Compromiso 1
Un único punto de acceso claro
Los comercios dejan de tener que comprender modos de integración diferentes para cada plataforma, mientras que las plataformas conservan sus propias responsabilidades de negocio.
Vista previa para los equipos de negocio, producto, operaciones y dirección
Presenta, desde una perspectiva de alto nivel, el valor para el negocio, los límites de responsabilidad, las decisiones pendientes y las rutas de lectura de Morphosis API Gateway.
Unifica los puntos de acceso de los comercios a WebPay Inbox, BPS, Zero Confirmation y futuras plataformas de pago y, al mismo tiempo, permite responder con claridad a cada solicitud: quién accede, desde dónde, qué puede hacer, a qué destino debe enviarse y cómo limitar el impacto cuando surge un problema.
Compromiso 1
Los comercios dejan de tener que comprender modos de integración diferentes para cada plataforma, mientras que las plataformas conservan sus propias responsabilidades de negocio.
Compromiso 2
Cada clave API queda vinculada explícitamente a una red de origen y a las operaciones permitidas; no se conceden por defecto accesos que no se hayan declarado.
Compromiso 3
El sistema no reenvía indiscriminadamente las solicitudes de escritura de pagos a otra región para mejorar la disponibilidad; la consistencia de las transacciones sigue siendo responsabilidad de la plataforma de pago.
Compromiso 4
Los permisos, las redes de origen, el enrutamiento y los bloqueos de emergencia tienen límites claros de publicación y auditoría, lo que facilita la investigación y la revisión posterior.
Compromiso 5
Una plataforma nueva se incorpora registrando su ruta, sus permisos y su lista de validación; no necesita reescribir las reglas centrales de autenticación y seguridad.
Muestra solo la cadena de responsabilidades: las reglas se publican antes de la solicitud y la evidencia se conserva después. Los detalles de caché, bases de datos y regiones permanecen en sus páginas temáticas.
Este es un diseño propuesto, no una declaración de preparación para producción. Las siguientes decisiones requieren información factual compartida de los equipos de negocio, plataforma y operaciones.
Confirmar las rutas de cada plataforma, la semántica de lectura y escritura, la capacidad de idempotencia, los tiempos máximos de espera y las restricciones de conmutación por error.
Confirmar las condiciones de red de salida de los comercios, quién es responsable de crear las claves y cómo se aprueban los permisos de alto riesgo.
Confirmar las regiones de producción, la residencia de los datos, la protección existente del punto de entrada, la gestión de claves y las capacidades de distribución de mensajes.
Confirmar el mecanismo de prueba de posesión usado para las escrituras de pago y los límites aceptables para las lecturas y la conmutación por error.
No es necesario leer el documento de principio a fin. Cada página siguiente se ocupa de un límite de responsabilidad o de un tema de entrega claramente definido.
Indicada para: Responsables de negocio, producto y plataforma
Explica por qué se necesita un punto de acceso unificado, qué problemas de negocio debe resolver y qué responsabilidades no corresponden a la puerta de enlace.
Indicada para: Equipos de arquitectura, plataforma, redes y seguridad
Partiendo de los límites generales de responsabilidad, explica cómo una solicitud entra de forma segura en una región apta y qué responsabilidad corresponde a cada tipo de componente.
Indicada para: Equipos de seguridad, operaciones de comercios y desarrollo de plataformas
Desarrolla las claves API, las redes de origen, los ámbitos de permisos, la protección contra ataques de repetición y la protección de registros, y define reglas de autorización con denegación por defecto.
Indicada para: Equipos de desarrollo de la puerta de enlace, plataformas de pago y pruebas
Explica cómo las solicitudes autorizadas atraviesan la protección de tráfico, los controles de seguridad para escrituras y las llamadas al backend, conservando una semántica externa estable.
Indicada para: Equipos de arquitectura, plataforma, operaciones y cumplimiento
Explica cómo la cadena de publicación de configuración entrega las políticas y cómo estas guían tanto la selección de la región de entrada como la selección del backend después de la autenticación.
Indicada para: Equipos de consola de administración, SRE y operaciones de seguridad
Explica los límites de responsabilidad de la fuente de verdad de la configuración, las interfaces administrativas, las instantáneas locales por región, los bloqueos de emergencia y la coherencia de caché.
Indicada para: Equipos de SRE, gestión de riesgos, pruebas y gestión de proyectos
Se centra en las evidencias de auditoría, los objetivos de servicio, los datos de capacidad y los controles de validación, y define cómo demostrar la fiabilidad del sistema antes de pasar a producción.
Indicada para: Responsables de proyecto, revisores de arquitectura y responsables de decisión de negocio e ingeniería
Reúne las fases de implementación, los riesgos conocidos, las cuestiones pendientes de confirmar, los registros de decisiones de arquitectura y las conclusiones de la revisión conjunta.