Esta página é o provisionamento. O que uma participação hospedada é, como um crédito de entrada chega até ela, como o seu ciclo de vida se comporta e cada recusa que ela pode responder estão em Participantes indiretos.
Passo 7: a chave de criptografia do segredo de entrega
Por que este passo existe. Quando você cadastra um participante indireto, você informa um segredo de entrega. O plugin assina com ele cada aviso que envia ao endpoint daquela instituição, e é assim que a instituição sabe que o aviso veio mesmo de você. Esse segredo é guardado criptografado, e a chave que o criptografa não vem do banco de dados. Ela vem de fora. Se a chave não estiver configurada, todo cadastro que carrega um segredo falha. Isso não é um caso de borda — é toda a superfície de escrita do fluxo de indiretos.POST é toda a recuperação.
Aqui
409 significa “provisione a chave”, não “tente de novo mais tarde”. O trilho procurou a chave e constatou que ela não está lá, e apenas um operador pode colocá-la lá — então repetir a chamada sem essa mudança falha de forma idêntica. É por isso que o código é um 409 e não diz nada sobre nova tentativa.O irmão dele é 503 PIX-0123, “Indirect delivery key source unavailable”, que é o que você recebe quando a chave não pôde ser lida: o backend de custódia recusou ou não respondeu. Ali, não se sabe que a chave está ausente — a própria leitura não terminou — então a resposta nomeia a dependência que falhou, e tentar de novo é o movimento certo. Os dois recusam o cadastro e não armazenam nada; o par existe para você poder distinguir uma configuração incompleta de uma indisponibilidade.
O formato: exatamente 64 caracteres hexadecimais. É uma chave AES-256 — 32 bytes — codificada em hexadecimal. Isso são 64 caracteres hexadecimais, não 63 e não 65.
Um valor ausente, em branco ou malformado produz o mesmo
409 PIX-0107. Não há padrão e não há degradação para guardar o segredo em texto claro. Isso é deliberado: um padrão silencioso aqui guardaria segredos de clientes criptografados com uma chave que todo mundo conhece.409 PIX-0107 para 201.
Passo 8: declare que este tenant hospeda participantes indiretos
plugin-br-pix-jd.indirects/enabled precisa ser true.
204 quando aceito. É um booleano JSON, sem aspas: {"value":"true"} responde 400.
A API de gestão funciona com a postura desligada, então você pode cadastrar participantes antes de habilitar — o que a postura controla são os caminhos do dinheiro. O detalhamento completo do que cada metade faz está em Antes de cadastrar alguém.
A leitura falha fechada. Se o systemplane não responder, se a chave não resolver, ou se o valor voltar com o tipo errado, o plugin a lê como desligada — nunca ligada por acidente. Um caminho do dinheiro que “voltou a se comportar como um direto” sem ninguém ter tocado na chave é esse mecanismo. Olhe o systemplane.
Passo 9: cadastre um participante indireto
Uma chamada executa toda a montagem: ela checa o ISPB, cria a conta de liquidação@pi_{ispb} no Midaz e marca a participação como ativa.
Um
201 significa que a participação está pronta para uso: o cadastro é atômico, status é sempre ACTIVE, e não há nada para ficar consultando.
As recusas, as ações de ciclo de vida e como ler o registro de volta estão em Participantes indiretos.
As chaves do systemplane do namespace indirects
Cinco chaves, todas em plugin-br-pix-jd.indirects, e todas elas sempre existem. As três chaves de entrega e de resolução apenas produzem efeito quando enabled é true, porque elas ajustam os caminhos do dinheiro. validate_ispb_on_jd é a exceção: ela controla um passo do cadastro, que funciona enquanto enabled ainda é false.
204 quando aceito, 400 quando o validador recusa. Booleanos e inteiros vão sem aspas, e um valor fora da faixa responde 400 em vez de ser limitado em silêncio.
Nenhum dos dois passos que quebram o fluxo de indiretos por conta própria vive neste namespace. A identidade é a chave do systemplane
tenancy/jd_integration_binding, e sem ela todo pagamento recusa com 409 PIX-0092. A chave de criptografia vive em uma variável de deploy ou em um cofre de segredos, e sem ela todo cadastro recusa com 409 PIX-0107.
