifragem; Transit como armazenamento; rotação como rewrap; prefixo alterado como dados migrados.
Tópicos relacionados: Autenticação e identidade · Policies, paths e capabilities · Tokens, leases e renovação
Conserva ciphertext e valida dependências antes de restringir versões antigas.
Referência: Transit encryption and key rotation · Vault Associate (003); product version tested: Vault 1.19