> For the complete documentation index, see [llms.txt](https://docs.kiloiot.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.kiloiot.io/kilo-docs-pt/kilo-iot-server/reports/key-vault.md).

# Key Vault

Armazene DevEUI/AppKey LoRaWAN e pares EP EUI/Network Key MIOTY encriptados, com pesquisa e controlo de acesso ao nível da página.

O Key Vault dá à sua organização um espaço encriptado para armazenar pares de EUI e chave LoRaWAN e MIOTY com controlo de acesso.

Cada dispositivo que comissiona traz um par de credenciais de rádio: um identificador e um segredo. Em LoRaWAN, esse par é o **DevEUI** e o **AppKey**. Em MIOTY, é o **EP EUI** e o **Network Key**. Sem ambas as metades, um dispositivo não pode ser provisionado numa rede. Se a metade secreta pode ou não ser lida posteriormente de uma unidade depende inteiramente do fabricante — alguns modelos entregam-na através de uma ligação UART com fios, muitos não — e nada disso é prático depois de a unidade estar montada e selada.

O Key Vault armazena esses pares ao nível da organização, para que as credenciais sobrevivam ao dispositivo, ao instalador e à implementação. É um registo organizacional das chaves de cada unidade, independentemente de essa unidade estar atualmente registada, online ou sequer ainda no terreno.

***

## Porque é importante

As credenciais de rádio tendem a ficar nos piores lugares possíveis. Chegam num autocolante dentro da caixa, são introduzidas uma vez num formulário de provisionamento e, depois disso, as únicas cópias a que alguém consegue aceder rapidamente são uma etiqueta na unidade, a folha de cálculo de um contratado ou um portal do fornecedor controlado pela conta de outra pessoa.

Isso funciona até deixar de funcionar:

* Uma equipa de comissionamento instala 400 sensores em nove locais ao longo de três semanas e depois entrega a implementação à sua equipa de operações. A documentação não vem com ela.
* O contrato de um prestador termina. O respetivo portátil, a folha de cálculo e o acesso ao portal do fornecedor terminam com ele.
* Um sensor avaria quatro anos numa vida útil de bateria de dez anos. A unidade de substituição precisa de ser provisionada e a folha de chaves original estava num dossier num escritório da fábrica que entretanto foi reaproveitado.
* Um dispositivo é reprovisionado para outra rede e precisa de o AppKey ser introduzido novamente — uma chave que ninguém registou porque o primeiro provisionamento "simplesmente funcionou".
* Um auditor pergunta como as credenciais dos dispositivos são armazenadas e quem lhes pode aceder, e a resposta honesta envolve um arquivo físico.

O Key Vault substitui tudo isso por um único repositório encriptado dentro da organização que já detém a implementação, governado pelo mesmo modelo de acesso que todas as outras páginas.

> **O Key Vault não é API Keys.** As chaves de API autenticam *integrações* no Kilo IoT Server — um script de relatórios, um pipeline de CI, um sistema de armazém — e são geridas em [Definições → Chaves de API](/kilo-docs-pt/kilo-iot-server/settings/api-keys.md). O Key Vault armazena as *credenciais de rádio dos seus dispositivos físicos*. As duas nunca se sobrepõem.

***

## Navegação

Abra a barra lateral e vá para **Registos e Relatórios** → **Key Vault**.

Se ainda não guardou nada, a página apresenta-lhe um estado vazio:

> **Ainda guarda as chaves dos seus dispositivos em papel?**

Clique em **Adicione o seu primeiro par de chaves** para começar.

***

<figure><img src="https://585438662-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FtNQh1wBSHSaknslMdOXm%2Fuploads%2Fgit-blob-871b186ab135615d773dde3bf3ff19bd39783bf4%2Fkey-vault-list.jpg?alt=media" alt="The Key Vault listing a stored DevEUI and its key, with search, Add Key Pair, Edit and Delete"><figcaption></figcaption></figure>

## O que contém um par de chaves

Cada entrada contém dois campos:

| Campo                       | O que contém                                                                                                  | Formato                    |
| --------------------------- | ------------------------------------------------------------------------------------------------------------- | -------------------------- |
| **EUI** *(DevEUI / EP EUI)* | O identificador único do dispositivo — o DevEUI para um dispositivo LoRaWAN, o EP EUI para um endpoint MIOTY. | 16 caracteres hexadecimais |
| **AppKey / Network Key**    | O segredo do dispositivo — o AppKey para LoRaWAN, a Network Key para MIOTY.                                   | 32 caracteres hexadecimais |

Ambos os campos usam o mesmo formulário independentemente do protocolo, por isso uma implementação mista de LoRaWAN e MIOTY mantém todas as suas credenciais num só lugar.

