Abilitare l’accesso ai dati grezzi delle carte
Per instradare i pagamenti attraverso il tuo account Stripe, Dodo Payments invia a Stripe i dati della carta per tuo conto tramite le raw card data APIs di Stripe. Per impostazione predefinita, un account Stripe non può inviare numeri di carta grezzi (PAN) alle proprie API. Stripe abilita questo accesso solo dopo aver verificato che i sistemi che gestiscono i dati grezzi delle carte siano conformi allo standard PCI DSS. Con BYOP, il sistema che gestisce i dati della carta è Dodo Payments, conforme al PCI DSS Level 1, quindi dimostri la conformità tramite la certificazione di Dodo Payments anziché tramite la tua. Devi richiedere questo accesso una sola volta per account. Quando richiedi l’accesso, Stripe chiede una breve descrizione di come vengono gestiti i dati della carta. Dichiara che Dodo Payments, il tuo payment provider conforme al PCI DSS Level 1, elabora i dati grezzi della carta e che i tuoi sistemi non archiviano né gestiscono mai i numeri grezzi delle carte. Poiché è Dodo Payments a gestire i dati, non hai bisogno di una tua SAQ D. Invia la Dodo Payments Attestation of Compliance (AOC) come prova della conformità:Dodo Payments PCI DSS Attestation of Compliance (AOC)
Scarica la AOC aggiornata di Dodo Payments e inviala a Stripe quando richiedi l’accesso ai dati grezzi delle carte.
Enabling access to raw card data APIs
La guida di Stripe per richiedere l’accesso all’API dei dati grezzi delle carte sul tuo account.
Cosa ti serve
Dopo che Stripe ha confermato l’accesso ai dati grezzi delle carte, collega Stripe in Settings → BYOP. Ti servono due valori dalla tua Stripe Dashboard:Stripe mantiene separate le credenziali della sandbox (test) e della modalità live. Usa una sandbox Stripe per la modalità di test di Dodo Payments e la modalità live di Stripe per la modalità live di Dodo Payments.
Passaggio 1: recupera la tua Secret key
1
Open API Keys
Nella Stripe Dashboard, apri la pagina API keys. Passa dalla modalità sandbox a quella live, o viceversa, in base alla modalità di Dodo Payments che stai configurando.
2
Copy Your Secret Key
Copia la Secret key. Inizia con
sk_test_ in una sandbox e con sk_live_ nella modalità live. Se preferisci limitare l’ambito delle autorizzazioni, funziona anche una chiave con restrizioni (rk_...). Nella modalità live, Stripe mostra una chiave segreta che puoi creare una sola volta, quindi copiala prima di chiudere la finestra di dialogo.Incolla la chiave nel campo Secret Key in Dodo Payments.Passaggio 2: configura il webhook e il signing secret
Quando salvi la connessione Stripe, Dodo Payments genera un URL Webhook Endpoint. Aggiungilo a Stripe come endpoint webhook, quindi copia il signing secret dell’endpoint.1
Create an Event Destination
Nella Stripe Dashboard, apri la scheda Webhooks in Workbench e seleziona Create an event destination. Seleziona Your account, quindi seleziona i tipi di evento da ascoltare.
2
Add the Endpoint URL
Scegli Webhook endpoint come tipo di destinazione. In Endpoint URL, incolla l’URL Webhook Endpoint generato da Dodo Payments. Stripe accetta solo URL HTTPS accessibili pubblicamente.
3
Reveal the Signing Secret
Nella pagina delle impostazioni dell’endpoint, seleziona Reveal secret per visualizzare il Signing secret. Inizia con
whsec_. Ogni endpoint ha il proprio secret, quindi gli endpoint sandbox e live hanno secret diversi.4
Paste the Signing Secret into Dodo
In Settings → BYOP, incolla il signing secret nel campo Webhook Signing Secret, quindi seleziona Save & continue per completare la connessione.
Set up BYOP
Segui il flusso completo di configurazione di Bring Your Own Processor.
Domande frequenti
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
No. Dodo Payments gestisce i dati grezzi della carta per tuo conto ed è conforme al PCI DSS Level 1, quindi invii a Stripe la Dodo Payments Attestation of Compliance (AOC) invece di completare la tua SAQ D o un audit separato.
Why doesn't Stripe enable this by default?
Why doesn't Stripe enable this by default?
L’invio di numeri grezzi delle carte a un’API fa rientrare il sistema di invio nell’ambito PCI DSS. Stripe richiede una prova della conformità PCI prima di abilitare le raw card data APIs, per garantire la protezione dei dati dei titolari delle carte. Dodo Payments è conforme al PCI DSS Level 1, quindi fornisci la AOC di Dodo Payments come prova.
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
Sì. Chiedi a Stripe di abilitare le raw card data APIs nella modalità di test, che non richiede documentazione PCI, e collega Stripe in modalità di test in Dodo Payments. Devi ottenere l’approvazione per la modalità live prima di elaborare pagamenti reali.
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
Per visualizzare di nuovo il signing secret, apri l’endpoint webhook in Stripe e seleziona Reveal secret. Per aggiornarlo in Dodo Payments, apri Settings → BYOP, seleziona Edit Configuration, modifica la connessione Stripe, incolla il secret in Webhook Signing Secret e seleziona Save & continue.Se perdi una chiave segreta live che hai creato, Stripe non può mostrarla di nuovo, quindi ruotala o crea una nuova chiave nella pagina API keys. La dashboard di Dodo non consente di modificare una chiave segreta salvata.