Setup & autenticação

Credenciais de acesso

Como obter, armazenar e aplicar as credenciais utilizadas nas integrações de pagamentos online da IOPAY.

CamposEmail · IO Seller ID · Secret · Antifraud ID
Onde gerarVendas → Pagamentos Online
AutenticaçãoBearer token

Visão geral

As credenciais habilitam integrações de pagamentos online. O Secret deve permanecer no backend e fora de repositórios ou interfaces públicas.

Segurança

Secret é confidencial.

O Secret deve permanecer apenas no backend e em cofres de segredo adequados.

Rotação

Regenerar invalida a chave anterior.

Planeje a troca do Secret para evitar indisponibilidade durante rotação.

Como obter

  1. Acesse a Conta Digital IO.
  2. Entre em Vendas → Pagamentos Online.
  3. Habilite pagamentos online, quando aplicável ao cadastro.
  4. Gere as credenciais e armazene os valores em ambiente seguro.
  5. Configure meios de pagamento e, ao final, as opções de integração do checkout.
Secret. O Secret só é exibido no momento em que é gerado. Se precisar gerar outro, a chave anterior é invalidada.

Campos

ChaveFunçãoObservação
emailIdentificação associada à integração.Enviado na autenticação.
io_seller_idIdentificador do seller/conta no contexto IOPAY.Enviado na autenticação e utilizado no contexto da operação.
secretSegredo de autenticação.Enviado na autenticação. Nunca exponha no frontend.
antifraud_idIdentificador relacionado ao plano antifraude.Não é necessário quando a conta não possui plano antifraude ativo.

Autenticar a integração

Envie email, secret e io_seller_id para obter o token utilizado nas próximas chamadas à API.

POST /auth/login
curl --request POST \
  --url https://api.iopay.com.br/api/auth/login \
  --header 'Content-Type: application/json' \
  --data '{
    "email": "seu_email",
    "secret": "seu_secret",
    "io_seller_id": "<IO_SELLER_ID>"
  }'

Retorno

Access token
{
  "access_token": "<ACCESS_TOKEN>",
  "token_type": "bearer",
  "token_scope": "transaction",
  "expires_in": 3600
}
Bearer Token. Utilize o access_token retornado como Authorization: Bearer seu_token nas próximas chamadas à API.

Configuração

Depois das credenciais, a configuração de pagamentos online pode incluir Crédito, Pix e Boletos, quantidade de parcelas e parâmetros do checkout.

Webhook

URL de notificação.

Informe uma URL HTTPS para receber notificações da operação.

Domínio

Restrição HTTPS.

Restrinja integrações ao domínio esperado quando a configuração exigir.

Branding

URL de logotipo.

Associe uma URL HTTP/HTTPS de logo às integrações compatíveis.

Boas práticas

  • Armazene secrets em variáveis de ambiente ou secret managers.
  • Não envie Secret em JavaScript executado no navegador.
  • Separe sandbox/testes e produção.
  • Planeje rotação de chave sem interromper o processamento.
  • Registre quem realizou alterações de credenciais em ambientes internos.