Credenciais das APIs bancárias

Como obter, conferir e vincular os parâmetros de Inter, Trio, Santander e novos provedores à conta correta no Núcleo financeiro.

Regra de segurança

Onde os dados ficam: Client ID, Client Secret, certificado quando exigido e identificadores técnicos são cifrados com AES-256-GCM. A chave mestra permanece fora do banco SQLite. A tela comum mostra somente dados mascarados, método de autenticação, versão e, quando houver, validade e impressão digital do certificado.
Nunca cadastre: senha do Internet Banking, senha do Santander ID, QR Code, código SMS, token físico, senha do usuário bancário ou token de acesso temporário. Esses itens são de autenticação humana e não pertencem à API.

Campos solicitados pelo sistema

CampoInterSantanderUso
Client IDObrigatórioObrigatórioIdentifica a aplicação no OAuth. No Santander também alimenta o cabeçalho X-Application-Key.
Client SecretObrigatórioObrigatórioAutentica a aplicação na geração do token OAuth 2.0.
Certificado mTLSObrigatório; normalmente .CRT/.PEMObrigatório; certificado A1 aceito pelo portalAutentica a máquina/aplicação no canal TLS.
Chave privadaObrigatória; normalmente .keyObrigatória quando não estiver dentro do PFX/P12Deve corresponder exatamente à chave pública do certificado.
Senha do certificadoSomente se a chave estiver protegidaNormalmente usada para abrir PFX/P12É usada para importar o arquivo e não fica retida no cofre.
ID da aplicaçãoOpcionalOpcionalReferência administrativa exibida pelo portal, quando existir.
Workspace IDNão utilizadoObrigatório para PagamentosUUID retornado ao criar ou consultar a Workspace do Hub de Pagamentos.
Convênio/contratoConforme produtoConforme PAGFOR/produtoReferência do serviço contratado; não substitui o Workspace ID.
Escopos OAuthObrigatóriosNão informados no fluxo padrão do manual do HubInter Cobrança: boleto-cobranca.read e boleto-cobranca.write. pagamento-boleto.* é outro produto.
Chave das notificações automáticasSomente se fornecido no contratoSomente se fornecido no contratoNão inventar um valor; informar apenas quando o banco disponibilizar um segredo próprio.

Banco Inter · onde encontrar

  1. Entre no Internet Banking PJ do Inter.
  2. Acesse Integrar e selecione Nova Integração.
  3. Informe os dados solicitados, escolha apenas os serviços necessários e confirme a criação com o código enviado por SMS.
  4. Aguarde a análise. Quando a integração aparecer como Novo em Minhas Integrações, abra os três pontos da coluna Ações.
  5. Selecione Download chave e certificado. Guarde juntos ClientId, ClientSecret, certificado .CRT e chave .key. O Inter informa que a opção de baixar é exibida apenas nesse momento.
  6. No Pluze, abra Empresa e bancos → Contas e APIs, escolha a conta Inter e informe os quatro itens do mesmo pacote.

Permissões para emissão de boletos/BolePix

boleto-cobranca.readboleto-cobranca.write

Acrescente extrato.read, pagamento-boleto.*, pagamento-pix.* ou webhook-banking.* somente se a mesma integração também usar esses produtos.

Atenção: credenciais de uma aplicação não funcionam com o certificado de outra. Se os itens forem perdidos, o Inter orienta criar uma nova integração.

Trio · onde encontrar

  1. Em Developers → API Keys, gere chaves separadas para Ambiente de testes e Produção.
  2. Guarde o Client ID e o Client Secret. A Trio usa esses valores por HTTP Basic e não exige certificado mTLS nesse contrato.
  3. Consulte GET /banking/entities e copie o Entity ID.
  4. Consulte GET /banking/bank_accounts?entity_id=... e copie o Bank Account ID.
  5. Consulte GET /banking/virtual_accounts com os identificadores anteriores e copie o Virtual Account ID.
  6. Cadastre o webhook e preserve a chave HMAC. No Pluze, vincule todos esses dados à conta bancária correspondente.

Requisito operacional: o teste de conexão consulta somente entidades. Emissão de boleto e pagamentos continuam bloqueados até a homologação controlada do ambiente de testes.

Santander · onde encontrar

  1. No Internet Banking Empresarial, acesse Menu → Pagamento a Fornecedores → Convênio → Contratar Pagamento a Fornecedor. Se a opção não estiver disponível, solicite apoio ao gerente da conta PJ.
  2. Acesse o Portal do Desenvolvedor Santander com o usuário autorizado da empresa.
  3. Selecione o ambiente Produção, abra Aplicações e crie uma Nova aplicação. Escolha “Sou um desenvolvedor” quando a própria empresa desenvolver; use “Utilizo um parceiro” quando aplicável.
  4. Selecione a API de pagamentos e envie o certificado A1 conforme as regras do portal. O manual do Hub aceita certificado com cadeia completa e exige chave de 2048 bits e validade mínima de 90 dias no envio.
  5. Depois da aprovação, abra Minhas aplicações e copie Client ID e Client Secret. O Client ID também será usado como X-Application-Key.
  6. Com as credenciais, crie ou consulte a Workspace do Hub de Pagamentos. Copie o campo id/workspace_id, que é um UUID.
  7. No Pluze, abra Empresa e bancos → Credenciais e certificados, escolha a conta Santander e informe credenciais, certificado/chave e Workspace ID.

Importante: o cadastro dos parâmetros não contrata o produto bancário, não cria a Workspace e não autoriza pagamentos. Essas etapas dependem do banco e das alçadas da conta.

Conferência antes de salvar

Depois de salvar, o sistema cria uma nova versão imutável do pacote, atualiza a referência do cofre e mantém as chamadas externas bloqueadas até uma homologação bancária separada.

Fontes oficiais

Requisitos conferidos em 29/08/2026. O portal do provedor prevalece se houver alteração posterior.