Chaves de acesso restrito
As chaves de acesso restrito permitem que aplicativos clientes autorizados acessem uma exibição de catálogo privado. Somente as solicitações que carregam um token assinado válido de uma chave atribuída podem recuperar dados de catálogo. Todas as outras solicitações são negadas, incluindo as de compradores anônimos, compradores que não receberam acesso explícito a essa visualização de catálogo e scripts que sondam a API.
Casos de uso da chave de acesso restrito
Em Adobe Commerce Optimizer, Price Book ID determina quais preços uma solicitação vê; ela define o escopo dos preços, não quem pode fazer a solicitação. Qualquer cliente que conheça a ID de uma exibição de catálogo e a ID do catálogo de preços pode recuperar esses dados por meio da API de merchandising. As chaves de acesso restrito adicionam um controle complementar separado: elas definem quem pode acessar uma visualização de catálogo, independentemente do catálogo de preços aplicado.
As chaves de acesso restrito são normalmente usadas para:
- Preços B2B com base em contrato—Restrinja uma exibição de catálogo vinculada a um catálogo de preços negociado para que somente o comprador ao qual ele se aplica possa consultá-lo. Outras organizações compradoras e o público não podem.
- Portais para parceiros e revendedores — limite um subconjunto do catálogo para parceiros aprovados que se integram diretamente com a API de merchandising.
- Pré-visualizações de pré-lançamento — Permita que um sistema interno ou de parceiros confiável visualize os produtos futuros antes que eles sejam visíveis publicamente.
Como funcionam as teclas de acesso restrito
Uma chave de acesso restrito é o componente público de um par de chaves RSA. O aplicativo cliente gera e usa essa chave para comprovar que está autorizado a ler uma visualização de catálogo privado. Neste contexto, “aplicativo cliente” significa o sistema de back-end que autentica compradores - por exemplo, lógica personalizada em Adobe Commerce ou um back-end de terceiros - nunca o front-end da loja em si.
As etapas a seguir descrevem como um par de chaves e um token assinado mudam da criação para a validação:
- O aplicativo cliente gera um par de chaves RSA e mantém a chave privada.
- Você registra a chave pública em Commerce Optimizer como uma chave de acesso restrito.
- Seu aplicativo cliente assina um JSON Web Token (JWT) com a chave privada e o inclui com cada solicitação para uma exibição de catálogo privado.
- Commerce Optimizer valida a assinatura do token com base na chave pública registrada e, se for válida, retorna os dados de catálogo solicitados.
Criar uma chave de acesso restrito
Para testes iniciais de exibições de catálogos privados, gere um par de chaves usando uma ferramenta como o OpenSSL. Manter a chave privada em segredo — somente a chave pública é carregada para Commerce Optimizer.
openssl genrsa -out private-key.pem 2048
openssl rsa -in private-key.pem -pubout -out public-key.pem
O tamanho da chave deve estar entre 2048 e 8192 bits. public-key.pem contém o valor que você cola no campo Public key abaixo.
Adicionar uma chave de acesso restrito a Commerce Optimizer
-
No menu esquerdo em Adobe Commerce Optimizer Studio, vá para Store setup e clique em Restricted access keys.
{width="70%" modal="regular"}
-
Clique em Add Restricted Access Key.
-
Insira os detalhes principais:
{width="70%" modal="regular"}
- Title — Um rótulo para identificar a chave, mostrado na lista de chaves e no seletor de chaves de exibição de catálogo, por exemplo
ACME Corp wholesale portal — Tier 1 pricing. - Expiration date — Data e hora (UTC) após as quais a chave deixa de ser aplicada, mesmo para um token que ainda não expirou.
- Public key — A chave pública RSA codificada em PEM no formato SPKI (Subject Public Key Info), incluindo os marcadores
-----BEGIN PUBLIC KEY-----e-----END PUBLIC KEY-----. Deve ser única em todo o ambiente.
- Title — Um rótulo para identificar a chave, mostrado na lista de chaves e no seletor de chaves de exibição de catálogo, por exemplo
-
Clique em Save.
As chaves são imutáveis após a criação. Para alterar qualquer valor, exclua a chave e crie uma nova. Consulte Girar uma chave para fazer isso sem uma interrupção de acesso.
Atribuir uma chave a uma exibição de catálogo
Uma chave de acesso restrito só restringe o acesso depois de ser atribuída a uma exibição de catálogo com o Catalog Protection habilitado. Consulte Proteger uma exibição de catálogo para obter etapas de configuração.
Excluir uma chave
-
Na página Restricted access keys, encontre a chave que deseja remover e clique em Delete.
Se a chave for atribuída a uma ou mais exibições do catálogo, um aviso explicará que os aplicativos clientes que dependem dessa chave perderão o acesso. As próprias visualizações do catálogo permanecem protegidas, pois não se tornam acessíveis publicamente.
-
Confirme a exclusão.
Girar uma chave
Para girar uma chave sem uma interrupção de acesso, observe que uma exibição de catálogo pode ter até três chaves atribuídas de uma só vez:
- Gere um novo par de chaves e adicione a nova chave pública como uma nova chave de acesso restrito.
- Atribua a nova chave à exibição de catálogo junto com a chave existente.
- Comece a assinar novos tokens com a nova chave privada para concluir a substituição de chaves.
- Depois que todos os aplicativos clientes forem confirmados na nova chave, remova e exclua a chave antiga.
Limites
Consulte Limites de política e exibições de catálogo.
Veja mais aqui
- Exibições de catálogo privado — Saiba como proteger uma exibição de catálogo com chaves de acesso restritas.