Skip to main content
Para Transferi API’si Payven’in standart OAuth 2.0 Client Credentials akışını kullanır. Identity’den alınan access token, Authorization: Bearer <access_token> header’ı ile tüm transfer endpoint’lerine gönderilir.
Genel akış, kod örnekleri ve token süreleri için kanonik Kimlik Doğrulama sayfasına bakın. Bu sayfa Para Transferi’ne özgü endpoint URL’lerini, zorunlu header’ları ve örnekleri içerir.

Endpoint URL’leri

Hızlı başlangıç

Önce Identity’den access token alın$PAYVEN_TOKEN’a yazıp Para Transferi endpoint’lerine gönderin:
Para Transferi’ne özgü olan tek fark: X-Tenant-Id header’ı zorunlu (aşağıda).

Zorunlu header’lar

Tüm Para Transferi istekleri aşağıdaki header’ları içermelidir:
X-Tenant-Id zorunludur. Para Transferi servisi, tenant izolasyonu için bu header’a güvenir. Eksik isteklere 400 Bad Request döner.

Merchant kimliği

Access token içinde tenant_id ve varsa merchant_id claim olarak taşınır. Çoklu merchant senaryolarında override için:
İki header birden gönderilirse X-Merchant-Id öncelikli olur. Detay: Hesap Yapısı.

Response header’ları

Yetkilendirme rolleri

Para Transferi endpoint’leri rol-bazlı yetkilendirme gerektirir. 4-eyes principle gereği farklı adımlar farklı rolleri zorunlu kılar: tenant-admin rolü, transfer rollerini de kapsar (composite). Detay: organizasyonunuzun rol matrisini konsoldan Ayarlar → Kullanıcılar ekranından inceleyebilirsiniz.

Hata response’ları

Tam hata kataloğu: Hata Yönetimi.

Güvenlik kuralları

Token cache — Her API çağrısında token alıp Identity’yi yormayın. Bellek-içi cache + 60sn margin ile auto-refresh kullanın.
Sadece sunucu tarafıclient_secret’ı frontend, mobil veya public repo’ya asla koymayın.
HTTPS zorunlu — HTTP istekleri reddedilir.
Production = ayrı client — Production ve sandbox için ayrı client_id/client_secret kullanın.
IP whitelist — Production client’ları için zorunlu kabul edin (Identity tarafında enforce edilir).
Loglarda maskeleaccess_token, client_secret, hesap numaraları ve IBAN değerlerini log’lara yazmayın.