# Postman (/docs/cartao/postman)

<QuickLinks>
  <QuickLink href="https://docs.payzu.com.br/payzu-cartao.postman_collection.json" title="Coleção (JSON)" />

  <QuickLink href="/cartao-openapi.json" title="OpenAPI" />

  <QuickLink href="/api-scalar-cartao" title="Scalar" />

  <QuickLink href="/api-swagger-cartao" title="Swagger" />
</QuickLinks>

A coleção **PayZu Credit Card API** cobre as 12 rotas da API de Cartões, em quatro pastas: `Token`, `Charges`, `Recurrences` e `Currencies`. Cada requisição traz um exemplo de resposta salvo.

## Importar [#importar]

No Postman, **Import → Link**:

```
https://docs.payzu.com.br/payzu-cartao.postman_collection.json
```

## Variáveis [#variáveis]

| Variável            | Valor                                                                                       |
| ------------------- | ------------------------------------------------------------------------------------------- |
| `baseUrl`           | `https://api.payzu.io/v1` (produção, padrão). No sandbox, `https://api.sandbox.payzu.io/v1` |
| `basicAuthUsername` | `client_id`, usado só em `POST /token`                                                      |
| `basicAuthPassword` | `client_secret`, usado só em `POST /token`                                                  |
| `token`             | O `access_token` devolvido por `POST /token`                                                |

A autenticação fica no nível da coleção, com `Authorization: Bearer {{token}}`, e cada requisição a herda. A exceção é `POST /token`, que usa Basic Auth com `basicAuthUsername` e `basicAuthPassword`.

## Certificado de cliente (mTLS) [#certificado-de-cliente-mtls]

Toda chamada exige o certificado de cliente emitido pela PayZu. No Postman, ele fica em **Settings → Certificates**:

* **Client certificates**: o host da `baseUrl` (`api.payzu.io` ou `api.sandbox.payzu.io`), o arquivo `.crt` e o arquivo `.key`.
* **CA certificates**: o `ca.pem`.

Sem o certificado, o servidor encerra a conexão logo depois do envio da requisição e o Postman mostra erro de socket. Os detalhes do mTLS estão em [Autenticação](/docs/cartao/authentication).

<Callout type="warn">
  Com o `baseUrl` padrão as chamadas vão para **produção**. Para testar, use o sandbox e os [cartões de teste](/docs/cartao/test-cards).
</Callout>