> For the complete documentation index, see [llms.txt](https://docs.kiloiot.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.kiloiot.io/kilo-docs-es/kilo-iot-server/reports/key-vault.md).

# Bóveda de claves

Almacena pares LoRaWAN DevEUI/AppKey y MIOTY EP EUI/Network Key cifrados, con búsqueda y control de acceso a nivel de página.

Key Vault proporciona a tu organización un lugar cifrado para almacenar pares de claves EUI de LoRaWAN y Mioty con control de acceso.

Cada dispositivo que pones en servicio lleva un par de credenciales de radio: un identificador y un secreto. Para LoRaWAN ese par es el **DevEUI** y la **AppKey**. Para MIOTY es el **EP EUI** y la **Network Key**. Sin ambas mitades, un dispositivo no puede aprovisionarse en una red. Que la mitad secreta pueda leerse de nuevo de la unidad después depende por completo del fabricante: algunos modelos la entregarán a través de una conexión UART por cable, muchos no lo harán, y nada de eso es práctico una vez que la unidad está montada y sellada.

Key Vault almacena esos pares a nivel de organización, de modo que las credenciales sobreviven al dispositivo, al instalador y al despliegue. Es un registro organizativo de cuáles son las claves de cada unidad, independientemente de si esa unidad está registrada actualmente, en línea o incluso todavía en el campo.

***

## Por qué importa

Las credenciales de radio tienden a terminar en los peores lugares posibles. Llegan en una etiqueta dentro de la caja, se introducen una vez en un formulario de aprovisionamiento y, después de eso, las únicas copias a las que alguien puede llegar con prisas son una etiqueta en la unidad, una hoja de cálculo de un contratista o un portal del proveedor que controla la cuenta de otra persona.

Eso funciona hasta que deja de hacerlo:

* Un equipo de puesta en servicio despliega 400 sensores en nueve sitios durante tres semanas y luego entrega el despliegue a tu equipo de operaciones. La documentación no viene con ello.
* Termina el encargo de un contratista. Su portátil, su hoja de cálculo y su inicio de sesión en el portal del proveedor terminan con él.
* Un sensor falla a los cuatro años de una vida útil de batería de diez años. La unidad de reemplazo necesita ser aprovisionada, y la hoja de claves original estaba en una carpeta en la oficina de una planta que desde entonces ha sido reutilizada.
* Un dispositivo se reprovisiona en otra red y necesita que se vuelva a introducir su AppKey: una clave que nadie registró porque el primer aprovisionamiento "simplemente funcionó".
* Un auditor pregunta cómo se almacenan las credenciales de los dispositivos y quién puede verlas, y la respuesta honesta implica un archivador.

Key Vault reemplaza todo eso con un único almacén cifrado dentro de la organización que ya posee el despliegue, regido por el mismo modelo de acceso que cualquier otra página.

> **Key Vault no es Claves de API.** Las claves de API autentican *integraciones* en el servidor Kilo IoT — un script de informes, una canalización de CI, un sistema de almacén — y se gestionan en [Configuración → Claves de API](/kilo-docs-es/kilo-iot-server/settings/api-keys.md). Key Vault almacena las *credenciales de radio de tus dispositivos físicos*. Nunca se solapan.

***

## Navegación

Abre la barra lateral y ve a **Registros e informes** → **Bóveda de claves**.

Si aún no has almacenado nada, la página te recibe con un estado vacío:

> **¿Sigues guardando las claves de tu dispositivo en papel?**

Haz clic en **Añade tu primer par de claves** para empezar.

***

<figure><img src="https://3373664356-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FtNQh1wBSHSaknslMdOXm%2Fuploads%2Fgit-blob-871b186ab135615d773dde3bf3ff19bd39783bf4%2Fkey-vault-list.jpg?alt=media" alt="The Key Vault listing a stored DevEUI and its key, with search, Add Key Pair, Edit and Delete"><figcaption></figcaption></figure>

## Qué contiene un par de claves

Cada entrada contiene dos campos:

| Campo                       | Qué contiene                                                                                                    | Forma                       |
| --------------------------- | --------------------------------------------------------------------------------------------------------------- | --------------------------- |
| **EUI** *(DevEUI / EP EUI)* | El identificador único del dispositivo: el DevEUI para un dispositivo LoRaWAN, el EP EUI para un extremo MIOTY. | 16 caracteres hexadecimales |
| **AppKey / Network Key**    | El secreto del dispositivo: la AppKey para LoRaWAN, la Network Key para MIOTY.                                  | 32 caracteres hexadecimales |

Ambos campos usan el mismo formulario independientemente del protocolo, por lo que un despliegue mixto de LoRaWAN y MIOTY mantiene todas sus credenciales en un solo lugar.

