跳至主要内容

整合管理

什麼是整合管理​

整合管理面向需要連線外部系統或自動化流程的白標/SaaS 客戶。所有憑證和回撥配置都應按環境分離、按最小許可權建立,並建立輪換與故障處理機制。

為什麼憑證和回撥配置需要格外小心​

智慧體、OAuth 應用程式、API 金鑰、Webhook 和 IP 白名單等配置一旦洩漏或設定錯誤,可能導致客戶資料外洩或服務中斷;因此測試環境和生產環境的憑證必須分離,且應遵循最小許可權原則授予訪問範圍。

如何管理整合配置​

智慧體與 OAuth 應用程式​

智慧體管理用於檢視接入方、模型/應用程式、關聯使用者與啟用狀態;OAuth 應用程式用於管理第三方授權接入。啟用前應確認用途、資料範圍和責任人。

智慧體管理:接入方、模型與狀態列表

智慧體管理:啟用狀態篩選

OAuth 應用程式:授權應用程式列表

API 金鑰​

確認客戶、使用場景和環境(測試/正式)。

按最小許可權建立金鑰,記錄所有者和用途。

金鑰只在安全渠道交付,不放入文件、郵件正文或程式碼倉庫。

定期輪換;停用前確認呼叫方已切換。

安全提示 頁面中的金鑰通常只顯示掩碼。若完整金鑰只在建立時顯示,應當場安全儲存;遺失後重新建立,不要嘗試從日誌或截圖恢復。

API 金鑰:金鑰型別與環境列表

Webhook​

Webhook 將卡交易、3DS 等事件推送至客戶系統。配置時同時確認回撥地址、訂閱事件、啟用狀態、簽名驗證和重試策略。

 使用 HTTPS 回撥地址並區分測試與正式環境。

 只訂閱業務需要的事件,降低噪音和暴露面。

接收方先驗證簽名,再處理訊息;按事件 ID 做去重。

監控失敗率與延遲,重試應保持冪等。

Webhook:回撥地址與訂閱事件列表

Webhook:訂閱事件篩選

Webhook:啟用狀態篩選

IP 白名單​

IP 白名單用於限制 API 的來源地址。優先配置固定公網 IP 或明確 CIDR,避免過大的網段。變更前確認不會阻斷現有生產流量。

IP 白名單:來源 IP 與狀態列表