Skip to content
Talk to our solutions team

Error Codes

Errors are returned as { "code": "…", "message": "…", "data": {…} }. Policy denials are 400 with vault-access-denied (not 403).

CodeHTTPMeaning
vault-access-denied400The caller’s CPET or access rule does not permit this operation
vault-invalid-payload400Malformed request body
vault-invalid-secret-key400The named key was not found
vault-invalid-certificate-path400Invalid certificate path
vault-invalid-validity-days400Invalid/empty validity window
vault-invalid-ip / vault-invalid-uri400Invalid SAN IP / URI
vault-not-found404Requested record not found
vault-missing-certificate400Certificate details missing from the request
vault-max-active-certificate-limit-reached400The key already has the maximum active records (3)
CodeHTTPMeaning
vault-revocation-not-configured503CRL/OCSP requested but the revocation emitter isn’t wired
vault-failed-to-generate-certificate500Certificate generation failed
vault-failed-to-generate-key500Key generation failed
vault-failed-to-create-cert-pair500Cert/key pair creation failed
vault-failed-to-parse-certificate / vault-failed-to-parse-private-key400Supplied PEM could not be parsed
vault-failed-to-convert-pem-to-certificate / vault-failed-to-convert-pem-to-key400PEM conversion failed
vault-failed-to-retrieve-certificates500Certificate lookup failed
CodeHTTPMeaning
vault-not-connected503The storage backend is unreachable — consumers have no secret cache
vault-failed-to-connect-to-vault503Could not connect to the storage backend
vault-failed-to-retrieve-secret500Secret read failed
vault-failed-to-save-secret500Secret write failed
vault-failed-to-delete500Delete failed
vault-failed-to-renew-token / vault-invalid-non-renewable-token500Backend token could not be renewed (missing policy)

See also Operations → Failure modes.