Integrações – Como adicionar uma integração com o Heroku
A integração com o Heroku cobre a governança de acesso da sua equipe: quantas pessoas têm privilégio administrativo, a cobertura de autenticação forte, e a exigência de acesso único quando o seu plano permite.
O que ela monitora
Três frentes:
Contagem de administradores do time, para o controle de privilégio mínimo.
Cobertura de autenticação de múltiplos fatores entre os membros do time.
Exigência de acesso único, disponível apenas em conta corporativa.
O que criar do lado do Heroku
Gere um token de autorização, o que a plataforma chama de chave de interface de programação, a partir de uma conta com papel de administrador no time.
O caminho é nas configurações da conta, na área de aplicações e autorizações.
O papel de administrador importa: a leitura da composição e dos papéis do time depende dele.
O campo a preencher
Apenas um: a chave de interface de programação do Heroku.
Cobertura de autenticação não é o mesmo que exigência
Esta distinção aparece em várias integrações e vale entender bem, porque ela evita uma conclusão errada.
O Heroku não oferece uma forma de consultar se a autenticação forte está sendo exigida em nível de organização. A plataforma é explícita sobre isso e reporta cobertura, ou seja, quantos membros têm autenticação forte ativa, e não exigência.
A diferença prática: cobertura de cem por cento hoje significa que todos ativaram, e não que alguém novo será obrigado a ativar. São afirmações diferentes, e a segunda é a que uma norma normalmente quer.
Como tratar isso:
Use o número de cobertura como o indicador que você acompanha. Se ele não é cem por cento, há trabalho concreto a fazer.
Comprove a exigência por outro caminho. Se a sua empresa usa acesso único com um provedor de identidade, a exigência é imposta lá, e a integração daquele provedor é onde ela se comprova. Se não usa, uma política publicada mais a evidência de cobertura é o conjunto que sustenta o controle.
Verificações que dependem da sua estrutura
Duas dependências importantes, e as duas se comportam de forma correta:
As verificações de time exigem que exista um time no Heroku. Uma conta com apenas aplicações pessoais não tem time a avaliar.
A exigência de acesso único depende de conta corporativa.
Nos dois casos, quando a estrutura não existe, as verificações são reportadas como não aplicáveis, e explicitamente não como falhas. Você não é penalizado por não ter uma conta corporativa.
Isso é relevante para o planejamento: se a sua operação no Heroku é pequena e sem time formal, esta integração vai render pouco, e é melhor priorizar outras.
Boas práticas
Use uma conta de serviço com papel de administrador, em vez do token pessoal de um administrador humano. Assim a coleta não para quando a pessoa sai.
Revise a lista de administradores. Este é o controle mais fácil de melhorar aqui: quase toda equipe tem mais administradores do que precisa, e reduzir isso melhora o resultado de verdade, não apenas o indicador.
Revogar é imediato. Apagar a autorização do lado do Heroku interrompe a coleta.
Depois de conectar
Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.
Se as verificações de time aparecerem como não aplicáveis, confirme se existe um time e se a conta do token pertence a ele como administrador.
Problemas comuns
Teste de conexão falhou. Token incorreto ou revogado.
Verificações de time não aplicáveis. Não existe time, ou a conta do token não é administradora dele.
Verificação de acesso único não aplicável. Ela depende de conta corporativa. É o comportamento esperado, e não uma falha.
A cobertura de autenticação não sobe. Ela reflete quantos membros ativaram. O caminho é pedir a ativação a quem falta, e considerar impor por acesso único.
Funcionava e parou. A autorização foi revogada, tipicamente porque a pessoa que a criou saiu ou fez limpeza de autorizações.
Este artigo foi útil?
