Passa al contenuto principale
In questa pagina

Le credenziali DEUNA identificano il commerciante e l'ambiente utilizzato da un'integrazione. L'autorizzazione richiesta dipende dal punto di vista e dal chiamante, quindi controlla il pannello di autorizzazione nel catalogo degli endpoint prima di eseguire una richiesta.

Scegli la corretta credenziali#

CredenzialiDove appartieneCosa fa
Chiave API pubblicaBrowser o SDK mobileInizialmente supporta l'interfaccia utente lato client e flussi di tokenizzazione.
Chiave API privataFiducia commerciante backendAutorizza operazioni server-server mercantili attraverso X-Api-Key.
Accesso al clienteFlusso di conformità al clienteAggiunge il contesto cliente firmato attraverso Authorization: Bearer … su endpoint che lo sostengono.
Sessione di amministratoreDEUNA AdminFornisce un accesso basato sul ruolo dell'operatore autorizzato; non è una credenziali API di integrazione.

Autorizzazione del back-end del Merchant#

Operazioni di Merchant che utilizzano l'autorizzazione API-chiave si aspettano la chiave privata in X-Api-Key.

curl --request GET \
  --url https://api.sandbox.deuna.io/merchants/orders/ORDER_TOKEN \
  --header "X-Api-Key: YOUR_PRIVATE_API_KEY"

Alcuni endpoint accettano anche un Authorization intestazione per portare l'identità del cliente:

Contesto clienti opzionaleHTTP
Authorization: Bearer USER_ACCESS_TOKEN

Il gettone del Bearer non sostituisce una chiave API privata richiesta. Inviarlo solo quando il documento di fine anno il supporto del cuscinetto e l'operazione ha bisogno di un contesto di cliente autenticato, come strumenti memorizzati o metodi di pagamento specifici per il cliente.

Ambienti#

Sandbox e produzione sono isolati. Ogni ambiente ha un proprio URL base, chiavi API, configurazione mercantile, connessioni, dati e endpoint webhook.

Sandbox
https://api.sandbox.deuna.io

Testare l'integrazione completa con le credenziali di sandbox e la configurazione di test del fornitore.

Production
https://api.deuna.io

Elaborare pagamenti in tempo reale utilizzando le credenziali di produzione e di produzione.

Conservare e ruotare i tasti#

  • Conservare le chiavi private in un gestore segreto o in una configurazione runtime protetta.
  • Portare l'accesso al servizio e all'ambiente che hanno bisogno della chiave.
  • Ridurre le credenziali dai registri delle richieste e dagli allegati di supporto.
  • Distribuire una chiave di ricambio prima di rivocare la vecchia chiave, quindi il traffico di produzione continua in modo sicuro.
  • Coordinate l'emissione e la rotazione delle chiavi con il vostro operatore di amministrazione autorizzato o DEUNA TAM.

Fallimenti di autenticazione#

Un'autorizzazione di ritorno normalmente 401 Unauthorized o 403 Forbidden. Prima di riprovare, verificare:

  1. La credenziale è presente nell'intestazione documentata.
  2. La chiave appartiene all'ambiente richiesto e commerciante.
  3. Il endpoint supporta il metodo di autorizzazione che hai inviato.
  4. Il token chiave o cliente non è scaduto o è stato revocato.
  5. Qualsiasi contesto commerciale, commerciale o cliente richiesto è presente.

Non riprovare un errore di autorizzazione indefinitamente. Conservare la risposta request_id quando disponibile e includerlo quando contatta il supporto.

Limiti di tasso#

Quando una richiesta autenticata supera il tasso di richiesta consentito, l'API ritorna 429 Too Many Requests. Honor Retry-After quando è presente, si ritiri invece di inviare una scoppio di ripetizioni, e riutilizzare la chiave e il corpo originale per lo stesso tentativo di pagamento. I limiti possono variare a seconda del conto e del punto finale.

Continua#