Como implementar a verificação de identidade na AWS: um guia passo a passo usando o Shufti
-
Adicione-nos como sua fonte preferida.
- 01 Por que as equipes que desenvolvem na AWS optam por uma verificação de identidade com foco na API?
- 02 O que você precisa antes da primeira chamada à API?
- 03 Como implantar o Shufti na AWS: o passo a passo
- 04 Residência de dados e considerações de conformidade
Por 2026, 30% de empresas Consideram-se soluções independentes de verificação de identidade pouco confiáveis devido aos deepfakes gerados por IA. Para as equipes de engenharia encarregadas de resolver esse problema, a questão raramente é qual solução escolher. O desafio é como implementá-la em um ambiente AWS sem gerar uma proliferação de credenciais, ignorar trilhas de auditoria ou configurar um webhook que descarte eventos sob carga.
Este guia orienta você na integração Verificação de identidade de Shufti Integração de uma API REST em uma aplicação AWS. Este curso abrange a configuração da conta, o armazenamento da chave de API no AWS Secrets Manager, a configuração da função IAM, a estrutura da solicitação de verificação, a configuração do manipulador de webhook e os testes em ambiente de sandbox. Um desenvolvedor familiarizado com o ambiente AWS deve obter seu primeiro resultado de verificação em menos de 30 minutos.
Por que as equipes que desenvolvem na AWS optam por uma verificação de identidade com foco na API?
A verificação de identidade baseada em nuvem agora é mantida. 65.12% do mercado global de IDV e está crescendo a uma taxa composta de crescimento anual (CAGR) de 12.72% até 2031. Essa participação reflete onde as cargas de trabalho de engenharia já estão alocadas. Quando seu aplicativo é executado no EC2 ou Lambda, adicionar uma etapa de verificação por meio de uma chamada REST se encaixa na arquitetura que sua equipe já gerencia, incluindo funções do IAM, logs do CloudWatch, segredos de ambiente e endpoints de webhook.
A alternativa é construir do zero sua própria pilha de OCR de documentos, comparação facial e detecção de vivacidade, o que leva meses e exige manutenção contínua do modelo. A API da Shufti retorna uma decisão de aprovação ou reprovação em menos de 15 segundos, com verificação de documento abrangendo mais de 10,000 tipos de documentos em mais de 230 países e verificação facial Executamos verificações de vivacidade ativas em cada correspondência biométrica. A AWS cuida da computação e da rede. A Shufti cuida da lógica de conformidade.

O que você precisa antes da primeira chamada à API?
Você precisa de três coisas em ordem antes de escrever qualquer código.
Primeiro, uma conta Shufti. Visite desenvolvedores.shuftipro.com Para se cadastrar e acessar o portal do desenvolvedor, você precisa obter um ID de cliente e uma chave secreta. Mantenha essas informações fora do seu código-fonte.
Em segundo lugar, uma conta da AWS com as permissões adequadas. Confirme se você pode criar funções e políticas do IAM, ler dados do Secrets Manager e implantar instâncias do EC2 ou funções do Lambda. Se você planeja receber resultados de forma assíncrona via webhook, também precisará de um endpoint do API Gateway ou do Application Load Balancer.
Em terceiro lugar, um documento de identificação de teste e um dispositivo com câmera para simulações em ambiente de teste. O ambiente de teste do Shufti aceita varreduras reais e retorna resultados sintéticos, permitindo que você valide todo o seu fluxo de integração antes de transferir quaisquer dados de produção.
Como implantar o Shufti na AWS: o passo a passo
Etapa 1. Armazene suas credenciais de API no AWS Secrets Manager.
Crie um novo segredo no Gerenciador de Segredos do tipo “Outro tipo de segredo”. Adicione dois pares de chave-valor, um para o seu ID do Cliente e outro para a sua Chave Secreta. Dê ao segredo um nome específico para o seu ambiente, como shufti/produção ou shufti/teste.
Sua função Lambda ou EC2 recupera esses valores em tempo de execução. Isso é importante além das práticas de segurança. Se seu aplicativo passar por uma auditoria SOC2 ou ISO 27001, os auditores procurarão por gerenciamento centralizado de credenciais com controle de acesso, em vez de chaves de API em variáveis de ambiente ou arquivos de origem.
Etapa 2. Configure uma função do IAM com acesso de privilégio mínimo.
Crie uma função do IAM para sua instância EC2 ou função Lambda. Anexe uma política que conceda a permissão `secretsmanager:GetSecretValue` ao ARN do segredo específico que você criou na Etapa 1, além de `logs:CreateLogGroup`, `logs:CreateLogStream` e `logs:PutLogEvents` para visibilidade no CloudWatch.
Não atribua as permissões AmazonSecretsManagerReadWriteAccess ou AdministratorAccess à sua função de aplicativo. O princípio do menor privilégio é um requisito de controle padrão nas auditorias ISO 27001 e SOC2, e não apenas uma recomendação.
Etapa 3. Envie sua primeira solicitação de verificação.
A API da Shufti utiliza autenticação por token de portador (Bearer Token). Seu aplicativo recupera o ID do cliente e a chave secreta do Gerenciador de Segredos, os codifica em base64 e os troca por um token de acesso de curta duração via POST /access-token. O endpoint completo do token e o esquema da requisição estão documentados em [link para a documentação]. Referência da API Shufti.
Com um token válido, construa o payload da sua solicitação de verificação. Especifique os serviços de que você precisa, como o documento para Documento de identificação Verificações, reconhecimento facial para correspondência biométrica ou ambos. Envie a carga útil para https://api.shuftipro.com/ com a Autorização: Bearer. cabeçalho. Verificações simples retornam um resultado síncrono. Verificações complexas ou que envolvem múltiplos serviços retornam um event_id para entrega via webhook.
