Welcome to our new developer portal! Use the "Ask" button to chat with our AI Agent.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Descripción general de la conectividad

Todas las APIs expuestas por Thales requieren autenticación mutua TLS, esto es válido tanto para API entrantes como salientes desde Thales.

La configuración de la conectividad TLS es el primer paso de la instalación y debe realizarse antes de la configuración de los servicios de Thales. El Servicio de Tokenización tiene un punto de enlace único para todas las APIs. Esto significa que la configuración de la conectividad TLS se realiza solo una vez para todos los servicios de Thales.

Como consumidor de las APIs, usted es conocido como un "cliente" o "actor" y como tal usted tiene un identificador de cliente dentro del Servicio de Tokenización. Este identificador es importante porque la conectividad TLS se configura de forma individual para cada identificador de cliente.

La conectividad TLS debe establecerse explícitamente para cada entorno, cada uno de ellos estando aislado:

  • Preproducción

  • Producción

Flujo entrante desde su host hacia Thales TSH

Punto de enlace
Entorno

Pre-Prod

Prod

Requerirá que la CA de Thales firme su certificado de cliente TLS para poder acceder a la API de TSH. Para ello, deberá proporcionar una Solicitud de Firma de Certificado (CSR) a su representante de Thales para su firma.

Requisitos generales:

  1. Algoritmo: cifrado RSA con claves de 4096 bits o ECDSA P-256 y hashing SHA256.

  2. Nombre común (CN): Thales aplica y verifica el formato y el valor. El valor debe seguir el patrón descrito en el paso 2 del ejemplo abajo.

Ejemplo de generación de CSR

Repita el siguiente procedimiento para cada uno de los entornos a los que apunte; preproducción y producción.

  1. Genere un nuevo par de claves para su CSR, ya sea RSA o ECDSA.

Puede crear un par de claves RSA 4096 con el siguiente comando de OpenSSL:

Puede crear un par de claves ECDSA P-256 con los siguientes comandos de OpenSSL:

donde:

  • país significa el país del emisor.

  • estado significa el estado del emisor.

  • localidad significa la localidad del emisor.

  • Nombre de la organización debe ser el nombre de la organización emisora.

  • Unidad organizativa debe ser la unidad organizativa emisora.

  • CN significa Nombre Común.

  • tspId es el id proporcionado por su representante de Thales.

  • env es el entorno al que va dirigido este certificado. Para preproducción: PPR, para producción: PRD

  • ECDSA vs RSA en el CN depende del tipo de clave.

El backend del emisor debe resolver sistemáticamente el nombre de dominio de TSH y sus subdominios. Thales TSH no admite IPs estáticas a largo plazo y por esta razón, el cliente de Thales nunca debe configurar, codificar en duro o almacenar en caché direcciones IP de TSH por un período superior al Time To Live devuelto por el servidor de nombres de dominio.

Flujo saliente desde Thales TSH hacia su host

Requisitos generales:

  1. Autenticación mutua

  2. TLS 1.2 (o superior)

  3. Su servidor debe ejecutar en el puerto 443 (o 8443, pero se prefiere 443)

  4. A través de Internet (sin listas blancas de IP)

  5. Debe confiar en la CA de Cliente de Thales para autenticar nuestro certificado de cliente. Nuestra CA de Cliente está disponible para descarga desde nuestro Portal TSH para Emisor y se intercambia manualmente para Comerciante. Si es necesario, Thales puede generar un nuevo par de claves para que lo firme el TSP.

  6. Thales TSH debe confiar en el certificado de su servidor; para ello debe proporcionar la cadena de CA de su servidor para ser validada a través de nuestro Portal TSH para Emisor y se intercambia manualmente para Comerciante.

Debe aceptar únicamente nuestra CA de Cliente y no debe "anclar" el certificado de cliente. Nuestros certificados de cliente están firmados por nuestra CA de Cliente. TSH puede rotar su certificado de cliente en cualquier momento antes de su fecha de expiración sin previo aviso.

Última actualización

¿Te fue útil?