Integrações – Para que servem e como os testes usam os dados

Integrações · Conceitos e catálogo · atualizado em 31 ago 2026

Integração é o que transforma conformidade de um exercício de documentação em monitoramento real. Em vez de você tirar um print da configuração de acesso da nuvem e anexar como prova, a plataforma se conecta, verifica sozinha e continua verificando.

A diferença prática aparece em auditoria. Um print prova como estava naquele dia. Uma verificação recorrente prova que continuou assim.

Como funciona a cadeia

O caminho é sempre o mesmo, e vale entender porque explica quase todos os comportamentos do produto:

A integração se conecta ao provedor e lê a configuração.

As verificações examinam pontos específicos dessa configuração. Autenticação forte está exigida? O armazenamento está criptografado? Há registro de logs ativo?

Os testes agrupam essas verificações e produzem um resultado.

Os controles dos seus frameworks recebem esse resultado como evidência, e mudam de status por conta disso.

Ou seja: você conecta uma vez, e os controles se movem sem ninguém anexar arquivo. É por isso que a recomendação em quase todo tutorial desta documentação é conectar as integrações antes de qualquer outra coisa.

Captura de telacatálogo de integrações, com as conectadas e as disponíveis.

O que a plataforma lê, e o que ela não lê

Esta é a pergunta que o seu time de segurança vai fazer antes de aprovar a conexão, e a resposta é específica:

As verificações leem configuração, não conteúdo. Elas olham como o ambiente está configurado: políticas de acesso, regras de rede, ajustes de criptografia, quem tem privilégio administrativo, se o registro de auditoria está ativo. Elas não leem objetos armazenados em buckets, registros de banco de dados, e-mails, mensagens de conversa nem segredos guardados em cofres.

O acesso é somente leitura. As verificações não escrevem, alteram nem apagam nada no seu ambiente. Existe uma exceção conhecida e vale declará-la: na integração com a AWS, uma das permissões necessárias dispara a geração de um relatório de credenciais, e a própria AWS classifica essa ação como não sendo de leitura. Ela não muda configuração nenhuma.

As credenciais são armazenadas cifradas. A tela de configuração informa isso ao lado dos campos sensíveis, e elas não aparecem em resposta de interface.

Prefira uma credencial de serviço dedicada. Não use a chave pessoal de um administrador. Uma credencial própria mantém o rastro de auditoria limpo e permite revogar o acesso da plataforma sem afetar ninguém.

Permissão faltando não reprova controle

Este é o comportamento mais importante deste tutorial, e o que mais tranquiliza quem está decidindo quanta permissão conceder.

Quando a credencial não alcança um recurso, a verificação não inventa uma reprovação. Ela informa que não pôde ser executada, com o motivo.

A consequência é direta: conceder menos permissão reduz a sua cobertura, e não a sua pontuação. Você não vai ver o painel ficar vermelho por ter sido conservador. Vai ver menos controles comprovados automaticamente, e eles continuam comprováveis por evidência manual.

Isso permite uma abordagem gradual perfeitamente legítima: comece com a permissão mínima, veja o que ficou sem executar, e amplie apenas onde o ganho justificar.

Por onde começar, se você só puder conectar três

Nem toda integração rende igual. Se o tempo é curto, esta é a ordem de retorno:

Prioridade Categoria Por que rende
1 Nuvem Cobre criptografia, rede, registro de logs e configuração. É a maior fatia de controles técnicos
2 Identidade Cobre autenticação forte, privilégio mínimo e ciclo de vida de contas. Aparece em toda norma
3 Repositório de código Cobre desenvolvimento seguro, revisão e gestão de mudanças

Essas três costumam responder pela maior parte do que é automatizável. O resto é complemento.

O que integração não resolve

Vale ser claro para você não esperar o que não vem:

  • Políticas e procedimentos continuam sendo documentos que alguém escreve e aprova.
  • Governança, papéis e decisões registradas são trabalho humano.
  • Treinamento e conscientização exigem evidência enviada.
  • Contratos e acordos com terceiros não vêm de integração.
  • Exercícios de continuidade precisam ser executados e medidos por pessoas.

Uma empresa com todas as integrações conectadas e nenhuma política publicada não está pronta para auditoria. As duas frentes são necessárias.

Uma integração conectada pode parar de valer

Aqui está um detalhe de projeto que merece atenção, porque ele evita uma falsa sensação de segurança.

Uma integração só está produzindo evidência enquanto está ativa e sincronizando recentemente. Se a sincronização parar, a plataforma deixa de exibir o selo verde de conectada e passa a mostrar um estado de atenção, informando desde quando não há sincronização e que as evidências podem estar desatualizadas.

A razão é boa: um selo verde em uma integração que parou de sincronizar afirmaria monitoramento contínuo que não está acontecendo.

Na prática, isso significa que o catálogo de integrações merece uma olhada periódica. Uma credencial expirada não grita; ela simplesmente para de trazer dados, e sem esse sinal visual o painel continuaria parecendo saudável.

O tutorial Diagnóstico: integração conectada mas sem dados trata desses casos.

Captura de telaintegração em estado de atenção, com aviso de sincronização antiga.

Sobre o que dizer ao seu time de segurança

Se você precisa aprovar internamente a conexão, os pontos que costumam resolver a conversa:

  • O acesso é somente leitura e lê configuração, não conteúdo.
  • A credencial pode ser dedicada e revogável a qualquer momento.
  • A permissão pode começar mínima e crescer, porque falta de permissão não gera reprovação.
  • Os valores sensíveis são armazenados cifrados.
  • Cada provedor tem a sua própria página de instruções nesta documentação, com a permissão sugerida.

Problemas comuns

Conectei e nada mudou nos controles. As verificações rodam em ciclo, então o resultado não é instantâneo. Se depois de um tempo continuar sem dados, veja o tutorial de diagnóstico.

A integração aparece com aviso de atenção. A sincronização parou. Normalmente é credencial expirada ou revogada.

Muitas verificações não executadas. É o comportamento esperado quando a permissão não alcança o recurso. Confira a página do seu provedor para saber qual permissão libera o quê.

A ferramenta que uso não está no catálogo. Existe um caminho para solicitá-la, coberto no tutorial Como pedir uma integração que ainda não existe.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.