v2.43.0 — Escopos granulares nas credenciais de integração
v2.43.0 — Escopos granulares nas credenciais de integração
- Você escolhe o que cada credencial pode fazer. Ao criar uma credencial no
painel (API Credentials), o tenant manager marca os escopos:
read,qrcode.manage,pix_keys.manage,webhooks.manage,exports.createemed.defend. A credencial que não tem o escopo da rota recebe403 insufficient_scopenomeando o escopo que falta. - Uma credencial de QR code enxerga o pagamento do próprio QR.
qrcode.managecobre criar, cancelar e consultar o QR (GET .../pix/qr-code/lookup), então dá para ter uma credencial de cobrança sem acesso a saldo e extrato. - Restrição por conta. A credencial pode ficar limitada a contas específicas do tenant — é o caminho para dar a um subsistema acesso a uma conta só. Nenhum usuário emite credencial mais ampla do que o próprio acesso dele.
- Escopos que movimentam dinheiro são emitidos pela CorpX
(
pix_out.create,refund.create,internal_transfer.create,ted.create,boleto_payment.create,med.decide). Pedir um deles pelo painel devolve403 scope_not_self_service. - Credenciais existentes não mudam. Quem já integra segue com acesso total
(
api2/read api2/write) e não precisa fazer nada.
Detalhes no Guia de Autenticação.
v2.43.1 — Credencial de recebimento sem acesso a saldo e extrato
v2.43.1 — Credencial de recebimento sem acesso a saldo e extrato
readdeixou de ser obrigatório. Ele passa a valer só para as consultas amplas da conta (saldo, extrato, timeline, lançamentos) e é opcional na criação da credencial. Antes toda credencial saía comread, o que impedia exatamente o caso que a granularidade existe para atender.- Cada escopo consulta o próprio domínio.
qrcode.managesozinho cria o QR e vê se foi pago;pix_keys.managelista as chaves;exports.createbaixa o arquivo;webhooks.manageacompanha as entregas;med.defendconsulta os MEDs. Nos escopos de cashout, o mesmo vale para o status da própria operação. qrcode.manage+ uma conta é agora uma credencial que cobra por QR code naquela conta e não enxerga mais nada.- Credenciais já emitidas não mudam — as criadas ontem mantêm o
readque receberam. Para restringir, emita uma nova credencial e revogue a antiga.
Detalhes no Guia de Autenticação.