Incorporar una empresa
Procedimiento del operador de Trifaco para dar de alta una empresa por la API interna, con verificación de identidad fuera del canal de emisión.
Esta página es para operadores de Trifaco. Los integradores reciben su credencial inicial al terminar este procedimiento. No existe registro público.
La API interna exige a la vez certificado TLS de cliente y token Bearer de operador con concesiones vigentes por empresa y ambiente. No acepta claves cliente. Sus rutas están en api/internal.openapi.yaml y no se publican en la referencia de este sitio.
Requisitos del servicio
- El servicio de revisión necesita
REVIEW_PROVISIONING_PEPPERigual alAPI_KEY_PEPPERde la API cliente. En AWS ambos se derivan del mismo secreto operativo. No copies estos valores en solicitudes, logs ni documentación. - Sin esa configuración, el alta devuelve
503 PROVISIONING_UNAVAILABLE. - El operador mTLS registrado necesita una concesión específica de incorporación, independiente de sus permisos de revisión.
Procedimiento
Prepara un archivo privado ProvisionCompany con perfil, propietario, ambiente, identity_evidence_id, authorization_reference y motivo.
Verifica identidad y consentimiento fuera del canal de emisión y registra esa comprobación:
node --env-file=.env dist/backend/cli/onboarding-approval.js \
/ruta/privada/incorporacion.json OPERATOR_ID /ruta/privada/evidencia.pdf \
FECHA_ISO_DE_CADUCIDAD --identity-verified-and-grant-provisioning- La caducidad debe ser futura y de 24 horas como máximo. El operador debe seguir vigente.
- Requiere
MIGRATION_DATABASE_URL. - Guarda un hash de la evidencia y vincula la aprobación a esa solicitud exacta. Se consume una sola vez.
- Leer el archivo no verifica la identidad: ejecutar el comando declara que un humano la verificó.
Envía el mismo cuerpo a POST /internal/v1/companies con certificado cliente, Bearer del operador, X-Trifaco-Environment e Idempotency-Key.
201devuelve empresa, propietario y credencial inicial una sola vez.- No crea rango de numeración ni saldo.
- Un replay idéntico devuelve
409 SECRET_ALREADY_DELIVEREDcon una referencia recuperable.
Guarda la primera respuesta en un almacén privado antes de continuar y entrega la credencial al propietario por un canal seguro. Si se pierde, usa Recuperar la credencial inicial.
GET /internal/v1/companies/{id} consulta los metadatos bajo la misma concesión, sin devolver la credencial.
Después del alta
El integrador configura con su credencial: numeración, actores y claves con permisos mínimos y, para habilitación, certificado, autorización de firma y configuración XML (ver Simulación y producción).
La transferencia de propiedad, el cierre de cuenta y las concesiones de soporte siguen pendientes.
Recuperación
Qué hacer si pierdes una credencial o un secreto, cómo desactivar un receptor y cómo recuperar eventos, archivos y entregas.
Recuperar la credencial inicial
Procedimiento del operador para emitir una credencial sustituta cuando el propietario perdió la inicial y no tiene otra clave con keys:write.