Pular para o conteúdo principal
Nesta página

As credenciais DEUNA identificam o comerciante e o ambiente usado por uma integração. A autorização necessária depende do endpoint e do chamador, portanto verifique o painel de autorização no catálogo de endpoints antes de implementar uma solicitação.

Escolha a credencial correta#

CredencialOnde pertenceO que isso faz
Chave de API públicaNavegador ou SDK móvelInicializa fluxos de tokenização e UI do lado do cliente compatíveis.
Chave de API privadaBack-end de comerciante confiávelAutoriza operações comerciantes de servidor para servidor por meio de X-Api-Key.
Token de acesso do clienteFluxo voltado para o clienteAdiciona contexto de cliente conectado por meio de Authorization: Bearer … em endpoints que o suportam.
Sessão de administradorAdministrador DEUNAFornece acesso baseado em função a um operador autorizado; não é uma credencial de API de integração.

Autorização de back-end do comerciante#

As operações do comerciante que usam autorização de chave de API esperam a chave privada em X-Api-Key.

curl --request GET \
  --url https://api.sandbox.deuna.io/merchants/orders/ORDER_TOKEN \
  --header "X-Api-Key: YOUR_PRIVATE_API_KEY"

Alguns endpoints também aceitam um Authorization cabeçalho para transportar a identidade do cliente:

Contexto opcional do clienteHTTP
Authorization: Bearer USER_ACCESS_TOKEN

O token Bearer não substitui uma chave de API privada necessária. Envie-o somente quando o endpoint documentar o suporte do Bearer e a operação precisar de contexto de cliente autenticado, como instrumentos armazenados ou métodos de pagamento específicos do cliente.

Ambientes#

Sandbox e produção são isolados. Cada ambiente tem seu próprio URL base, chaves de API, configuração do comerciante, conexões, dados e endpoints de webhook.

Sandbox
https://api.sandbox.deuna.io

Teste a integração completa com credenciais de sandbox e configuração de teste do provedor.

Production
https://api.deuna.io

Processe pagamentos em tempo real usando o comerciante de produção e as credenciais de produção.

Armazene e gire chaves#

  • Armazene chaves privadas em um gerenciador de segredos ou em uma configuração de tempo de execução protegida.
  • Defina o acesso ao serviço e ao ambiente que precisam da chave.
  • Edite credenciais de logs de solicitação e anexos de suporte.
  • Implante uma chave substituta antes de revogar a chave antiga para que o tráfego de produção continue com segurança.
  • Coordene a emissão e rotação de chaves com seu operador administrativo autorizado ou DEUNA TAM.

Falhas de autenticação#

Uma falha de autorização normalmente retorna 401 Unauthorized ou 403 Forbidden. Antes de tentar novamente, verifique:

  1. A credencial está presente no cabeçalho documentado.
  2. A chave pertence ao ambiente e ao comerciante solicitado.
  3. O endpoint oferece suporte ao método de autorização que você enviou.
  4. A chave ou token do cliente não expirou ou foi revogada.
  5. Qualquer contexto necessário de comerciante, loja ou cliente está presente.

Não tente novamente um erro de autorização indefinidamente. Preservar a resposta request_id quando disponível e inclua-o ao entrar em contato com o suporte.

Limites de taxa#

Quando uma solicitação autenticada excede a taxa de solicitação permitida, a API retorna 429 Too Many Requests. Honra Retry-After quando estiver presente, recue em vez de enviar uma série de novas tentativas e reutilize a chave e o corpo de idempotência originais para a mesma tentativa de pagamento. Os limites podem variar de acordo com a conta e o endpoint.

Continuar#