Apple Pay:トークン化と制限
1) Apple Payオンラインとは何ですか
Apple Payは、デバイスのトークン化と生体認証SCA (Face ID/Touch ID)によるカード決済を確認するウォレット/メソッドです。商人のために、これはカードレール(Visa/Mastercard/Amex/等)の支払です。コンバージョンの増加と詐欺の減少による:- DPAN (デバイスPAN/デバイスアカウント番号)PAN;
- トランザクションごとに1回のEMV暗号化。
- Secure Enclave (SCA)における謝辞。
2)チャンネルとシナリオ
2.1 Web (Safari、 iOS/iPadOS/macOS)
Apple Pay JS/Payment Request API+ドメイン認証。
Touch IDなしのMacはハンドオフを使用します:iPhone/Watchでの確認。
モバイルサファリのための最高のUX(シートからワンタップ)。
2.2アプリ内蔵(iOS/iPadOS)
PKPayment(ネイティブシート)。
App Clip/Deeplinkは、完全なインストールなしで「高速」支払いが可能です。
2.3 POS
NFC (CPトランザクション)。この記事では、CNP/Web/In-Appに焦点を当てていますが、オフライン充電器/制限のルールは異なります。
3)トークン化とセキュリティ(それがどのように機能するか)
DPANはトークンサービスを通じてカードのネットワークを発行します。PANはデバイスから離れません。
デバイス上でEMV暗号と動的キーが生成されます→「payment token」に移動します。
SCA: Secure Enclave(デバイスバインディング)で認証されたFace/Touch IDまたはコード。
支払いトークンの復号化は、PSP/acquirer(または商人、認定されている場合はまれ)で実行されます。
4) 3DS/SCAとリスク
PSD2の地域では、Apple Payは通常SCA(バイオメトリック)としてカウントされ、承認率が高くなります。
3DSは「純粋な形で」開始されない可能性があります-SCAはウォレットレベルで閉じられます(銀行/スキーム/PSPが決定します)。
「機密性」カテゴリでは、Apple Payにもかかわらず、銀行は追加の検証/拒否を必要とする場合があります。
5) MIT/繰り返しとCOF: 主な制約
支払いトークンApple Payは1回限りです。将来の書き込みオフのためにDPAN暗号を「再利用」することはできません。
繰り返し/MIT(その後のデビット)は、ネットワークCOF (Visa Token Service/MDES)トークンまたはsertが必要です。COF-PSP。
正しいスキーム:Apple Pay→MITの許可→COF(ネットワークトークン)→将来のMITでのカードのトークン化による最初の支払い。
COFと明示的な同意がなければ、MITは銀行によって拒否される可能性があります(高い低下/チャージバックリスク)。
6) 承認/kapchurの分離
'Authorize→capture' (ship-later)がサポートされています。
増分キャップと逆転-スキーム/取得者の規則に従って(PSP契約で指定)。
7)返品および紛争
返金はカートレール(DPAN/source)にあります。部分的な返品-約。
チャージバック-カードのような(INR/NADなど)。Apple Payはタイミングや手続きを変更しません。
サービスの確認/発行ログを保存します:SCA時間、デバイス、IP、セッション。
8)制限、可用性、頻繁な故障の原因
限度は発行者(txn/daily/categorical)によって設定されます。Appleはグローバルな制限を課していません。
/declinesはしばしば次のように関連しています:- MCC/vertical (iGaming/準キャッシュは銀行/PSPでブロックできます)、
- mismatch geo (map/IP/merchant)、
- MITのためのCOFの不在、
- 商人の間違った構成(ドメイン検証、商人の機能、supportedNetworks)。
- Apple Payの利用可能性は、発行銀行、デバイス、ブラウザ(ほとんどの場合Safari)の国によって異なります。
9)ブランド要件/コンプライアンス
ドメイン検証(サイト上でのファイル防止)。
公式のAppleボタン/アイコンの使用、「Apple Payで購入」テキスト。
方法を「マスク」することはできません(これがApple Payであることは明らかです)。
アプリ内コンテキストでStoreKit/Guidelinesに従ってください(ルールはアプリケーション内のコンテンツで異なります)。
10) PSPによる統合: アーキテクチャ
10.1ストリーム(Web/アプリ内)
1.レジ係はApple (PSP経由)から支払いセッションを要求します。
2.Apple Payシートが表示されます→ユーザーが確認します(SCA)。
3.支払いトークン(暗号文)→PSPに送信します。
