> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thedecard.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 上线前常见问题

> 以问答形式集中回答合作伙伴自管模式上线前最常被问到的问题：上线主线分工、DCS 配置项（apiKey/secretKey/webhookUrl/authUrl/externalPublicKey）、三类 IP 白名单、RSA 公钥生成、KYC 接入方式选型，以及生产密钥的一次性安全领取，并附上线前自检清单。

## 📄 正文

无论您是交易所、钱包还是平台方，在正式上线前都只需把几件事准备到位：让 DCS 为您开通企业主体与卡配置、向 DCS 提交回调与白名单信息、与 DCS 对齐 KYC 接入方式，并完成生产环境密钥的安全领取。本页用问答形式，把上线前最常被问到的问题集中回答。

DCS 是持牌、自有 BIN 的发卡机构，从开通、KYC 到实时授权与对账由 DCS 提供完整的合规发卡基础设施；上线前的配置工作由 DCS 与接入机构分工完成，本页会逐条标注「谁做」。

***

## 上线前要做哪些准备？

合作伙伴自管模式的接入机构在上线前需要完成下面这条主线，分工如下：

| 步骤                                      | 谁做         | 说明                                                                                                               |
| --------------------------------------- | ---------- | ---------------------------------------------------------------------------------------------------------------- |
| 1. 开通企业主体（Enterprise）与卡配置（Card Profile） | DCS        | 您告知需发行的卡类型（虚拟卡 / 实体卡）、卡组织、卡 BIN，DCS 为您生成 Enterprise 及对应的 `apiKey` / `secretKey`，并生成 Card Profile（对应 `profileId`） |
| 2. 提交回调地址与加密公钥                          | 接入机构       | 向 DCS 提供 `webhookUrl`、`authUrl`、`externalPublicKey`（详见下文）                                                        |
| 3. 提交三类网络出口 IP，加入白名单                    | 接入机构       | DCS 对 API 调用、Webhook、授权转发通知分别有白名单机制                                                                              |
| 4. 对齐 KYC 接入方式与 Sumsub 配置               | 接入机构 + DCS | KYC 统一通过 `apply-kyc` 接口提交；若接入机构自建 Sumsub 集成，需在 Sumsub 后台完成与 DCS 的 Sharing Partner（共享伙伴）配置（详见下文）                  |
| 5. 沙盒联调跑通第一张卡                           | 接入机构       | 在沙盒完成开卡、授权、对账的完整流程                                                                                               |
| 6. 安全领取生产环境密钥、切换生产地址                    | 接入机构 + DCS | 通过一次性安全链接领取生产 `apiKey` / `secretKey`                                                                             |

> 接入主线的完整时序图（开卡 → 操作卡 → 实体卡 → 换卡 → 3DS → 授权 → 对账）请参阅 [快速开始](../getting-started/quickstart) 与 [前置准备](../getting-started/first-steps)。

***

## DCS 会为我们配置哪些信息？

DCS 为每一个 Enterprise（企业主体）配置以下关键信息。Enterprise 是接入合作伙伴自管模式的核心身份载体，代表需要集成发卡能力的接入机构，是连接 DCS 服务与终端用户的枢纽。

| 配置项                    | 用途                                      | 谁提供          |
| ---------------------- | --------------------------------------- | ------------ |
| `apiKey` / `secretKey` | 身份识别与请求来源追踪，是 API 调用的准入凭证               | **DCS 提供给您** |
| `webhookUrl`           | 接收 DCS 推送的事件通知（如卡订单状态变更、交易授权结果）         | **您提供给 DCS** |
| `authUrl`              | 接收授权转发通知请求，是资金安全控制的核心交互地址               | **您提供给 DCS** |
| `externalPublicKey`    | 授权通知加密所用的 RSA 公钥，用于加密授权请求中的敏感数据（金额、币种等） | **您提供给 DCS** |

> 沙盒环境下，请联系 DCS 团队获取 `apiKey` / `secretKey`；生产环境请走下文的安全领取流程。

***

## 我们要提交几个网络出口 IP？

DCS 对三类入口分别设有白名单，建议您在提交回调地址时，**同时**附上沙盒与生产环境各自的网络出口地址：

* **API 白名单**：调用 `/open-api/` 接口的出口 IP
* **Webhook 白名单**：接收 DCS 事件通知的出口 IP
* **授权转发通知白名单**：接收授权转发请求的出口 IP

