Integrações – Como adicionar uma integração com o GitHub

Integrações · Guias por provedor · atualizado em 31 ago 2026

A integração com o GitHub cobre os controles de desenvolvimento seguro: quem tem acesso a quê, como o código é protegido antes de ir para produção, e o registro de atividades da organização.

Ela tem uma particularidade boa: existem dois caminhos de conexão, e um deles é claramente melhor.

O que ela monitora

A conexão sincroniza controles de acesso a repositórios e configurações de segurança: membros e permissões da organização, autenticação forte, proteção de branches, alertas de vulnerabilidade e registro de auditoria.

Prefira instalar o aplicativo

O caminho recomendado é usar Conectar com GitHub, que instala o aplicativo da plataforma na sua organização.

Duas vantagens decisivas sobre o token:

Não expira. Um token pessoal vence ou é revogado quando a pessoa que o criou sai da empresa, e a coleta para em silêncio. O aplicativo continua funcionando.

Não depende de uma pessoa. O acesso é da organização para a plataforma, e não da conta de alguém. Isso é melhor de auditar e melhor de manter.

Se por política interna a sua empresa não instala aplicativos de terceiros, existe o caminho alternativo com token, disponível como usar token pessoal em vez disso.

Captura de telaconexão com o GitHub, com os dois caminhos.

Se for pelo token: o que criar

Gere um token de acesso pessoal do tipo clássico, e faça isso a partir de uma conta proprietária da organização.

Os escopos necessários:

Escopo O que ele libera
Leitura da organização Membros, equipes e permissões
Acesso a repositórios Configuração dos repositórios, incluindo os privados
Leitura do registro de auditoria O histórico de ações da organização

Sobre o segundo escopo: ele é necessário para alcançar repositórios privados. Se a sua organização tem apenas repositórios públicos, o escopo restrito a públicos é suficiente.

Por que o token precisa ser de um proprietário

Esta é a informação que mais economiza tempo nesta integração.

Ler proteção de branch e alertas de vulnerabilidade exige permissão de administração no repositório. Um token criado por um membro comum recebe recusa de acesso nesses pontos, e essas verificações ficam não executadas.

O sintoma é característico: a integração conecta, o teste passa, algumas verificações rodam, e justamente as mais importantes para conformidade não. Se você está vendo isso, a causa quase sempre é o nível da conta que gerou o token.

Os campos a preencher

Campo O que informar
Token de acesso pessoal O token gerado
Organização O nome da sua organização no GitHub

O registro de auditoria depende do plano

A interface de programação do registro de auditoria da organização existe apenas no plano corporativo em nuvem do GitHub.

Fora dele, a verificação correspondente orienta a conferência manual em vez de reprovar. Você não é penalizado por não ter o plano, e pode comprovar esse ponto enviando uma exportação do histórico como evidência, quando ela estiver disponível para o seu plano.

Boas práticas

Se usar token, prefira uma conta de serviço com propriedade na organização, em vez do token pessoal de um administrador. Assim a saída de uma pessoa não interrompe a coleta.

Anote a validade do token. Tokens clássicos podem ter prazo. Renovar antes de vencer evita o intervalo silencioso sem evidência.

Revogar é imediato. Apagar o token, ou desinstalar o aplicativo, interrompe a coleta na hora.

Depois de conectar

Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.

Se as verificações de proteção de branch e de vulnerabilidades não executarem, revise o nível da conta que gerou o token. Se as de repositórios privados não executarem, revise o escopo de acesso a repositórios.

Problemas comuns

Erro ao conectar pelo aplicativo. A instalação pode ter sido cancelada ou interrompida. Refaça o processo de instalação na organização.

Não autorizado. A conta usada não tem permissão suficiente na organização. Use uma conta proprietária.

Proteção de branch não é verificada. O token não tem permissão de administração nos repositórios. É o problema mais comum aqui.

Repositórios privados não aparecem. Falta o escopo de acesso a repositórios.

A verificação de registro de auditoria não executa. Ela depende do plano corporativo em nuvem. Comprove manualmente.

Funcionava e parou. Token expirado ou revogado, tipicamente porque a pessoa que o criou saiu. É o argumento para migrar para a instalação do aplicativo.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.