Esta é a página de detalhes do mTLS. Para a visão geral de autenticação, segurança e quando esse recurso entra em cena, consulte Autenticação e segurança.
Quando é obrigatório
- Sandbox: opcional para testes
- Produção: obrigatório
Como funciona
- O cliente valida o certificado do servidor.
- O servidor solicita o certificado do cliente.
- O cliente envia seu certificado assinado.
- O servidor valida o certificado contra a CA da Delfinance.
- A conexão segura é estabelecida.
Processo de emissão do certificado
1
Gere um CSR
Crie uma solicitação de certificado com sua chave privada. Veja o passo a passo em Gerando o CSR com OpenSSL.
2
Envie o CSR ao portal Delfinance
Acesse o portal do desenvolvedor e submeta o arquivo gerado (
requisicao.csr). Nunca envie a chave privada.3
Baixe o certificado emitido
Você receberá o certificado assinado pela CA da Delfinance.
4
Armazene com segurança
Guarde a chave privada em um cofre seguro, como AWS KMS, HashiCorp Vault ou HSM.
Gerando o CSR com OpenSSL
O CSR (Certificate Signing Request) é o arquivo que contém sua chave pública e os dados de identificação da sua empresa. Ele é enviado para a Delfinance, que devolve o certificado assinado. O processo tem duas etapas: criar a chave privada e, a partir dela, gerar o CSR.1. Crie a chave privada
Abra o terminal e execute o comando abaixo para gerar uma chave RSA de 2048 bits:chave-privada.key: nome do arquivo em que a chave será salva. Você pode alterá-lo conforme sua convenção.rsa_keygen_bits:2048: tamanho da chave. 2048 bits é o padrão recomendado; 4096 também é aceito, com custo maior de handshake.
2. Gere o CSR
Com a chave privada criada, gere a solicitação de certificado:chave-privada.key: a chave privada gerada no passo anterior.requisicao.csr: arquivo em que o CSR será salvo. Use a extensão.csr, que é o formato esperado no envio ao portal.
O campo
challenge password pode ser deixado em branco (pressione Enter). Evite caracteres acentuados nos demais campos, pois eles podem gerar falhas na emissão.3. Alternativa: gerar tudo em um comando
Para automatizar (pipelines, scripts de provisionamento), use-subj e evite o modo interativo:
4. Confira o conteúdo antes de enviar
Valide os dados e a assinatura do CSR:Subject traz exatamente os dados da sua empresa e se Public-Key indica o tamanho esperado (2048 bit).
Resultado
Ao final você terá dois arquivos:chave-privada.key: sua chave privada. Deve ser mantida em segredo e NUNCA compartilhada, nem conosco.requisicao.csr: o CSR a ser enviado no portal do desenvolvedor da Delfinance.
Exemplo de uso
Boas práticas
- nunca versione a chave privada em repositórios;
- gere um par de chaves distinto para Sandbox e para Produção;
- rotacione certificados antes do vencimento;
- teste a cadeia de confiança em ambiente de homologação;
- monitore falhas de handshake para detectar tentativas suspeitas.

