Tokenização de cartão
A tokenização transforma os dados de um cartão em um token reutilizável. Com ele, você processa pagamentos sem trafegar ou armazenar o número completo do cartão (PAN) e o código de segurança (CVV) nos seus servidores — reduzindo drasticamente o escopo de PCI-DSS da sua aplicação.
O token retornado pode ser usado no lugar dos dados brutos do cartão em payment.card.token ao criar uma venda avulsa.
Duas formas de tokenizar
Seção intitulada “Duas formas de tokenizar”| Forma | Autenticação | Onde roda | Quando usar |
|---|---|---|---|
| Via API | Token secreto (Bearer) | Servidor (back-end) | O cartão trafega pelo seu servidor. |
| Via SDK | Chave pública (pk_...) | Navegador (front-end) | O cartão vai direto do navegador do cliente para a Az.pague, sem passar pelo seu servidor. |
Ambas chamam o mesmo endpoint:
POST /api/v1/card/tokenizeToken efêmero vs. token permanente
Seção intitulada “Token efêmero vs. token permanente”- Sem vincular cliente (padrão via SDK/API): o cartão não é associado a um cliente. O token é escopado à sua empresa e expira após alguns minutos (padrão: 15 minutos). Use-o para uma única transação, logo em seguida.
- Vinculando cliente (
customer_idou objetocustomer): o token é determinístico (mesmo cliente + mesmo cartão = mesmo token) e não expira, permitindo reuso em vendas futuras e assinaturas.
Chave pública
Seção intitulada “Chave pública”O SDK autentica com uma chave pública (formato pk_...), diferente do token secreto de API. Ela só autoriza a tokenização — nunca cobrar ou ler dados —, por isso é segura para ficar exposta no front-end.
Para acessar sua chave pública, no nosso sistema acesse “Plugins” > “Tokenizador”. Nessa tela você pode:
- Copiar a chave pública ativa para usar no SDK.
- Gerar nova chave: revoga a chave atual e cria outra. A anterior para de funcionar imediatamente.
- Revogar chave: desativa o SDK de tokenização por completo.