Os valores são armazenados encriptados. Apenas os utilizadores com acesso à página Key Vault os podem ler novamente.

***

## Adicionar um par de chaves

1. Vá para **Registos e Relatórios** → **Key Vault**.
2. Clique em **Adicionar par de chaves**.
3. No **EUI** campo, introduza o DevEUI do dispositivo (LoRaWAN) ou o EP EUI (MIOTY) — 16 caracteres hexadecimais.
4. No **AppKey / Network Key** campo, introduza o AppKey (LoRaWAN) ou a Network Key (MIOTY) — 32 caracteres hexadecimais.
5. Clique em **Salvar**.

Verá a confirmação **"Par de chaves guardado no cofre"** e a entrada aparece na lista.

### Se o armazenamento for bloqueado

O formulário valida ambas as metades antes de aceitar uma entrada:

| Mensagem                                                                | O que significa                                                                                                                                                                                               |
| ----------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| *"O EUI está incompleto."*                                              | O EUI tem menos de 16 caracteres hexadecimais. Verifique se houve uma colagem truncada ou se falta um carácter.                                                                                               |
| *"O AppKey / Network Key está incompleto."*                             | A chave tem menos de 32 caracteres hexadecimais.                                                                                                                                                              |
| *"Introduza o EUI e o AppKey / Network Key antes de guardar no cofre."* | Um dos dois campos está vazio. Uma entrada no cofre só é útil como par — um EUI isolado não recupera nada.                                                                                                    |
| *"Falha ao guardar o par de chaves"*                                    | O guardado não foi concluído. Se ambos os campos estiverem corretamente formatados, consulte [Limites](#limits) abaixo — uma organização que atingiu o seu limite de entradas não pode armazenar novos pares. |

Entradas duplicadas são rejeitadas: a mesma combinação de EUI e chave não pode ser armazenada duas vezes numa organização, por isso voltar a introduzir um par que já registou não criará uma segunda cópia.

***

## Adicionar uma chave a partir do formulário do dispositivo

O momento mais fiável para registar uma chave é o momento em que já a tem à frente — enquanto configura o dispositivo.

O formulário do dispositivo inclui um **Adicionar ao Vault** botão que guarda o par diretamente a partir do dispositivo que está a configurar. Para um dispositivo LoRaWAN, guarda o AppKey; para um dispositivo MIOTY, guarda a Network Key. Sem voltar a escrever, sem uma ida separada à página do cofre, sem erro de transcrição.

Este é o hábito que vale a pena integrar no seu procedimento de comissionamento: quem introduz a chave no formulário do dispositivo também clica **Adicionar ao Vault** na mesma sessão. Para o fluxo completo de registo do dispositivo, consulte [Registo de Dispositivos](/kilo-docs-pt/kilo-iot-server/devices/registering-devices.md).

***

## Encontrar um par de chaves

Use **Pesquise por EUI ou AppKey / Network Key** acima da lista. A pesquisa corresponde a valores parciais, por isso não precisa dos 16 ou 32 caracteres completos — os últimos caracteres de uma etiqueta de dispositivo costumam ser suficientes para localizar uma entrada.

* A pesquisa requer pelo menos **2 caracteres**. Abaixo disso, a página mostra *"Introduza pelo menos 2 caracteres para pesquisar."* ou *"Continue a escrever para pesquisar"* — a lista não é filtrada até atingir o mínimo.
* Se nada corresponder, verá **"Nenhum par de chaves encontrado"** por *"Tente outra pesquisa por EUI ou AppKey / Network Key."* Amplie a pesquisa removendo caracteres: uma subcadeia do meio de um EUI corresponde tão bem como um prefixo, por isso um fragmento mais curto tem mais probabilidades de encontrar correspondência do que um mais longo com um erro nele.

Pesquisar pelo valor da chave, e não apenas pelo EUI, é útil na direção inversa — quando tem uma chave de um registo de provisionamento e precisa de descobrir a que dispositivo pertence.

***

## Editar um par de chaves

Corrija uma entrada quando um dispositivo recebe novas chaves, ou quando um erro de transcrição surgir durante uma associação falhada.

1. Localize a entrada, usando a pesquisa se a lista for longa.
2. Abra **Editar par de chaves**.
3. Atualize o **EUI**, o **AppKey / Network Key**, ou ambos. A mesma validação aplica-se — 16 caracteres hexadecimais e 32 caracteres hexadecimais, ambos os campos são obrigatórios.
4. Clique em **Salvar**.