> 三类 IP 可能相同也可能不同，请按实际网络拓扑分别提供，避免上线时因白名单缺失被拒。

***

## RSA 公钥（externalPublicKey）怎么生成？

`externalPublicKey` 用于授权通知中敏感数据的加密，由接入机构本地生成密钥对、把**公钥**交给 DCS、**私钥**自行妥善保管。生成方式如下：

```shell theme={null}
# 生成私钥
openssl genpkey -algorithm RSA -out private_key.pem -pkeyopt rsa_keygen_bits:2048

# 由私钥导出公钥
openssl rsa -pubout -in private_key.pem -out public_key.pem

# 去掉首尾标识行（-----BEGIN/END PUBLIC KEY-----）并删除换行，得到单行字符串
cat public_key.pem | sed '/BEGIN/d; /END/d' | tr -d '\n'
```

把最后输出的单行字符串作为 `externalPublicKey` 提交给 DCS 即可。

> 授权通知采用 RSA 双向签名和加密，密钥与签名验签的完整说明请参阅[鉴权指南](../integration-resources/authentication)。

***

## KYC 怎么接入？

无论接入机构是否自建 Sumsub 集成，DCS 侧都统一通过 `apply-kyc` 接口收取 KYC 资料，审核约 2–3 天。同一用户开多张卡时，KYC 资料只需上传一次，`kycTicketId` 可复用。

**接入机构自建 Sumsub 集成时的额外事项**：接入机构需在 Sumsub 平台为 UAT 与 PROD 环境分别设置 DCS 的合作伙伴令牌（partner token）。**上线前请务必确保与 Sumsub 的合约已覆盖与 DCS 的共享伙伴关系**——未签约会影响上线。

> 详细操作请参阅 [KYC 服务商说明](./faq-kyc-vendor) 与 [KYC 证件说明](./faq-kyc-documents)；申请流程见 [申请 KYC](../how-to-use/kyc/apply-kyc)。

***

## 生产环境的密钥怎么安全领取？

> 沙盒环境的 `apiKey` / `secretKey` 直接联系 DCS 团队获取。

为防止生产环境密钥泄露给第三方，生产 `apiKey` / `secretKey` 通过**一次性安全链接**领取，流程如下：

1. **您提供**：一个安全邮箱地址，以及一个用于领取密钥的请求 IP。邮箱用于接收领取流程，DCS 会把该 IP 加入领取白名单。
2. **DCS 发送**：安全邮箱会收到一封邮件，内含一个临时安全链接（**仅一次提取有效**）。
3. **您领取**：把 `extractUrl` 与 `extractSecretKey` 拼接后，在指定机器上执行，即可领取密钥。

邮件返回字段：

| 名称                 | 类型     | 描述        |
| ------------------ | ------ | --------- |
| `expireTime`       | string | 提取安全码的有效期 |
| `extractSecretKey` | string | 密钥提取安全码   |
| `extractUrl`       | string | 密钥提取 URL  |
| `howToUse`         | string | 使用方式      |
| `notes`            | string | 密钥仅可提取一次  |

成功响应示例：

```json theme={null}
{
  "code": "SYS_SUCCESS",
  "message": null,
  "messageDetail": null,
  "data": {
    "expireTime": "2024-10-21T16:52+08:00[Asia/Shanghai]",
    "extractSecretKey": "4f72b1e9c49e4ac1bbc2cd12b5e44993",
    "extractUrl": "https://{domain}/internal/open-api/v1/secret-extract/",
    "howToUse": "Please concatenate the url with the secret-key and execute it on the specified machine.",
    "notes": "This link is only valid for one AKSK extraction, if the content is not properly accessed, the AKSK may have been compromised, please contact us promptly."
  }
}
```

<Warning>
  若未能成功领取密钥，说明链接可能已被他人使用、密钥存在泄露风险，请与商务沟通后重新发送邮件。
</Warning>

> 本页所有响应都使用统一响应结构 `{code, message, messageDetail, data}`，成功时 `code = SYS_SUCCESS`。详情请参阅[鉴权指南](../integration-resources/authentication)。

***

## 上线前自检清单

* [ ] 已确认卡类型、卡组织、卡 BIN，DCS 已生成 Enterprise（`apiKey`/`secretKey`）与 Card Profile（`profileId`）
* [ ] 已向 DCS 提交 `webhookUrl`、`authUrl`、`externalPublicKey`
* [ ] 已分别提交 API / Webhook / 授权转发通知三类沙盒与生产出口 IP
* [ ] 已与 DCS 对齐 KYC 接入方式（Sumsub 或非 Sumsub），并完成 Sumsub 合约与令牌设置
* [ ] 已在沙盒跑通开卡 → 授权 → 对账的完整流程
* [ ] 已通过一次性安全链接领取生产密钥、切换至生产环境地址

***

## 下一步

准备就绪并上线后，请收藏 [上线后常见问题](./post-go-live) 处理运营期的常见问题；遇到需要上报的问题，参阅 [问题上报与支持路径](./support-escalation)。
