Skip to main content

概要

ZAFA PAY APIはBearer Token認証を使用します。すべてのAPIリクエストには、Authorizationヘッダーにアクセストークンを含める必要があります。

アクセストークンの取得

アクセストークンは加盟店管理画面から取得できます。
1

管理画面にログイン

加盟店管理画面(https://app.zafapay.com)にログインします
2

加盟店設定を開く

サイドメニューから「加盟店設定」を選択します
3

アクセストークンを確認

「API設定」欄に表示されているアクセストークンを使用します

API エンドポイント

Sandbox環境と本番環境では異なるアクセストークンが必要です。

認証方法

すべてのAPIリクエストでAuthorizationヘッダーを設定します。
cURL
Node.js

認証エラー

エラーレスポンス例

401 Unauthorized
403 Forbidden

公開キー(S2S決済用)

サーバー間決済では、ブラウザからカード情報をトークン化するために別途公開キーを使用します。 公開キーは加盟店管理画面の 加盟店設定 > API設定 から取得できます。
ブラウザ
公開キーはトークンの作成のみに使用できます。決済、顧客情報、その他のAPIリソースにはアクセスできません。

セキュリティのベストプラクティス

🔒 トークンを安全に保管
アクセストークンを環境変数やシークレット管理サービスに保存し、コードにハードコードしないでください
🛡️ HTTPSを使用
すべてのAPIリクエストはHTTPS経由で行ってください
🖥️ サーバーサイドで呼び出し
アクセストークンをクライアントサイド(ブラウザ)に公開しないでください
🔄 定期的にローテーション
セキュリティのため、定期的にアクセストークンを再発行してください