Verá **"Par de chaves atualizado"**. Se a atualização não for concluída, a página apresenta **"Falha ao atualizar o par de chaves"** — confirme que ambos os campos estão completos e corretamente formatados e tente novamente.

***

## Eliminar um par de chaves

Remova entradas de hardware que saiu da implementação — unidades desativadas, devolvidas ao fornecedor ou perdidas.

1. Localize a entrada.
2. Escolha eliminar.
3. Confirme no pedido: *"Tem a certeza de que deseja eliminar este par de chaves?"*

Verá **"Par de chaves eliminado"**. Se a eliminação não for concluída, a página apresenta **"Falha ao eliminar o par de chaves"**; tente novamente e, se persistir, confirme que ainda tem acesso de edição à página.

A eliminação é o ponto sem retorno para uma credencial. Depois de um par desaparecer do cofre e a etiqueta física desaparecer do hardware, a chave não pode ser recuperada em nenhuma parte da plataforma. Elimine apenas quando o dispositivo estiver realmente fora de serviço — e não para arrumar uma lista que pode pesquisar em vez disso.

***

## Controlo de acesso

O Key Vault tem a sua própria **Key Vault** permissão de página, definida independentemente de qualquer outra área. O acesso de um utilizador a dispositivos, dashboards ou conectores não diz nada sobre o acesso ao cofre — atribui-o deliberadamente.

Esse é o objetivo de colocar credenciais numa página em vez de numa folha de cálculo. As pessoas que precisam de ler chaves — engenheiros de comissionamento, o responsável de operações que trata das substituições — têm acesso. Todos os outros não veem a página de todo.

Defina a permissão quando convidar um utilizador ou quando editar o acesso de um membro existente. Consulte [Gerir acesso](/kilo-docs-pt/kilo-iot-server/account/managing-access.md) para saber como alterar permissões num membro existente, e [Funções e Acesso às Páginas](/kilo-docs-pt/kilo-iot-server/account/roles-and-page-access.md) para saber como as permissões ao nível da página funcionam em toda a plataforma.

Como o acesso às credenciais merece revisão, associe a permissão ao [Registo de auditoria](/kilo-docs-pt/kilo-iot-server/reports/audit-trail.md), que regista quem teve acesso concedido ou recusado às páginas da sua organização e quando.

***

## Limites

Cada organização pode armazenar um número fixo de pares de chaves. Quando o limite é atingido, guardar um novo par falha e um administrador tem de remover entradas não utilizadas — hardware desativado, unidades devolvidas, duplicados de uma migração — antes de poderem ser adicionados novos pares.

Se **"Falha ao guardar o par de chaves"** aparece numa entrada corretamente formatada, o limite de entradas é a primeira coisa a verificar.

***

## Dicas e boas práticas

* **Registe no comissionamento, não depois.** A janela em que uma chave é fácil de capturar é o momento em que está no formulário de provisionamento. Use **Adicionar ao Vault** no formulário do dispositivo e o cofre preenche-se sozinho à medida que a implementação avança. Reconstruir chaves depois do facto significa voltar à etiqueta — ou a qualquer leitura de retorno que o fabricante suporte — em hardware que já está instalado.
* **Faça disso um item no âmbito do instalador.** Se contratados fizerem o comissionamento dos seus locais, "chaves do dispositivo registadas no Key Vault" deve constar dos critérios de aceitação juntamente com o registo do dispositivo e as verificações de sinal. A transferência é quando o conhecimento é mais barato de transmitir e mais provável de se perder.
* **Restrinja a página deliberadamente.** Conceda acesso ao Key Vault às funções que provisionam hardware e mantenha Sem acesso por predefinição para todos os restantes. Uma concessão ampla transforma um repositório controlado de novo numa folha de cálculo partilhada.
* **Remova na desativação, não por impulso.** Elimine uma entrada quando a unidade sair de serviço e trate o limite de entradas como um incentivo para rever hardware reformado, em vez de reduzir uma frota ativa.
* **Rode o que o hardware permitir.** Quando um dispositivo suporta mudança de chaves, rode as credenciais no calendário definido pela sua política de segurança — após o fim de um contrato, por exemplo — e atualize a entrada do cofre na mesma operação para que o registo e o hardware nunca se afastem.
* **Pesquise por fragmentos.** Dois caracteres são suficientes para começar a filtrar. Ler os últimos quatro caracteres de uma etiqueta de dispositivo é mais rápido e muito menos propenso a erros do que transcrever todos os dezasseis.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.kiloiot.io/kilo-docs-pt/kilo-iot-server/reports/key-vault.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
