Skip to main content
O cartão salvo (crd_) é um instrumento de pagamento que fica associado a um cliente, para você cobrar de novo sem pedir os dados outra vez. A Z2Pay guarda bandeira, primeiros e últimos dígitos, nome do portador e validade — nunca o número completo nem o CVV. Na maior parte das vezes você não precisa criar nada: processar uma transação de cartão com um customerId e um token do Tokenizer já salva o crd_, sem nenhuma flag. Criar explicitamente serve para o caso oposto — guardar a forma de pagamento antes de haver o que cobrar.
Todas as rotas exigem o header x-api-key (sua chave de sandbox). Veja Autenticação. Os exemplos nas páginas de cada endpoint usam a base URL de sandbox https://api.sandbox.z2pay.com/v1.

Endpoints

Cada endpoint tem sua própria página, com os campos aceitos, exemplos e o playground para testar. Todas vivem sob o cliente — não existe listagem global de cartões.

Como um cartão nasce

Sozinho, na transação. Enviar customerId e um token do Tokenizer em POST /transactions associa aquele instrumento ao cliente e devolve um crd_ reutilizável. Não há opção para desligar isso: a única forma de não salvar é não mandar o customerId. Três consequências que costumam surpreender:
  • O cartão é salvo antes da autorização. Ele existe mesmo que a cobrança seja recusada.
  • O mesmo cartão não vira dois crd_. O salvamento deduplica pela impressão digital do cartão, no escopo daquele cliente. Em clientes diferentes, os crd_ são distintos.
  • Só vale na criação da transação. Em POST /payments/process o request não carrega customerId, então o token é usado só naquela cobrança e nada é salvo.
Explicitamente, sem cobrar. POST /customers/{customerId}/cards salva o cartão a partir de um token do Tokenizer sem passar pelo gateway — é o caminho para cadastrar a forma de pagamento antes da primeira compra.

Como cobrar um cartão salvo

Depois de salvo, você cobra pelo id do cartão, sem gerar token novo: A alternativa é o token efêmero (tok_): um token novo do Tokenizer a cada compra, em payments[].creditCard.token. Ele expira em 24h e vale uma única vez — com ou sem customerId, é consumido no primeiro uso.
O crd_ volta na hora, a listagem demora um instante. O id do cartão já vem na resposta da criação da transação e o GET por ID o encontra de imediato. Na listagem ele aparece logo depois — a persistência é assíncrona, em geral abaixo de um segundo.

Veja também

Tokenizer

Como transformar os dados do cartão em tok_ sem passar por perto de PCI.

Clientes

O dono do cartão — todas as rotas de cartão vivem sob ele.

Pagamentos

Onde o crd_ é cobrado.

Cartões de teste

Números para usar no sandbox.