İş Ortağı Entegrasyonu Güvenlik Mimarisi

Gömülü ticaret, API, SDK, webhook, varlık transferi ve operasyonel entegrasyonlar için güven sınırları ve üretim kontrolleri tasarlayın.

Markdown olarak görüntüle

Bu sayfa, bir ortağın güvenli bir 6MM entegrasyonunu nasıl tasarlaması gerektiğine odaklanır. Ticaret platformunda kullanılan daha geniş güvenlik katmanları için bakınız Platform Güvenlik Mimarisi.

Üretim entegrasyonu başlamadan önce güvenlik mimarisi üzerinde anlaşma sağlanmalıdır. Bu, ortak sistemlerin kullanıcıları nasıl doğruladığını, token çıkardığını, sırları nasıl sakladığını, olayları nasıl aldığını, işlemleri nasıl izlediğini ve olaylara nasıl yanıt verdiğini etkiler.

BileşenŞunları içerebilirİç içine almamalı
Partner ön uçGenel yapılandırma, kısa ömürlü giriş sonucu, hassas olmayan arayüz durumuPartner API gizli, imza anahtarı, ayrıcalıklı arka uç kimlik bilgileri
Ortak backendKullanıcı eşleme, korunan kimlik bilgileri, imza mantığı webhook işlemeİstemci yanıtları veya kamuya açık kayıtlar aracılığıyla ortaya çıkan sırlar
6MM entegrasyon uç noktalarıOnaylanmış imzalı istekler, jetonlar ve webhook teslimatıDoğrulanmamış ortak tarafı kullanıcı varsayımları

Ortak ön uç, ayrıcalıklı işlemler için ortak arka uçunu çağırmalıdır. Backend, ortak kullanıcıyı doğrular, onaylanan API veya SDKüzerinden 6MM çağırır ve sadece ön tarafın ihtiyaç duyduğu kısa ömürlü sonucu döndürür.

Güvenlik katmanları

KatmanGerekli odak noktası
API yetkinlikleriSadece arka uç depolama, rotasyon planı ve erişim kontrolü.
İstek imzalamaTutarlı zaman damgası, imza ve tekrar izleme koruması yönetimi.
Tokenları gömülüKısa süreli tehriz, uygunluk kontrolleri ve açık geçersiz davranış.
Webhooksİmza doğrulama, kimlik potansiyeli, tekrar denemeler ve olay denetim günlükleri.
İşletmelerErişim rolleri, olay tırmantı, izleme ve kanıt saklama.

Üretim kontrol planı

Kontrol alanıMinimum uygulama kanıtı
Kimlik bilgileri depolamaGizli yönetici konumu, erişim sahibi, ortam ayrımı ve rotasyon süreci.
Kullanıcı girişiOturum doğrulaması, uygunluk kontrolü, kısa ömürlü token akışı ve başarısızlık yönetimi.
İmzalı taleplerDoğru ortam, senkronize zaman, istek kaydı ve imza hatası uyarıları.
Varlık operasyonlarıBenzersiz iş kimlikleri, zaman aşımına ulaşma, durum sorguları ve operatör inceleme yolu.
WebhooksHam gövde imza doğrulaması, tekrar oynatma kontrolleri, idempotency deposu ve tekrar deneme güvenli işleme.
İzlemeKimlik doğrulama hataları, anormal denemeler, webhook gecikme ve operasyonel hatalar için uyarılar.
Olay müdahalesiAdı verilen sahip, yükseltme kanalı, kanıt saklama ve kimlik iptal prosedürü.

Fırlatma incelemesi

Üretim öncesi:

  1. Kullanıcı, token, taleb, varlık ve webhook veri akışlarını çizin.
  2. Her kimlik bilgilerinin nerede oluşturulduğunu, saklandığını, kullanıldığını, kaydedildiğini, döndürüldüğünü ve iptal edildiğini işaretleyin.
  3. Süresi dolmuş tokenları, geçersiz imzaları, zaman aşımlarını, yineleştirilen webhooksve yeniden bağlantı davranışını test edin.
  4. Destek ekiplerinin bir operasyonu isteği veya iş tanımlayıcısı üzerinden bulabildiğini doğrulayın.
  5. Tamamla Üretim Başlatma Kontrol Listesi.