Passo 4. Configure seu endpoint de webhook
Defina o campo `callback_url` no seu payload de verificação para o endpoint do seu API Gateway ou ALB. O Shufti chamará essa URL com o resultado da verificação quando o processamento for concluído.
Seu manipulador de webhook deve validar a assinatura da solicitação recebida, analisar o objeto de resultado e agir de acordo com o campo de status. Um status de aprovado permite que o usuário avance pelo fluxo de integração. O status de recusa direciona o solicitante para a fila de revisão manual ou para a lógica de rejeição. Quando o resultado é "em revisão", a verificação requer inspeção humana antes que uma decisão final seja registrada.
Registre cada evento de retorno de chamada no CloudWatch com o event_id, status e timestamp. Isso fornece à sua equipe de conformidade um registro auditável sem que seu sistema precise armazenar dados biométricos brutos localmente.
Etapa 5. Execute testes em ambiente de sandbox antes de entrar em produção.
O ambiente de testes (sandbox) do Shufti espelha o comportamento de produção. Teste cada serviço de verificação que você planeja usar, abrangendo aprovações dentro do fluxo normal, documentos recusados e tratamento de timeouts. Use o API KYC Consulte a documentação do desenvolvedor para criar payloads para cada cenário.
Assim que o fluxo do seu ambiente de teste for executado corretamente pelo manipulador de webhook, atualize os valores do seu Gerenciador de Segredos com as credenciais de produção, aponte o callback_url para o seu endpoint de produção e implante.

Residência de dados e considerações de conformidade
Para aplicações que processam dados pessoais de residentes da UE, Artigo 28 do RGPD Exige um Contrato de Processamento de Dados com qualquer processador terceirizado que manipule esses dados. A Shufti possui as certificações ISO 27001:2013, SOC2, PCI DSS e GDPR certificado, e pode fornecer um DPA assinado mediante solicitação.
Se a sua política de conformidade exigir que os dados biométricos nunca saiam dos limites da sua nuvem, a Shufti oferece uma opção de implantação local que é executada dentro da sua VPC da AWS, sem saída externa para imagens de documentos ou escaneamentos faciais. A interface da API REST é idêntica, portanto, as etapas acima se aplicam com uma única alteração. O endpoint POST aponta para o seu balanceador de carga interno em vez de para api.shuftipro.com. A AWS também publicou um Guia de arquitetura de referência para verificação de identidade na AWS que abrange padrões de infraestrutura adicionais para esse caso de uso.
Antes de enviar para produção, leia o porquê. Implantações de software KYC Eles falham quando confrontados com condições do mundo real. Os pontos de falha são previsíveis e a maioria pode ser detectada na fase de testes (sandbox).
Considerações finais da análise do Fortune Dragon
A verificação de identidade na AWS é um problema resolvido no nível da API, mas a falta de trilhas de auditoria, a proliferação de credenciais e as implementações frágeis de webhooks são os principais motivos pelos quais as equipes de engenharia perdem ciclos de sprint. A API REST da Shufti se encaixa nos padrões de infraestrutura que sua equipe já gerencia na AWS, retornando uma decisão de identidade em conformidade em menos de 15 segundos, com recursos integrados. detecção de deepfake, verificação de documentos e correspondência biométrica em mais de 230 países.
|
Solicite uma demonstração Para analisar a integração com base em sua infraestrutura específica e requisitos de conformidade. |
Perguntas frequentes
De que tipo de instância EC2 preciso para executar o Shufti na AWS?
Shufti é um serviço de API, não um software que você instala em uma instância EC2. Sua instância EC2 ou função Lambda faz chamadas HTTPS de saída para a API do Shufti e recebe os resultados via webhook. Qualquer tipo de instância que suporte requisições HTTPS de saída funciona. Não é necessário configurar GPU ou muita memória.
Preciso de uma conta Shufti antes de integrar?
Sim. Você precisa de um ID de cliente e uma chave secreta antes de fazer qualquer chamada à API. Cadastre-se no portal de desenvolvedores da Shufti para criar uma conta. A configuração leva alguns minutos e o ambiente de teste fica disponível imediatamente para que você possa começar a testar sem credenciais de produção.
Posso executar o Shufti dentro de uma VPC privada sem acesso externo à internet?
A opção de implantação local da Shufti é executada dentro da sua VPC da AWS, sem saída externa para imagens de documentos ou dados biométricos. As solicitações e os resultados da verificação permanecem dentro da sua rede privada. Entre em contato com a equipe da Shufti para discutir o modelo local e os requisitos da DPA para a sua conformidade.
Quanto tempo demora a instalação completa?
Desde a criação da conta até a primeira chamada bem-sucedida à API de teste, a maioria dos desenvolvedores conclui a configuração em menos de 30 minutos. A configuração do webhook adiciona tempo dependendo da sua infraestrutura, mas a API em si requer apenas um token de acesso, uma carga útil JSON e um endpoint para receber resultados.
O que acontece aos dados biométricos após uma verificação?
A Shufti processa imagens de documentos e escaneamentos faciais para gerar uma decisão de verificação e lida com os dados de acordo com sua política de retenção publicada e qualquer Lei de Proteção de Dados (DPA) que sua organização tenha em vigor. Para equipes com requisitos rigorosos de residência de dados, a opção de implantação local mantém todos os dados biométricos dentro do perímetro da sua nuvem.
