Skip to main content
Esta é a página de detalhes do mTLS. Para a visão geral de autenticação, segurança e quando esse recurso entra em cena, consulte Autenticação e segurança.
O mTLS (Mutual TLS) é a camada de segurança que valida o certificado do cliente durante o handshake TLS. Em Produção, ele é obrigatório e deve ser usado junto com as credenciais da API.

Quando é obrigatório

  • Sandbox: opcional para testes
  • Produção: obrigatório

Como funciona

  1. O cliente valida o certificado do servidor.
  2. O servidor solicita o certificado do cliente.
  3. O cliente envia seu certificado assinado.
  4. O servidor valida o certificado contra a CA da Delfinance.
  5. A conexão segura é estabelecida.

Processo de emissão do certificado

1

Gere um CSR

Crie uma solicitação de certificado com sua chave privada. Veja o passo a passo em Gerando o CSR com OpenSSL.
2

Envie o CSR ao portal Delfinance

Acesse o portal do desenvolvedor e submeta o arquivo gerado (requisicao.csr). Nunca envie a chave privada.
3

Baixe o certificado emitido

Você receberá o certificado assinado pela CA da Delfinance.
4

Armazene com segurança

Guarde a chave privada em um cofre seguro, como AWS KMS, HashiCorp Vault ou HSM.

Gerando o CSR com OpenSSL

O CSR (Certificate Signing Request) é o arquivo que contém sua chave pública e os dados de identificação da sua empresa. Ele é enviado para a Delfinance, que devolve o certificado assinado. O processo tem duas etapas: criar a chave privada e, a partir dela, gerar o CSR.
A chave privada nunca deve ser compartilhada, nem com a Delfinance. Se ela vazar, o certificado correspondente precisa ser revogado imediatamente.

1. Crie a chave privada

Abra o terminal e execute o comando abaixo para gerar uma chave RSA de 2048 bits:
  • chave-privada.key: nome do arquivo em que a chave será salva. Você pode alterá-lo conforme sua convenção.
  • rsa_keygen_bits:2048: tamanho da chave. 2048 bits é o padrão recomendado; 4096 também é aceito, com custo maior de handshake.
Restrinja imediatamente as permissões do arquivo:
Para proteger a chave com senha (recomendado quando ela não fica em um cofre gerenciado), adicione -aes-256-cbc ao comando de geração. Lembre-se de que a aplicação precisará informar essa senha ao abrir a conexão.

2. Gere o CSR

Com a chave privada criada, gere a solicitação de certificado:
  • chave-privada.key: a chave privada gerada no passo anterior.
  • requisicao.csr: arquivo em que o CSR será salvo. Use a extensão .csr, que é o formato esperado no envio ao portal.
Durante a execução, o OpenSSL solicitará os dados de identificação:
O campo challenge password pode ser deixado em branco (pressione Enter). Evite caracteres acentuados nos demais campos, pois eles podem gerar falhas na emissão.

3. Alternativa: gerar tudo em um comando

Para automatizar (pipelines, scripts de provisionamento), use -subj e evite o modo interativo:
O parâmetro -nodes gera a chave sem senha. Use apenas quando a chave for armazenada em um cofre com controle de acesso (KMS, Vault, HSM).

4. Confira o conteúdo antes de enviar

Valide os dados e a assinatura do CSR:
Confirme se Subject traz exatamente os dados da sua empresa e se Public-Key indica o tamanho esperado (2048 bit).

Resultado

Ao final você terá dois arquivos:
  • chave-privada.key: sua chave privada. Deve ser mantida em segredo e NUNCA compartilhada, nem conosco.
  • requisicao.csr: o CSR a ser enviado no portal do desenvolvedor da Delfinance.

Exemplo de uso

Boas práticas

  • nunca versione a chave privada em repositórios;
  • gere um par de chaves distinto para Sandbox e para Produção;
  • rotacione certificados antes do vencimento;
  • teste a cadeia de confiança em ambiente de homologação;
  • monitore falhas de handshake para detectar tentativas suspeitas.

Erros comuns