整合管理
什麼是整合管理
整合管理面向需要連線外部系統或自動化流程的白標/SaaS 客戶。所有憑證和回撥配置都應按環境分離、按最小許可權建立,並建立輪換與故障處理機制。
為什麼憑證和回撥配置需要格外小心
智慧體、OAuth 應用程式、API 金鑰、Webhook 和 IP 白名單等配置一旦洩漏或設定錯誤,可能導致客戶資料外洩或服務中斷;因此測試環境和生產環境的憑證必須分離,且應遵循最小許可權原則授予訪問範圍。
如何管理整合配置
智慧體與 OAuth 應用程式
智慧體管理用於檢視接入方、模型/應用程式、關聯使用者與啟用狀態;OAuth 應用程式用於管理第三方授權接入。啟用前應確認用途、資料範圍和責任人。
智慧體管理:接入方、模型與狀態列表
智慧體管理:啟用狀態篩選
OAuth 應用程式:授權應用程式列表
API 金鑰
確認客戶、使用場景和環境(測試/正式)。
按最小許可權建立金鑰,記錄所有者和用途。
金鑰只在安全渠道交付,不放入文件、郵件正文或程式碼倉庫。
定期輪換;停用前確認呼叫方已切換。
| 安全提示 頁面中的金鑰通常只顯示掩碼。若完整金鑰只在建立時顯示,應當場安全儲存;遺失後重新建立,不要嘗試從日誌或截圖恢復。 |
API 金鑰:金鑰型別與環境列表
Webhook
Webhook 將卡交易、3DS 等事件推送至客戶系統。配置時同時確認回撥地址、訂閱事件、啟用狀態、簽名驗證和重試策略。
使用 HTTPS 回撥地址並區分測試與正式環境。
只訂閱業務需要的事件,降低噪音和暴露面。
接收方先驗證簽名,再處理訊息;按事件 ID 做去重。
監控失敗率與延遲,重試應保持冪等。
Webhook:回撥地址與訂閱事件列表
Webhook:訂閱事件篩選
Webhook:啟用狀態篩選
IP 白名單
IP 白名單用於限制 API 的來源地址。優先配置固定公網 IP 或明確 CIDR,避免過大的網段。變更前確認不會阻斷現有生產流量。
IP 白名單:來源 IP 與狀態列表