Hướng dẫn này áp dụng khi bạn kết nối Stripe làm processor riêng thông qua Bring Your Own Processor (BYOP). Liên hệ với chúng tôi nếu bạn cần trợ giúp.
Bật quyền truy cập raw card data
Để định tuyến các khoản thanh toán qua tài khoản Stripe của bạn trong khi Dodo Payments vận hành billing ở lớp trên, Dodo cần gửi card details đến Stripe thay mặt bạn bằng raw card data APIs của Stripe. Theo mặc định, tài khoản Stripe không thể gửi trực tiếp số thẻ thô (PANs) đến các API của Stripe. Stripe giới hạn quyền này và yêu cầu phê duyệt để xác nhận rằng các hệ thống xử lý raw card data tuân thủ PCI DSS. Với BYOP, hệ thống xử lý card data là Dodo Payments, đơn vị tuân thủ PCI DSS Level 1 — vì vậy bạn chứng minh compliance bằng chứng nhận của Dodo Payments thay vì chứng nhận của chính bạn. Bạn chỉ cần yêu cầu quyền truy cập một lần cho mỗi tài khoản. Khi yêu cầu quyền truy cập, Stripe yêu cầu mô tả ngắn về cách card data được xử lý — hãy nêu rằng Dodo Payments, payment provider tuân thủ PCI DSS Level 1 của bạn, xử lý raw card data và hệ thống của bạn không bao giờ lưu trữ hoặc tiếp xúc với số thẻ thô (PANs). Vì Dodo Payments xử lý data, bạn không cần SAQ D của riêng mình; hãy gửi Attestation of Compliance (AOC) của Dodo Payments làm bằng chứng:Dodo Payments PCI DSS Attestation of Compliance (AOC)
Tải xuống AOC hiện tại của Dodo Payments và gửi cho Stripe khi bạn yêu cầu quyền truy cập raw card data.
Enabling access to raw card data APIs
Hướng dẫn của Stripe về cách yêu cầu quyền truy cập raw card data API trên tài khoản của bạn.
Bạn sẽ cần gì
Sau khi Stripe xác nhận quyền truy cập raw card data, hãy kết nối Stripe trong Settings → BYOP. Lấy hai giá trị sau từ Stripe Dashboard:Stripe lưu riêng credentials test và live — chuyển đổi bằng nút Test mode / Live mode trong Dashboard. Tạo credentials trong environment tương ứng với mode bạn đang cấu hình trong Dodo.
Bước 1: Lấy secret key
1
Open API keys
Trong Stripe Dashboard, đi đến Developers → API keys. Sử dụng nút Test mode / Live mode để chọn đúng environment bạn đang cấu hình.
2
Copy your secret key
Sao chép Secret key — khóa này bắt đầu bằng
sk_test_ trong test mode hoặc sk_live_ trong live mode (restricted key, rk_..., cũng hoạt động nếu bạn muốn giới hạn permissions). Bạn sẽ dán khóa này vào trường Secret Key trong Dodo.Bước 2: Thiết lập webhook và signing secret
Dodo tạo URL Webhook Endpoint khi bạn lưu kết nối Stripe. Thêm URL này dưới dạng webhook trong Stripe, sau đó sao chép signing secret.1
Add an endpoint
Trong Stripe Dashboard, đi đến Developers → Webhooks và chọn Add endpoint. Dán URL Webhook Endpoint mà Dodo đã tạo (URL phải sử dụng HTTPS và có thể truy cập công khai), sau đó chọn các events cần lắng nghe.
2
Reveal the signing secret
Mở trang chi tiết của endpoint và chọn Reveal secret để xem Signing secret — secret này bắt đầu bằng
whsec_. Secret là duy nhất cho từng endpoint; endpoint test và live có các secret khác nhau.3
Paste the signing secret into Dodo
Quay lại Settings → BYOP, dán signing secret vào trường Webhook Signing Secret để hoàn tất kết nối.
Set up BYOP
Làm theo toàn bộ quy trình thiết lập Bring Your Own Processor.
Câu hỏi thường gặp
Do I need my own PCI certification (SAQ D)?
Do I need my own PCI certification (SAQ D)?
Không. Vì Dodo Payments xử lý raw card data thay mặt bạn và tuân thủ PCI DSS Level 1, bạn gửi Attestation of Compliance (AOC) của Dodo Payments cho Stripe thay vì tự hoàn thành SAQ D hoặc trải qua một cuộc audit riêng.
Why can't Stripe just enable this by default?
Why can't Stripe just enable this by default?
Việc gửi số thẻ thô đến một API khiến hệ thống gửi thuộc phạm vi PCI DSS. Stripe yêu cầu bằng chứng về việc tuân thủ PCI trước khi bật raw card data APIs để bảo vệ cardholder data. Dodo Payments tuân thủ PCI DSS Level 1, vì vậy bạn cung cấp AOC của Dodo Payments làm bằng chứng.
Can I test BYOP before getting live approval?
Can I test BYOP before getting live approval?
Có. Yêu cầu Stripe bật raw card data APIs trong test mode, không cần tài liệu PCI, rồi kết nối Stripe ở test mode trong Dodo. Bạn sẽ cần được phê duyệt cho live mode trước khi xử lý các khoản thanh toán thực.
I lost my secret key or signing secret, what now?
I lost my secret key or signing secret, what now?
Tạo key mới trong Developers → API keys, hoặc mở webhook endpoint và chọn Reveal secret để xem lại signing secret, sau đó cập nhật giá trị trong Settings → BYOP.