Skip to main content
Esta página configura la firma de la orden de pago en el plugin Pix (el riel). Es opcional. La necesitas solo si la firma de la orden de pago está habilitada para tu institución en JD, según el manual JDPI de JD (mecanismos de seguridad). Confírmalo con JD. Sin los valores de firma, nada cambia.

Configurar la firma

1

Crear la clave y el certificado

Elige el algoritmo. Usa el predeterminado, a menos que tengas un motivo para cambiarlo.Crea un par de claves para tu institución. Firma todas las órdenes de pago enviadas por tu conexión con JD, incluidas las de los participantes indirectos que alojas. Se acepta un certificado autofirmado. Ejecuta el bloque de tu algoritmo. Cada bloque escribe la clave privada en payment-signing.key y el certificado en payment-signing.crt.
El riel lee una clave privada en formato PKCS#8, SEC 1 o PKCS#1. Los comandos de arriba escriben PKCS#8. El tipo de la clave debe coincidir con el algoritmo.Antes de registrar el certificado, confirma que la clave privada es la clave del certificado:
Si la salida es the key does NOT match the certificate, la clave y el certificado no coinciden, o un archivo no se puede leer. Crea el par de nuevo. El riel rechaza un par que no coincide con 409 PIX-0136, antes de llamar a JD.
2

Registrar el certificado en JD

El plugin Pix firma cada orden de pago. Para que JD la acepte, JD debe conocer tu certificado: regístralo en JDPI Cabine. Sube solo el certificado, que es público. Nunca subas ni envíes la clave privada: va solo al plugin Pix.
  1. En JDPI Cabine, abre Gestão de Certificados.
  2. Haz clic en Incluir.
  3. En Tipo Certificado, selecciona Certificados Hash – Assinatura Payload.
  4. Sube payment-signing.crt.
  5. Anota el thumbprint que JDPI Cabine muestra para el certificado.
Entrega al plugin Pix el mismo certificado en el paso 4. Más de un certificado puede estar activo al mismo tiempo, lo que permite cambiar una clave sin interrupción. Consulta Cambiar la clave.
3

Revisar el thumbprint

Confirma que el certificado que entregas al riel es el que está registrado en JDPI Cabine. Calcula su thumbprint:
La salida tiene la forma sha1 Fingerprint=40:C0:3F:.... Quita los dos puntos. El resultado debe ser igual al thumbprint en JDPI Cabine. Para obtener el valor sin dos puntos directamente:
4

Configurar el plugin Pix

La configuración tiene tres valores. Define la clave y el certificado juntos, o ninguno. Con solo uno de ellos, el riel rechaza cada pago a otra institución con 409 PIX-0136. Un valor PEM puede tener saltos de línea reales, o estar en una línea con un \n literal en cada salto de línea.
Define las tres variables de entorno en la API. Las tres son opcionales. El worker no envía órdenes de pago, así que no las necesita.Guarda la clave privada en un secreto, nunca en configuración abierta.Los valores aplican cuando la API inicia.
5

Confirmar que funciona

Envía un Pix a otra institución. Confirma que se liquida. Si el pago se rechaza o termina en ERROR, consulta Si algo falla.

Si algo falla

En cada caso, el riel libera el monto que reservó, y no se mueve dinero. El riel no envía de nuevo la orden rechazada. 409 PIX-0136 rechaza solo órdenes de pago. Las otras llamadas a JD, como DICT y códigos QR, siguen funcionando.

Cambiar la clave

JDPI Cabine acepta más de un certificado activo. Cambia la clave en esta secuencia, para que ninguna orden salga con un certificado que JD no conoce:
  1. Crea una clave nueva y un certificado nuevo.
  2. Registra el certificado nuevo en JDPI Cabine. Mantén activo el certificado antiguo.
  3. Entrega la clave nueva y el certificado nuevo al riel. En un despliegue alojado por Lerian, entrégalos a Lerian.
  4. Espera a que el cambio aplique. En un despliegue self-hosted, reinicia todas las instancias de la API en ejecución, para que ninguna siga firmando con la clave anterior. En un despliegue alojado por Lerian, espera a que Lerian confirme el cambio.
  5. Envía un Pix a otra institución. Confirma que se liquida.
  6. Espera a que cada Pix enviado antes del cambio tenga un estado final.
  7. Elimina el certificado antiguo de JDPI Cabine.

Páginas relacionadas