Los valores se almacenan cifrados. Solo los usuarios con acceso a la página de Bóveda de claves pueden leerlos de nuevo.

***

## Añadir un par de claves

1. Ve a **Registros e informes** → **Bóveda de claves**.
2. Haz clic en **Añadir par de claves**.
3. En el **EUI** campo, introduce el DevEUI del dispositivo (LoRaWAN) o EP EUI (MIOTY): 16 caracteres hexadecimales.
4. En el **AppKey / Network Key** campo, introduce la AppKey (LoRaWAN) o Network Key (MIOTY): 32 caracteres hexadecimales.
5. Haz clic en **Guardar**.

Verás la confirmación **"Par de claves guardado en la bóveda"** y la entrada aparece en la lista.

### Si el guardado se bloquea

El formulario valida ambas mitades antes de aceptar una entrada:

| Mensaje                                                                                | Qué significa                                                                                                                                                                                                  |
| -------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| *"La EUI está incompleta."*                                                            | La EUI tiene menos de 16 caracteres hexadecimales. Comprueba si el pegado quedó truncado o si falta un carácter.                                                                                               |
| *"AppKey / Network Key está incompleta."*                                              | La clave tiene menos de 32 caracteres hexadecimales.                                                                                                                                                           |
| *"Introduce tanto la EUI como la AppKey / Network Key antes de guardar en la bóveda."* | Uno de los dos campos está vacío. Una entrada de la bóveda solo es útil como par: una EUI sola no recupera nada.                                                                                               |
| *"No se pudo guardar el par de claves"*                                                | El guardado no se completó. Si ambos campos están correctamente formados, consulta [Límites](#limits) a continuación: una organización que ha alcanzado su límite de entradas no puede almacenar nuevos pares. |

Se rechazan las entradas duplicadas: la misma combinación de EUI y clave no puede almacenarse dos veces dentro de una organización, así que volver a introducir un par que ya registraste no creará una segunda copia.

***

## Añadir una clave desde el formulario del dispositivo

El momento más fiable para registrar una clave es precisamente cuando ya la tienes delante, mientras configuras el dispositivo.

El formulario del dispositivo incluye un **Añadir a la bóveda** botón que guarda el par directamente desde el dispositivo que estás configurando. Para un dispositivo LoRaWAN guarda la AppKey; para un dispositivo MIOTY guarda la Network Key. Sin volver a escribir, sin ir por separado a la página de la bóveda, sin error de transcripción.

Este es el hábito que merece la pena incorporar a tu procedimiento de puesta en servicio: quien introduce la clave en el formulario del dispositivo también hace clic en **Añadir a la bóveda** en la misma sesión. Para el flujo completo de registro de dispositivos, consulta [Registro de dispositivos](/kilo-docs-es/kilo-iot-server/devices/registering-devices.md).

***

## Encontrar un par de claves

Usa **Buscar por EUI o AppKey / Network Key** encima de la lista. La búsqueda coincide con valores parciales, así que no necesitas los 16 o 32 caracteres completos: los últimos caracteres de una etiqueta de dispositivo suelen ser suficientes para localizar una entrada.

* La búsqueda requiere al menos **2 caracteres**. Por debajo de eso, la página muestra *"Introduce al menos 2 caracteres para buscar."* o *"Sigue escribiendo para buscar"* — la lista no se filtra hasta que alcanzas el mínimo.
* Si no coincide nada, ves **"No se encontraron pares de claves"** por *"Prueba otra búsqueda de EUI o AppKey / Network Key."* Amplía la búsqueda eliminando caracteres: una subcadena del medio de una EUI coincidirá igual de bien que un prefijo, así que un fragmento más corto tiene más probabilidades de acertar que uno más largo con un error tipográfico.

Buscar por valor de clave, y no solo por EUI, es útil en la dirección inversa: cuando tienes una clave de un registro de aprovisionamiento y necesitas averiguar a qué dispositivo pertenece.

***

## Editar un par de claves

Corrige una entrada cuando un dispositivo se vuelve a clavear, o cuando aparece un error de transcripción durante un intento de unión fallido.

1. Localiza la entrada, usando la búsqueda si la lista es larga.
2. Abra **Editar par de claves**.
3. Actualiza la **EUI**, la **AppKey / Network Key**, o ambas. Se aplica la misma validación: 16 caracteres hexadecimales y 32 caracteres hexadecimales, ambos campos obligatorios.
4. Haz clic en **Guardar**.

