Habilitar o acesso a dados brutos de cartão
Para direcionar pagamentos pela sua conta Stripe, a Dodo Payments envia os dados do cartão à Stripe em seu nome por meio das raw card data APIs da Stripe. Por padrão, uma conta Stripe não pode enviar números de cartão brutos (PANs) para suas APIs. A Stripe habilita esse acesso somente depois de confirmar que os sistemas que lidam com dados brutos de cartão são compatíveis com PCI DSS. Com o BYOP, o sistema que lida com os dados do cartão é a Dodo Payments, que é compatível com PCI DSS Level 1; portanto, você comprova a conformidade usando a certificação da Dodo Payments, e não a sua própria. Você solicita esse acesso uma vez por conta. Ao solicitar o acesso, a Stripe pede uma breve descrição de como os dados do cartão são tratados. Informe que a Dodo Payments, sua provedora de pagamentos compatível com PCI DSS Level 1, processa os dados brutos do cartão e que seus próprios sistemas nunca armazenam nem acessam números de cartão brutos. Como a Dodo Payments trata os dados, você não precisa do seu próprio SAQ D. Envie a Dodo Payments Attestation of Compliance (AOC) como comprovante:Dodo Payments PCI DSS Attestation of Compliance (AOC)
Baixe o AOC atual da Dodo Payments e envie-o à Stripe ao solicitar o acesso a dados brutos de cartão.
Enabling access to raw card data APIs
Guia da Stripe para solicitar acesso à API de dados brutos de cartão na sua conta.
O que você precisará
Depois que a Stripe confirmar o acesso a dados brutos de cartão, conecte a Stripe em Settings → BYOP. Você precisará de dois valores do seu Stripe Dashboard:A Stripe mantém as credenciais do sandbox (teste) e do modo live separadas. Use um sandbox da Stripe para o modo de teste da Dodo Payments e o modo live da Stripe para o modo live da Dodo Payments.
Etapa 1: Obter sua Secret key
1
Open API Keys
No Stripe Dashboard, abra a página API keys. Alterne entre o modo sandbox e o modo live para corresponder ao modo da Dodo Payments que você está configurando.
2
Copy Your Secret Key
Copie a Secret key. Ela começa com
sk_test_ em um sandbox e com sk_live_ no modo live. Uma chave restrita (rk_...) também funciona se você preferir limitar as permissões. No modo live, a Stripe exibe uma secret key que você cria apenas uma vez; portanto, copie-a antes de fechar a caixa de diálogo.Cole a chave no campo Secret Key da Dodo Payments.Etapa 2: Configurar o webhook e o segredo de assinatura
Ao salvar a conexão com a Stripe, a Dodo Payments gera uma URL de Webhook Endpoint. Adicione-a à Stripe como um endpoint de webhook e copie o segredo de assinatura do endpoint.1
Create an Event Destination
No Stripe Dashboard, abra a aba Webhooks no Workbench e selecione Create an event destination. Selecione Your account e, em seguida, selecione os tipos de evento que deseja acompanhar.
2
Add the Endpoint URL
Escolha Webhook endpoint como tipo de destino. Em Endpoint URL, cole a URL do Webhook Endpoint gerada pela Dodo Payments. A Stripe aceita somente URLs HTTPS publicamente acessíveis.
3
Reveal the Signing Secret
Na página de configurações do endpoint, selecione Reveal secret para visualizar o Signing secret. Ele começa com
whsec_. Cada endpoint tem seu próprio segredo; portanto, os endpoints de sandbox e live têm segredos diferentes.4
Paste the Signing Secret into Dodo
Em Settings → BYOP, cole o segredo de assinatura no campo Webhook Signing Secret e selecione Save & continue para concluir a conexão.
Set up BYOP
Siga o fluxo completo de configuração do Bring Your Own Processor.
Perguntas frequentes
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
Não. A Dodo Payments trata os dados brutos do cartão em seu nome e é compatível com PCI DSS Level 1; portanto, você envia à Stripe a Dodo Payments Attestation of Compliance (AOC) em vez de preencher seu próprio SAQ D ou passar por uma auditoria separada.
Why doesn't Stripe enable this by default?
Why doesn't Stripe enable this by default?
Enviar números de cartão brutos para uma API coloca o sistema remetente no escopo do PCI DSS. A Stripe exige um comprovante de conformidade com PCI antes de habilitar as raw card data APIs, para que os dados do titular do cartão permaneçam protegidos. A Dodo Payments é compatível com PCI DSS Level 1; portanto, você fornece o AOC da Dodo Payments como comprovante.
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
Sim. Solicite à Stripe que habilite as raw card data APIs no modo de teste, que não exige documentação de PCI, e conecte a Stripe no modo de teste na Dodo Payments. Você precisará da aprovação do modo live antes de processar pagamentos reais.
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
Para visualizar o segredo de assinatura novamente, abra o endpoint de webhook na Stripe e selecione Reveal secret. Para atualizá-lo na Dodo Payments, abra Settings → BYOP, selecione Edit Configuration, edite a conexão com a Stripe, cole o segredo no campo Webhook Signing Secret e selecione Save & continue.Se você perder uma secret key live que criou, a Stripe não poderá exibi-la novamente; portanto, faça a rotação dela ou crie uma nova chave na página API keys. O dashboard da Dodo não permite alterar uma secret key salva.