Pix
Pix PixLas API del módulo están diseñadas para utilizar las funcionalidades de firma, verificación, envío y recepción de peticionesHTTP.
Red
PixEl HSM no accede directamente a los servidores /DICT, sino que se sitúa en la red para ser utilizado por los servidores internos del PSP.
---
title: Diagrama físico de rede
---
%%{ init: { 'flowchart': { 'curve': 'basis' } } }%%
flowchart LR
psp[Aplicação PSP]
hsm[HSM]
fw[Firewall]
rsfn{{RSFN}}
spi["SPI (Pix/Dict)"]
subgraph redepsp [Rede PSP]
hsm <--> psp
psp <--> fw
end
fw <--> rsfn
rsfn <--> spi
Firma y verificación
Pix Las API de firma y verificación se basan en la norma ISO 20.022, las API DICT siguen el formato XMLDSig, ambos definidos por SPI en el documento "Anexo IV - Manual de seguridad".
Pix Las funciones API para el uso con y firmas DICT requieren el almacenamiento interno en elHSM de los certificados digitales para la firma digital y la cadena de confianza completa de los certificados para la verificación.
Para escribir un certificado digital (o un archivo) en el HSM, utilice la consola de gestión remota o la API DWriteFile().
El certificado digital para la firma debe estar codificado en formato binario ASN1 DER y seguir también el estándar X.509. El archivo que contiene la cadena de confianza para verificar la firma digital debe estar codificado en formato PKCS#7 (Public Key Cryptography Standard #7 - Cryptographic Message Syntax Standard).
Pix Las funciones de firma y validación del JWS siguenel RFC 7515 y la documentación del SPI.
Peticiones HTTP
Pix Pix Las API de solicitud HTTP proporcionan una comunicaciónHTTP segura con los servidores o DICT, utilizando las claves y certificados protegidos por elHSM.
Pix Las funciones estándar de comunicación segura que siguen las definiciones descritas en los siguientes documentos: "Anexo IV - Manual de Seguridad", "Especificaciones técnicas y de negocio del ecosistema brasileño de pagos instantáneos" y "Anexo III - Manual de Interfaces de Comunicación" definidos en el SPI.
Operación
PixLa conexión segura se realiza entre el servidor PSP y el servidor /DICT, elHSM sólo se utiliza para utilizar objetos PSP y claves privadas.
El acceso al HSM sólo se produce durante el handshake TLS. Pix Una vez cerrado el túnel, sólo se mantiene la comunicación entre el servidor PSP y el servidor /DICT.
---
title: Visão geral handshake TLS utilizando o HSM
---
%%{ init: { 'flowchart': { 'curve': 'basis' }} }%%
sequenceDiagram
participant hsm as HSM
participant psp as PSP
participant spi as SPI (Pix/Dict)
Note over hsm: certificado TLS
psp ->> spi: Inicia handshake TLS
spi ->> psp: Requisita<br>credenciais do PSP
psp ->> psp: Autentica SPI
psp ->> hsm: Requisita informações<br>de autenticação
hsm ->> hsm: Gera assinatura<br>para autenticação TLS
destroy hsm
hsm ->> psp: Envia assinatura
psp ->> spi: Envia dados<br>de autenticação
spi ->> spi: Autentica PSP
loop Canal TLS
%% necessário manter o espaço após o spi: (ou usar um text)
psp-->spi:
psp ->> spi: Requisição<br>Pix/Dict
spi ->> psp: Resposta
end
Las solicitudes se realizan a través de un identificador Pix, creado mediante DPIXOpenHandle(). El identificador almacena las credenciales de autenticación y los identificadores de los objetos utilizados en el establecimiento de la conexión (clave privada, certificado y cadena del par), y no queda vinculado a una sesión del HSM: la sesión solo se abre durante el establecimiento de la conexión TLS y se cierra inmediatamente después.
Todos los métodos HTTP pasan por una única función, DPIXRequest(), que recibe el método (POST, PUT, GET o DELETE) en la estructura de la solicitud.
El identificador se puede crear de dos formas:
- Estándar: el handle es una referencia ligera, sin conexión propia. Cada solicitud toma prestada una conexión de la caché de conexiones HTTP y la devuelve al finalizar. Varios handles comparten las mismas conexiones, y el número de conexiones se ajusta a la concurrencia real de la aplicación, no al número de handles abiertos.
- Exclusivo (
DN_PIX_NO_CACHE): el handle mantiene la propia conexión HTTP hasta que se cierra y no forma parte de la caché. Úsalo cuando la aplicación necesite una correspondencia directa entre el handle y la conexión; es decir, cuando sea necesario que el número de conexiones abiertas con el par sea predecible y esté controlado por la propia aplicación.
---
title: Handles Pix e conexões HTTP
---
%%{ init: { 'flowchart': { 'curve': 'basis' } } }%%
flowchart LR
cache[("Cache de<br>conexões HTTP")]
spi["SPI (Pix/Dict)"]
subgraph app [Aplicação]
h1[Handle padrão]
h2[Handle padrão]
h3["Handle exclusivo<br>(DN_PIX_NO_CACHE)"]
end
h1 --> cache
h2 --> cache
cache --> spi
h3 --> spi
La caché reutiliza la conexión libre utilizada más recientemente (MRU) entre las que corresponden a la misma identidad, a los mismos objetos y al mismo destino, lo que mantiene activas unas pocas conexiones y deja que las demás caduquen por inactividad. Véase «Caché de conexiones HTTP» Pix.
En ambos modos, el identificador sigue las mismas condiciones de uso que el identificador de sesión del HSM: puede ser utilizado por varios subprocesos, pero nunca de forma simultánea. Para realizar solicitudes en paralelo, abre un identificador por subproceso; en el modo predeterminado, esto no implica una conexión por identificador, ya que todos comparten la misma caché.
JWS
Pix PixEl módulo proporciona APIs para ayudar a utilizar el Código QR dinámico . Hay APIs disponibles para firmar y comprobarJWS (JSON Web Signature).
Nombre comercial
Consulte el tema Módulos sobre el nombre comercial actual del módulo; se utilizará en presentaciones, material de marketing y publicidad, propuestas comerciales y contratos.
Licencia
Consulte los temas Licencias y Módulos sobre la necesidad de una licencia específica para utilizar las API del módulo y cuál es el nombre de dicha licencia.
API Pix
PixDocumentación de la API específica del módulo, con funciones, clases y ejemplos.