Pular para o conteúdo principal

Gere o par de chaves

A curva é EC P-256 (prime256v1). Em todos os caminhos abaixo, a chave privada nunca sai da sua infraestrutura. Não a envie para nós nem para ninguém. Nenhum campo da nossa API aceita chave privada, e nenhum suporte nosso vai pedir uma.

Gere o par​

# privada (guarde em cofre)
openssl ecparam -name prime256v1 -genkey -noout | openssl pkcs8 -topk8 -nocrypt -out privateKey.pem

# pública (é esta que você registra no portal)
openssl ec -in privateKey.pem -pubout -out publicKey.pem

# confira antes de registrar
openssl ec -in privateKey.pem -text -noout | head -3
# Private-Key: (256 bit) ... NIST CURVE: P-256
Confira antes de registrar

Se o arquivo que você for enviar contiver a linha BEGIN PRIVATE KEY ou BEGIN EC PRIVATE KEY, é o arquivo errado. O que você registra começa com BEGIN PUBLIC KEY.

Cada aba acima é executada e conferida antes de ser publicada: a privada precisa parsear como P-256 e a pública gravada precisa corresponder a ela byte a byte.

No navegador, na tela "Nova credencial de API"​

Clique em Gerar chaves. O par é criado no seu browser, a privada é baixada como privateKey.pem e a pública já entra preenchida no formulário. A privada não trafega: ela nunca chega aos nossos servidores.

É o caminho mais rápido para começar, e serve bem para o sandbox. Para produção, prefira OpenSSL ou a biblioteca padrão da sua linguagem numa máquina controlada: uma chave que passou por um navegador passou por extensões, cache e histórico de downloads.

Chaves em KMS ou HSM​

Suportado e recomendado. Crie uma chave ECC P-256, sign/verify, exporte a pública e registre-a. O Sign desses serviços devolve assinatura em DER. Mande como está: aceitamos DER e R‖S cru. Veja assinando requisições.

O que fazer com a privada​

Guarde em cofre. Nunca em repositório, nunca em log, nunca em variável de ambiente compartilhada entre times.

Se ela vazar, revogue a credencial no portal e crie outra. Não existe "trocar a chave" mantendo a credencial, e isso é de propósito: uma credencial é um vínculo assinado entre uma chave, uma conta e um perfil. Trocar a chave significa um vínculo novo, ou seja, uma credencial nova.