Autenticação
A maioria das chamadas da API IZI Pay usa autenticação por bearer token.
Fluxo de Autenticação
Siga os passos abaixo para gerar um token de acesso e aceder aos endpoints protegidos da API com segurança.
-
Solicitar um Token de Acesso
Comece por chamar POST /connect/token para autenticar a sua aplicação e solicitar um token de acesso.
Inclua as credenciais obrigatórias e o grant type no corpo do pedido.
Exemplo de pedido:
httpExemplo de resposta:
jsonNotas
- Guarde o token de acesso de forma segura.
- Nunca exponha client secrets em aplicações frontend.
- Normalmente, os tokens têm validade limitada e podem exigir renovação após expirarem.
- Use variáveis de ambiente ou um gestor de segredos seguro para as credenciais.
-
Guardar e Gerir o Token
Depois de receber o token:
- Guarde-o de forma segura em memória, armazenamento do lado do servidor ou cache de tokens segura.
- Acompanhe o valor
expires_inpara saber quando o token deve ser renovado. - Implemente lógica de repetição e renovação para tokens expirados ou inválidos.
- Evite registar valores sensíveis de autenticação em ambientes de produção.
Práticas recomendadas:
- Use HTTPS para todos os pedidos de autenticação.
- Rode as credenciais de cliente periodicamente.
- Restrinja o scope e as permissões do token sempre que possível.
-
Autorizar Pedidos Protegidos da API
Envie o token de acesso em todos os pedidos protegidos usando o cabeçalho
Authorization.Exemplo:
httpExemplo de pedido protegido:
httpRespostas comuns de autenticação:
401 Unauthorized-> Token em falta, expirado ou inválido403 Forbidden-> O token não tem permissões suficientes
Boas práticas:
- Trate falhas de autenticação de forma controlada.
- Implemente o tratamento de autorização de forma centralizada no seu cliente de API.
- Evite codificar tokens diretamente no código-fonte.
-
Testar e Validar a Autenticação
Antes de publicar:
- Verifique se a geração de tokens funciona em todos os ambientes.
- Confirme que os endpoints protegidos aceitam bearer tokens válidos.
- Teste o tratamento de tokens expirados e o comportamento de renovação.
- Valide respostas de erro para credenciais inválidas e acesso não autorizado.
- Garanta que os segredos estão corretamente configurados nos pipelines de CI/CD e implantação.
Verificações recomendadas:
- Os pedidos de autenticação usam apenas HTTPS
- Os tokens não são expostos em logs nem no armazenamento do browser
- Pedidos não autorizados devolvem os códigos de erro esperados
- As permissões e scopes da API comportam-se corretamente
text
Use client credentials para fluxos servidor-a-servidor. Use o fluxo de login por palavra-passe apenas em aplicações confiáveis autorizadas a recolher credenciais do utilizador.
Pedidos no browser e CORS
Pedidos de token que incluem client secrets devem ser feitos a partir do seu backend, de um proxy seguro no servidor ou de ferramentas como Postman. Chamadas do browser de https://developer.izipay.ao para https://pay.izipay.ao/connect/token exigem que o host da API devolva cabeçalhos CORS para a origem da documentação.
Tratamento de Tokens
Trate access tokens, refresh tokens, client IDs e client secrets como valores sensíveis.
Não exponha segredos em código de browser, bundles de aplicações móveis, logs ou repositórios públicos.