Entenda a nova experiência · Passo 2 de 3
Como criar credenciais e certificados
Gere, baixe e gerencie com segurança as credenciais e o certificado dinâmico que autenticam a sua aplicação nas APIs do Itaú.
Este guia mostra, passo a passo, como criar credenciais e certificados para as suas aplicações. Você vai aprender a gerar, guardar e gerenciar as suas credenciais com segurança, garantindo o acesso controlado aos ambientes que precisar.
Cobrimos desde a criação da credencial e a geração do certificado até as melhores práticas para guardar dados sensíveis, como o Client ID e o Client Secret. Você também encontra como revogar credenciais e lidar com erros no processo.
Atenção
Somente administradores da organização e administradores do integrador parceiro podem criar credenciais e certificados.
A nova experiência em 3 passos
A jornada de integração no novo portal está organizada em três documentações complementares. Esta é a segunda etapa.
| Passo | Documentação | O que você faz |
|---|---|---|
| 1 | Como criar aplicações | Nomeia a aplicação e vincula CNPJs e produtos (APIs). |
| 2 | Como criar credenciais e certificados | Gera as credenciais por ambiente e emite o certificado da aplicação. |
| 3 | Como autorizar um integrador parceiro | Autoriza uma empresa parceira a integrar em nome da sua organização. |
O que você precisa fazer
Criação de credencial
Siga as etapas abaixo na ordem apresentada.
1. Acesse Credenciais e certificados
Na página da aplicação para a qual você quer obter credencial, clique em Credenciais e certificados ou no card presente mais abaixo na página.
2. Selecione criar credencial
Clique no botão criar credencial para iniciar o fluxo de criação.
3. Escolha o ambiente e o nome
Para criar a credencial é muito simples: basta escolher o ambiente para o qual ela será válida e dar um nome.
Atenção
O nome da credencial não pode ter mais de 50 caracteres.
4. Guarde o Client ID e o Client Secret
Com a credencial criada, copie o Client ID e o Client Secret em um local seguro. Conforme alertamos na tela, o Client Secret aparece uma única vez e não é armazenado em local algum, por segurança.
Criação de certificado
1. Selecione Gerar certificado
Com a credencial criada, registramos tudo em um card identificando o nome, o ambiente, os últimos 6 caracteres do Client ID, quem criou e quando. Para gerar o certificado da credencial, clique em Gerar certificado.
2. Gere o token temporário
O primeiro passo da geração é o token temporário. Informe o Client Secret da credencial e clique em Gerar token temporário.
3. Preencha a identificação e gere o certificado
Com o token gerado, termine de preencher os demais campos de identificação do certificado conforme solicitado e clique em Gerar certificado.
4. Baixe o certificado
Com o certificado criado, faça o download para a sua máquina clicando em Baixar certificado.
Atenção
Você só pode sair desta tela depois de concluir o download, garantindo que o arquivo foi salvo corretamente.
Gestão das credenciais criadas
Com credencial e certificado criados, fica tudo registrado em um card com o nome do usuário que fez a operação, a data de criação e a data de expiração do certificado. A qualquer momento você pode revogar a credencial clicando em Revogar.
Alertamos você quando o certificado está a 30 dias de expirar. Nesses casos, é exibido um botão para gerar um novo certificado.
Atenção
Se ocorrer um erro ao carregar a base de credenciais, mostramos uma mensagem na tela com o botão Tentar novamente, que pode ser usado até 3 vezes. Se o erro persistir, abra um ticket de suporte para que nossa equipe possa ajudar.
Como renovar o certificado
A renovação do certificado dinâmico é essencial para garantir a comunicação segura entre a sua aplicação e as APIs do Itaú. O certificado dinâmico tem validade de 365 dias, e o processo de renovação deve ser iniciado dentro da janela dos 30 dias finais antes do vencimento.
Você não precisa de novas credenciais
Não é necessário gerar novas credenciais (client_id e client_secret) para renovar o certificado. Utilize as credenciais já existentes.
Cenários de renovação
A renovação do certificado dinâmico pode ocorrer em dois cenários, dependendo da situação do certificado atual.
| Cenário | Condição | Ação necessária |
|---|---|---|
| Certificado ainda válido | O certificado está dentro do período de validade e entrou na janela de renovação (faltam 30 dias ou menos para o vencimento). | Gerar um novo certificado. |
| Certificado expirado | O período de validade de 365 dias já foi encerrado. | Executar o fluxo completo de criação de um novo certificado. |
Certificado ainda válido (dentro da janela de 30 dias)
Quando o certificado ainda não expirou, mas já entrou na janela dos 30 dias finais de validade, existem duas opções para renová-lo. A opção recomendada é gerar um novo certificado completo.
- Coexistência de certificados — se o novo certificado for gerado durante a janela de 30 dias finais, ambos os certificados (antigo e novo) serão válidos simultaneamente até que a troca seja concluída e o antigo expire, permitindo uma transição segura, sem interrupção do serviço.
- É o processo recomendado por oferecer maior segurança: gera uma nova chave privada e um novo CSR, eliminando riscos associados à reutilização de chaves anteriores.
Certificado expirado
Se o certificado dinâmico expirou — ou seja, decorreu o prazo de validade de 365 dias do seu arquivo .crt —, é necessário gerar um novo certificado dinâmico. Siga o fluxo:
- utilize as suas credenciais existentes, geradas anteriormente;
- siga o fluxo de criação de certificado para gerar um novo arquivo .crt.
Próximos passos
- Guarde o Client ID e o Client Secret em um cofre de segredos e distribua o acesso conforme a política da sua organização.
- Se a integração for feita por uma empresa parceira, siga para como autorizar um integrador parceiro.
- Programe a renovação do certificado para os 30 dias finais de validade, evitando interrupção do serviço.
Perguntas frequentes
Quem pode criar credenciais e certificados?
Somente administradores da organização e administradores do integrador parceiro.
Perdi o Client Secret. O que fazer?
O Client Secret é exibido uma única vez e não fica armazenado no portal. Sem ele, é necessário revogar a credencial e criar uma nova.
As credenciais são enviadas por e-mail?
Não. Elas ficam disponíveis apenas no portal autenticado, com registro de quem executou cada ação.
Qual a validade do certificado dinâmico?
365 dias. A renovação deve ser iniciada na janela dos 30 dias finais antes do vencimento.
Preciso gerar novas credenciais para renovar o certificado?
Não. Utilize o client_id e o client_secret já existentes.
Posso revogar uma credencial?
Sim, a qualquer momento, pelo botão Revogar no card da credencial.
O que fazer se a base de credenciais não carregar?
Use o botão Tentar novamente (até 3 vezes). Se o erro persistir, abra um ticket de suporte.