4.PSPは復号化し、ネットワーク/発行者から承認されます。
5.ステータスを取得('authorized/succeeded/failed')+webhook。
6.必要に応じて'キャプチャ'/'払い戻し'を行います。
7.あなたの元帳↔ PSPレジストリの毎日の偵察。
10.2バックエンド最小
API: 'createPayment'、 'authorize/capture'、 'refund'、 'webhook'、 'reconcile'。
Idempotence ('orderId'のキー)、指数関数リトレイ、受信するWebフックのデッドアップ。
セキュリティ:検証署名Appleセッション、HMAC WebフックPSP、厳格なリダイレクト/リターンURL。
観測可能性:(銀行/ネットワークによって)、「保留中→成功/失敗」、レイテンシ、ミックス内のApple Payシェア。
11)コンバージョンを高めるUXパターン
ダイナミックシート:ユーザーが最終的な合計を見るために、クーポン/割引/配達をApple Payシートに転送します。
モバイルのワンタップ;デスクトップ上で、大きなボタン+iPhoneの確認についてのヒントを表示します。
Follbeck: Apple Payが利用できない場合(ブラウザ/デバイス)、cards/A2Aを表示します。
回復:理解可能なエラー-「銀行拒否/制限/ドメイン検証」、安全な再試行;複数の失敗の場合、→代替方法。
12) iGaming: 機能と制限
iGamingのApple Payの利用可能性は、PSP/買収者/発行者および管轄区域によって異なります。
可能な制限/選択的な減少、準キャッシュの禁止(バウチャー/暗号への入金)。
繰り返し/ボーナス自動記録-COFと明示的なプレーヤーの同意を持つMITのみ。これがなければ、失敗/チャージバックのリスクは高いです。
A2A(オープンバンキング)、ローカルウォレット、eCash-リスク/地理/銀行によるスマートルーティング。
13)和解と報告(recon)
各支払のためのログ:- 'PaymentId/transactionId'、 'orderId'、ネットワーク(Visa/MC/……)、銀行(BIN)、金額/通貨、ステータス/拒否コード、チャネル(Web/アプリ内)、タイムスタンプ、ARN/UTR/finリンク。
- 毎日:オートリコン(クレジット/リターン/修正)+定期フルリコン。
- アラート:「レジストリなしでの成功」、「ダブルキャプチャ」、「キャプチャなしで認証をハング」。
14) KPIおよび方法管理
Apple Payとカード(銀行/デバイス/ブラウザ)の承認率。
モバイルコンバージョンにおけるApple Payのシェア。
辞退行列(理由コード)、再試行のwin-rate。
チャージバック率と決定までの平均時間。
決済遅延と戻り値(部分/フル)。
メソッド「dereiting」は、劣化中にトリガーされます(例えば、特定の銀行/地理的には<X%程度)。
15)出力チェックリスト
1.PSPでApple Payを接続します。ドメインの検証、サポートされているネットワーク/マーチャントCapabilities。
2.シート(Web/In-App)、 'authorize/capture/refund'、 Webフック(signature/NMAS)、 idempotencyを実装します。
3.MIT/recurrent+consentストレージのCOF/ネットワークトークン化を構成します。
4.スマートルーティングを有効にする:iOS/SafariのApple Pay優先度、カードfollback/A2A。
5.ブランドガイド(ボタン/アイコン/テキスト)を保証します。
6.同期解除、'auth aging'、ダブルキャプチャによるリコンとアラートの構築。
7.E2Eテスト:モバイル/デスクトップ、部分的なキャプチャ/払い戻し、拒否リトライ、Apple Payの一時的な利用不能。
ランドマークカード
レール:カード(VISA/MC/etc。);チャージバック-カードのルールに従って。
SCA: Secure Enclaveの生体認証。通常、3DSは別途必要ありません。
トークン化:DPAN+ワンタイムEMV暗号化;繰り返し-ネットワークCOFトークン。
'authorized/captured/succeeded/failed/refunded/voided'。
決済:PSPレジスタによって(多くの場合、T+1/T+2)。
制限事項:デバイス/ブラウザ/地理による可用性;iGaming-PSP/発行者ポリシー。
概要
Apple Payは高速で安全なレイヤーで、高モバイル変換カードとSCAをすぐに使用できます。ドメイン検証、Webフック、idempotency、 reconを使用してPSPによる統合を構築し、Apple Payをスマートフォールバックの優先モバイル方式として使用します。サブスクリプションとiGamingの場合、COF/ネットワークトークンを設定して同意を保存することが重要です。そうでなければ、繰り返しの書き込みが不安定になり、失敗やチャージバックのリスクが高まります。