Authorization: Bearer <access_token> header’ı ile tüm transfer endpoint’lerine gönderilir.
Genel akış, kod örnekleri ve token süreleri için kanonik Kimlik Doğrulama sayfasına bakın. Bu sayfa Para Transferi’ne özgü endpoint URL’lerini, zorunlu header’ları ve örnekleri içerir.
Endpoint URL’leri
Hızlı başlangıç
Önce Identity’den access token alın —$PAYVEN_TOKEN’a yazıp Para Transferi endpoint’lerine gönderin:
X-Tenant-Id header’ı zorunlu (aşağıda).
Zorunlu header’lar
Tüm Para Transferi istekleri aşağıdaki header’ları içermelidir:Merchant kimliği
Access token içindetenant_id ve varsa merchant_id claim olarak taşınır. Çoklu merchant senaryolarında override için:
X-Merchant-Id öncelikli olur. Detay: Hesap Yapısı.
Response header’ları
Yetkilendirme rolleri
Para Transferi endpoint’leri rol-bazlı yetkilendirme gerektirir. 4-eyes principle gereği farklı adımlar farklı rolleri zorunlu kılar:tenant-admin rolü, transfer rollerini de kapsar (composite). Detay: organizasyonunuzun rol matrisini konsoldan Ayarlar → Kullanıcılar ekranından inceleyebilirsiniz.
Hata response’ları
Tam hata kataloğu: Hata Yönetimi.
Güvenlik kuralları
Token cache — Her API çağrısında token alıp Identity’yi yormayın. Bellek-içi cache + 60sn margin ile auto-refresh kullanın.
Sadece sunucu tarafı —
client_secret’ı frontend, mobil veya public repo’ya asla koymayın.HTTPS zorunlu — HTTP istekleri reddedilir.
Production = ayrı client — Production ve sandbox için ayrı
client_id/client_secret kullanın.IP whitelist — Production client’ları için zorunlu kabul edin (Identity tarafında enforce edilir).
Loglarda maskele —
access_token, client_secret, hesap numaraları ve IBAN değerlerini log’lara yazmayın.