List all managed keys matching optional filters.
Optionalfilters: { usage?: string; enabled?: boolean }Create a new managed key.
Optionalmetadata: Record<string, string>Enable a disabled key.
Disable a key (soft delete).
Schedule a key for deletion.
OptionalpendingWindowDays: numberEncrypt plaintext with a managed key.
Optionalcontext: Record<string, string>Decrypt ciphertext with a managed key.
Optionalcontext: Record<string, string>Sign data with a managed signing key.
Optionalalgorithm: stringVerify a signature against data.
Optionalalgorithm: stringRotate a key (create a new version, mark old as deprecated).
Unified interface for all key management providers.
Adapts cloud KMS services (AWS, GCP, Azure, Vault) and local key stores to a single API surface, enabling provider-agnostic key operations.
Example