إنتقل إلى المحتوى الرئيسي

دليل واجهة Sandbox

تحاكي بيئة Sandbox واجهة الإنتاج مع بيانات ومعرّفات اختبار. يشرح هذا الدليل كيف يجهّز المدمج حساب Partner، ويطلب أقل الصلاحيات اللازمة، ثم كيف تفوّضه المؤسسة الحريفة قبل أن يتمكن من إصدار فواتير باسمها.

بيانات اختبار فقط

لا تستخدم أسراراً أو شهادات أو رمز SEAL PIN أو بيانات جبائية تخص الإنتاج داخل Sandbox. لا تحتوي الصور التالية على كلمة مرور أو سر API قابل للاستعمال.

حساب Partner

توفّر لوحة Partner النفاذ إلى الملف العام، ومعرّفات API، والمؤسسات الحريفة المفوّضة، والفواتير، والعمليات، والطلبات، وسجل التدقيق.

لوحة Partner في Sandbox

1. إكمال ملف Partner

افتح Partner → Partner profile وأدخل الاسم القانوني والصيغة القانونية والعنوان. يدار المعرّف الجبائي من المنصة ولا يمكن تعديله من هذه الصفحة.

بيانات شركة Partner

في تبويب Catalog، أضف تسمية واضحة ووصفاً بالإنجليزية والفرنسية والعربية يشرح الخدمة وسبب طلب الصلاحيات.

ملف Partner العام

2. اختيار الصلاحيات المطلوبة

من تبويب API طبّق مبدأ أقل صلاحية:

Scopeالاستعمال
invoice:readقراءة الفواتير وحالاتها
invoice:writeإنشاء الفواتير أو تعديلها
ttn:submitإرسال الفواتير إلى TTN
digigo:signبدء توقيع DigiGO مع موافقة المستخدم
seal:signتشغيل توقيع SEAL عندما تهيئه المؤسسة

الصلاحيات التي يقترحها Partner

لا تمنح هذه الاختيارات أي نفاذ قبل موافقة المؤسسة الصريحة.

3. حماية معرّفات API

تعرض صفحة Partner → API credentials معرّفات OAuth2. احتفظ بالسر على الخادم داخل مخزن أسرار، ولا تضعه في المتصفح أو تطبيق الهاتف أو مستودع الشفرة ولا ترسله إلى الحريف.

معرّفات Partner مع إخفاء القيم الحساسة

تعرض صفحة Clients المؤسسات التي منحت تفويضاً فعلياً فقط.

المؤسسات الحريفة المفوضة

حساب المؤسسة

يدير حساب Organization الفواتير واستيراد TEIF والمنتجات وتطبيقات API والبيانات الجبائية والشركاء المفوضين.

لوحة المؤسسة

1. التحقق من المؤسسة وطريقة الربط

راجع الهوية القانونية، وخاصة الاسم والمعرّف الجبائي، قبل إصدار الفواتير.

ملف المؤسسة

للربط المباشر دون Partner، افتح API Keys وأنشئ تطبيق OAuth2 تابعاً للمؤسسة. لا يظهر السر إلا عند الإنشاء ويجب أن يبقى على خادم المدمج.

تطبيقات API مع إخفاء القيم الحساسة

2. العثور على Partner وتفويضه

افتح App catalog، وابحث عن Partner، ثم راجع الوصف وحالة التحقق والصلاحيات المقترحة.

البحث عن Partner

اضغط Activate واقرأ تفاصيل كل صلاحية. ألغ العملية إذا لم تكن إحدى الصلاحيات مبررة واطلب من Partner تقليصها.

مراجعة صلاحيات Partner

بعد تأكيد الموافقة، أدخل OTP الذي يتلقاه مالك المؤسسة. في الإنتاج لا تستخدم إلا الرمز المرسل عبر القناة الآمنة.

تأكيد التفويض بواسطة OTP

عند نجاح العملية تظهر علامة Activated وتضاف المؤسسة إلى Partner → Clients. عند الخطأ لا تتجاوز الموافقة؛ سجّل الوقت واسم Partner والمؤسسة ورسالة الخطأ واتصل بالدعم.

بعد التفويض

يستعمل Partner معرّفات OAuth2 الخاصة به، ويختار مؤسسة مفوضة حسب دليل Partner API، ويقرأ الهوية العامة غير الحساسة، ثم ينشئ أو يوقّع أو يرسل الفواتير في حدود الصلاحيات الممنوحة.

لاختبار المسارين استعمل Workflow Bash ومجموعات Postman المذكورة في مرجعي Partner API وOrganization API.

قائمة التحقق

  • يشرح ملف Partner الخدمة بوضوح.
  • لا تطلب إلا الصلاحيات الضرورية.
  • تراجع المؤسسة كل صلاحية قبل OTP.
  • تظهر علامة Activated بعد التأكيد.
  • تظهر المؤسسة في قائمة Clients لدى Partner.
  • يستطيع Partner قراءة الهوية العامة دون بيانات الخطة أو الاشتراك أو معلومات حساسة أخرى.
  • تصل فاتورة اختبار كاملة إلى الحالة المنتظرة في Sandbox.