Zarządzanie certyfikatami KSeF
Typy certyfikatów
Dział zatytułowany „Typy certyfikatów”BizFlow NH obsługuje dwa certyfikaty na firmę (SapConfig), osobno dla każdego środowiska KSeF (test/demo/prod):
Certyfikat autoryzacji (Auth)
Dział zatytułowany „Certyfikat autoryzacji (Auth)”Służy do uwierzytelniania sesji KSeF — wymagany do wysyłki i odbioru faktur.
Certyfikat offline
Dział zatytułowany „Certyfikat offline”Służy do podpisywania kodu QR KOD II na fakturach wystawianych w trybie offline (ECDSA P-256). Wymagany tylko gdy korzystasz z trybu offline.
Metody autoryzacji
Dział zatytułowany „Metody autoryzacji”BizFlow NH wspiera trzy metody autoryzacji w KSeF:
Metoda 1: Enrollment (zalecana)
Dział zatytułowany „Metoda 1: Enrollment (zalecana)”Proces rejestracji certyfikatu w KSeF z użyciem podpisu kwalifikowanego lub pieczęci elektronicznej. Opisany szczegółowo na stronie Enrollment certyfikatów.
Metoda 2: Ręczne wgranie certyfikatu PFX/PEM
Dział zatytułowany „Metoda 2: Ręczne wgranie certyfikatu PFX/PEM”Jeśli z jakiegoś powodu musisz wgrać certyfikat ręcznie:
- Przejdź do Ustawienia — Organizacja — [firma] — Integracja KSeF
- W sekcji certyfikatów kliknij Wgraj certyfikat
- Wybierz plik
.pfx/.p12i podaj hasło, lub wklej PEM + klucz prywatny - Wybierz typ (Auth / Offline) i środowisko
Metoda 3: Token ręczny
Dział zatytułowany „Metoda 3: Token ręczny”Token to alternatywna metoda autoryzacji, przydatna w następujących scenariuszach:
- Szybkie testy — gdy chcesz przetestować integrację bez przechodzenia procesu enrollment
- Enrollment niekompletny — gdy certyfikat nie jest jeszcze zarejestrowany, ale masz token z portalu KSeF
- Środowisko testowe — uproszczona konfiguracja do celów deweloperskich
Aby skonfigurować token:
- Przejdź do Ustawienia — Organizacja — [firma] — Integracja KSeF
- W sekcji autoryzacji wybierz metodę Token
- Wprowadź token wygenerowany w portalu KSeF
- Zapisz — token jest przechowywany w zaszyfrowanym magazynie OpenBao
Przechowywanie
Dział zatytułowany „Przechowywanie”Certyfikaty przechowywane są w OpenBao (szyfrowany magazyn sekretów):
- Każda firma ma osobny path w magazynie
- Każde środowisko KSeF (test/demo/prod) ma osobny certyfikat
- Klucze prywatne nigdy nie opuszczają magazynu w postaci niezaszyfrowanej
- Dostęp wymaga tokenu OpenBao (generowany automatycznie przy instalacji)
Rotacja certyfikatów
Dział zatytułowany „Rotacja certyfikatów”Przed wygaśnięciem certyfikatu:
- Przeprowadź ponowny enrollment lub wgraj nowy certyfikat
- Stary certyfikat zostanie automatycznie zastąpiony
- Nie jest wymagany restart systemu