Bật quyền truy cập Raw Card Data
Để định tuyến các khoản thanh toán thông qua tài khoản Stripe của bạn, Dodo Payments thay mặt bạn gửi thông tin thẻ đến Stripe thông qua raw card data APIs của Stripe. Theo mặc định, tài khoản Stripe không thể gửi số thẻ thô (PAN) đến các API của mình. Stripe chỉ bật quyền truy cập này sau khi xác nhận rằng các hệ thống xử lý raw card data tuân thủ PCI DSS. Với BYOP, hệ thống xử lý card data là Dodo Payments, đơn vị tuân thủ PCI DSS Level 1, vì vậy bạn chứng minh việc tuân thủ bằng chứng nhận của Dodo Payments thay vì chứng nhận của riêng bạn. Bạn chỉ cần yêu cầu quyền truy cập này một lần cho mỗi tài khoản. Khi yêu cầu quyền truy cập, Stripe sẽ yêu cầu mô tả ngắn về cách card data được xử lý. Nêu rõ rằng Dodo Payments, payment provider tuân thủ PCI DSS Level 1 của bạn, xử lý raw card data và hệ thống của bạn không bao giờ lưu trữ hoặc tiếp xúc với số thẻ thô. Vì Dodo Payments xử lý dữ liệu, bạn không cần SAQ D của riêng mình. Gửi Dodo Payments Attestation of Compliance (AOC) làm bằng chứng:Dodo Payments PCI DSS Attestation of Compliance (AOC)
Tải xuống AOC hiện tại của Dodo Payments và gửi cho Stripe khi bạn yêu cầu quyền truy cập raw card data.
Enabling access to raw card data APIs
Hướng dẫn của Stripe về cách yêu cầu quyền truy cập raw card data API trên tài khoản của bạn.
Những gì bạn cần
Sau khi Stripe xác nhận quyền truy cập raw card data, hãy kết nối Stripe trong Settings → BYOP. Bạn cần hai giá trị từ Stripe Dashboard:Stripe tách biệt thông tin xác thực của sandbox (test) và live mode. Sử dụng Stripe sandbox cho Dodo Payments test mode và Stripe live mode cho Dodo Payments live mode.
Bước 1: Lấy Secret Key
1
Open API Keys
Trong Stripe Dashboard, mở trang API keys. Chuyển đổi giữa sandbox và live mode để khớp với mode Dodo Payments mà bạn đang cấu hình.
2
Copy Your Secret Key
Sao chép Secret key. Khóa này bắt đầu bằng
sk_test_ trong sandbox và sk_live_ trong live mode. Restricted key (rk_...) cũng hoạt động nếu bạn muốn giới hạn phạm vi quyền. Trong live mode, Stripe chỉ hiển thị secret key mà bạn tạo một lần, vì vậy hãy sao chép khóa trước khi đóng hộp thoại.Dán khóa vào trường Secret Key trong Dodo Payments.Bước 2: Thiết lập Webhook và Signing Secret
Khi lưu kết nối Stripe, Dodo Payments sẽ tạo URL Webhook Endpoint. Thêm URL này vào Stripe dưới dạng webhook endpoint, sau đó sao chép signing secret của endpoint.1
Create an Event Destination
Trong Stripe Dashboard, mở tab Webhooks trong Workbench và chọn Create an event destination. Chọn Your account, sau đó chọn các event types cần lắng nghe.
2
Add the Endpoint URL
Chọn Webhook endpoint làm destination type. Trong Endpoint URL, dán URL Webhook Endpoint mà Dodo Payments đã tạo. Stripe chỉ chấp nhận các HTTPS URL có thể truy cập công khai.
3
Reveal the Signing Secret
Trên trang cài đặt của endpoint, chọn Reveal secret để xem Signing secret. Secret này bắt đầu bằng
whsec_. Mỗi endpoint có secret riêng, vì vậy sandbox endpoint và live endpoint có các secret khác nhau.4
Paste the Signing Secret into Dodo
Trong Settings → BYOP, dán signing secret vào trường Webhook Signing Secret, sau đó chọn Save & continue để hoàn tất kết nối.
Set up BYOP
Làm theo toàn bộ quy trình thiết lập Bring Your Own Processor.
Câu hỏi thường gặp
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
Không. Dodo Payments xử lý raw card data thay mặt bạn và tuân thủ PCI DSS Level 1, vì vậy bạn gửi Dodo Payments Attestation of Compliance (AOC) cho Stripe thay vì tự hoàn thành SAQ D hoặc thực hiện một cuộc audit riêng.
Why doesn't Stripe enable this by default?
Why doesn't Stripe enable this by default?
Việc gửi số thẻ thô đến một API khiến hệ thống gửi thuộc phạm vi PCI DSS. Stripe yêu cầu bằng chứng về việc tuân thủ PCI trước khi bật raw card data APIs, nhằm bảo vệ cardholder data. Dodo Payments tuân thủ PCI DSS Level 1, vì vậy bạn cung cấp Dodo Payments AOC làm bằng chứng đó.
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
Có. Yêu cầu Stripe bật raw card data APIs trong test mode, chế độ này không cần tài liệu PCI, rồi kết nối Stripe ở test mode trong Dodo Payments. Bạn cần được phê duyệt live mode trước khi xử lý các khoản thanh toán thực.
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
Để xem lại signing secret, hãy mở webhook endpoint trong Stripe và chọn Reveal secret. Để cập nhật secret trong Dodo Payments, mở Settings → BYOP, chọn Edit Configuration, chỉnh sửa kết nối Stripe, dán secret vào Webhook Signing Secret, rồi chọn Save & continue.Nếu làm mất live secret key đã tạo, Stripe không thể hiển thị lại khóa đó, vì vậy hãy rotate khóa hoặc tạo key mới trên trang API keys. Dodo dashboard không cho phép bạn thay đổi secret key đã lưu.