crd_) é um instrumento de pagamento que fica associado a um cliente, para você
cobrar de novo sem pedir os dados outra vez. A Z2Pay guarda bandeira, primeiros e últimos dígitos,
nome do portador e validade — nunca o número completo nem o CVV.
Na maior parte das vezes você não precisa criar nada: processar uma transação de cartão com um
customerId e um token do Tokenizer já salva o crd_, sem nenhuma flag. Criar
explicitamente serve para o caso oposto — guardar a forma de pagamento antes de haver o que
cobrar.
Todas as rotas exigem o header
x-api-key (sua chave de sandbox). Veja
Autenticação. Os exemplos nas páginas de cada endpoint usam a base URL de
sandbox https://api.sandbox.z2pay.com/v1.Endpoints
Cada endpoint tem sua própria página, com os campos aceitos, exemplos e o playground para testar. Todas vivem sob o cliente — não existe listagem global de cartões.Como um cartão nasce
Sozinho, na transação. EnviarcustomerId e um token do Tokenizer em
POST /transactions associa aquele instrumento ao cliente e devolve um crd_
reutilizável. Não há opção para desligar isso: a única forma de não salvar é não mandar o
customerId.
Três consequências que costumam surpreender:
- O cartão é salvo antes da autorização. Ele existe mesmo que a cobrança seja recusada.
- O mesmo cartão não vira dois
crd_. O salvamento deduplica pela impressão digital do cartão, no escopo daquele cliente. Em clientes diferentes, oscrd_são distintos. - Só vale na criação da transação. Em
POST /payments/processo request não carregacustomerId, então o token é usado só naquela cobrança e nada é salvo.
POST /customers/{customerId}/cards salva o
cartão a partir de um token do Tokenizer sem passar pelo gateway — é o caminho para cadastrar a forma
de pagamento antes da primeira compra.
Como cobrar um cartão salvo
Depois de salvo, você cobra peloid do cartão, sem gerar token novo:
A alternativa é o token efêmero (
tok_): um token novo do Tokenizer a cada compra, em
payments[].creditCard.token. Ele expira em 24h e vale uma única vez — com ou sem customerId, é
consumido no primeiro uso.
O
crd_ volta na hora, a listagem demora um instante. O id do cartão já vem na resposta da
criação da transação e o GET por ID o encontra de imediato. Na listagem ele aparece logo depois —
a persistência é assíncrona, em geral abaixo de um segundo.Veja também
Tokenizer
Como transformar os dados do cartão em
tok_ sem passar por perto de PCI.Clientes
O dono do cartão — todas as rotas de cartão vivem sob ele.
Pagamentos
Onde o
crd_ é cobrado.Cartões de teste
Números para usar no sandbox.