Verás **"Par de claves actualizado"**. Si la actualización no se completa, la página informa **"No se pudo actualizar el par de claves"** — confirma que ambos campos estén completos y correctamente formados, y luego inténtalo de nuevo.

***

## Eliminar un par de claves

Elimina entradas del hardware que ha salido del despliegue: unidades desmanteladas, devueltas al proveedor o perdidas.

1. Localiza la entrada.
2. Elige eliminar.
3. Confirma en el mensaje: *"¿Seguro que quieres eliminar este par de claves?"*

Verás **"Par de claves eliminado"**. Si la eliminación no se completa, la página informa **"No se pudo eliminar el par de claves"**; vuelve a intentarlo y, si persiste, confirma que aún tienes acceso de edición a la página.

Eliminar es el punto de no retorno para una credencial. Una vez que un par desaparece de la bóveda y la etiqueta física desaparece del hardware, la clave no se puede recuperar desde ninguna parte de la plataforma. Elimínalo cuando el dispositivo esté realmente fuera de servicio, no para ordenar una lista que puedes buscar en su lugar.

***

## Control de acceso

Key Vault tiene su propio **Bóveda de claves** permiso de página, configurado de forma independiente de cualquier otra superficie. El acceso de un usuario a dispositivos, paneles o conectores no dice nada sobre su acceso a la bóveda: se lo concedes deliberadamente.

Ese es precisamente el motivo de poner las credenciales en una página en lugar de en una hoja de cálculo. Las personas que necesitan leer las claves —ingenieros de puesta en servicio, el responsable de operaciones que gestiona los reemplazos— obtienen acceso. Todos los demás no ven la página en absoluto.

Configura el permiso cuando invites a un usuario o cuando edites el acceso de un miembro existente. Consulta [Gestionar el acceso](/kilo-docs-es/kilo-iot-server/account/managing-access.md) para ver cómo cambiar los permisos de un miembro existente, y [Roles y acceso a páginas](/kilo-docs-es/kilo-iot-server/account/roles-and-page-access.md) para ver cómo funcionan los permisos a nivel de página en toda la plataforma.

Como merece la pena revisar el acceso a las credenciales, combina el permiso con el [Registro de auditoría](/kilo-docs-es/kilo-iot-server/reports/audit-trail.md), que registra quién recibió o a quién se denegó acceso a las páginas de tu organización y cuándo.

***

## Límites

Cada organización puede almacenar un número fijo de pares de claves. Cuando se alcanza el límite, guardar un nuevo par falla y un administrador debe eliminar las entradas sin usar —hardware desmantelado, unidades devueltas, duplicados de una migración— antes de poder añadir nuevos pares.

Si **"No se pudo guardar el par de claves"** aparece en una entrada correctamente formada, el límite de entradas es lo primero que hay que comprobar.

***

## Consejos y mejores prácticas

* **Registra durante la puesta en servicio, no después.** La ventana en la que una clave es fácil de capturar es el momento en que está en el formulario de aprovisionamiento. Usa **Añadir a la bóveda** en el formulario del dispositivo y la bóveda se llena sola a medida que avanza el despliegue. Reconstruir las claves después implica volver a la etiqueta —o a cualquier lectura que admita el fabricante— en un hardware que ya está instalado.
* **Haz que sea un punto más en el alcance del instalador.** Si contratistas ponen en servicio tus sitios, "claves de dispositivo registradas en Key Vault" debe figurar en los criterios de aceptación junto con el registro del dispositivo y las comprobaciones de señal. La entrega es cuando el conocimiento cuesta menos transferirlo y es más probable que se pierda.
* **Restringe la página de forma deliberada.** Concede acceso a Key Vault a los roles que aprovisionan hardware y deja el valor predeterminado en Sin acceso para todos los demás. Un permiso amplio convierte de nuevo un almacén controlado en una hoja de cálculo compartida.
* **Depura al desmantelar, no por impulso.** Elimina una entrada cuando la unidad salga de servicio, y trata el límite de entradas como una señal para revisar el hardware retirado en lugar de para adelgazar una flota activa.
* **Rota lo que el hardware permita.** Cuando un dispositivo admita volver a clavearse, rota las credenciales según el calendario que marque tu política de seguridad —por ejemplo, después de que termine el contrato de un contratista— y actualiza la entrada de la bóveda en la misma operación para que el registro y el hardware nunca se separen.
* **Busca por fragmentos.** Dos caracteres bastan para empezar a filtrar. Leer los últimos cuatro caracteres de una etiqueta de dispositivo es más rápido y mucho menos propenso a errores que transcribir los dieciséis.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.kiloiot.io/kilo-docs-es/kilo-iot-server/reports/key-vault.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
