认证
所有 API 请求使用请求级数字签名鉴权。 Digest / Canonical String / ES256 细节见 请求签名。
Credential 类型
1. Merchant Credential
text
API Key / Signing Key
↓
merchantId = M10001- 范围:单个商户
- 仅可调用该商户的 Merchant API 交易能力
2. Partner Credential
text
API Key / Signing Key
↓
partnerId = P10001
↓
Allowed Merchants
├── M20001
├── M20002
└── M20003- 范围:Partner 及其授权商户
- 必须调用带商户上下文的资源,例如:
http
POST /v1/merchants/M20001/payments鉴权校验:
text
Credential → partnerId=P10001
↓
P10001 是否拥有 M20001?
├─ YES → 执行
└─ NO → 403 ForbiddenpartnerId 由凭证识别,客户端无需在 body 中自行声明身份。
生产签名规则
请求头、Digest 与 ES256 步骤见 请求签名。