Integrações – Como adicionar uma integração com o Heroku

Integrações · Guias por provedor · atualizado em 31 ago 2026

A integração com o Heroku cobre a governança de acesso da sua equipe: quantas pessoas têm privilégio administrativo, a cobertura de autenticação forte, e a exigência de acesso único quando o seu plano permite.

O que ela monitora

Três frentes:

Contagem de administradores do time, para o controle de privilégio mínimo.

Cobertura de autenticação de múltiplos fatores entre os membros do time.

Exigência de acesso único, disponível apenas em conta corporativa.

O que criar do lado do Heroku

Gere um token de autorização, o que a plataforma chama de chave de interface de programação, a partir de uma conta com papel de administrador no time.

O caminho é nas configurações da conta, na área de aplicações e autorizações.

O papel de administrador importa: a leitura da composição e dos papéis do time depende dele.

O campo a preencher

Apenas um: a chave de interface de programação do Heroku.

Captura de telaconfiguração da integração com o Heroku.

Cobertura de autenticação não é o mesmo que exigência

Esta distinção aparece em várias integrações e vale entender bem, porque ela evita uma conclusão errada.

O Heroku não oferece uma forma de consultar se a autenticação forte está sendo exigida em nível de organização. A plataforma é explícita sobre isso e reporta cobertura, ou seja, quantos membros têm autenticação forte ativa, e não exigência.

A diferença prática: cobertura de cem por cento hoje significa que todos ativaram, e não que alguém novo será obrigado a ativar. São afirmações diferentes, e a segunda é a que uma norma normalmente quer.

Como tratar isso:

Use o número de cobertura como o indicador que você acompanha. Se ele não é cem por cento, há trabalho concreto a fazer.

Comprove a exigência por outro caminho. Se a sua empresa usa acesso único com um provedor de identidade, a exigência é imposta lá, e a integração daquele provedor é onde ela se comprova. Se não usa, uma política publicada mais a evidência de cobertura é o conjunto que sustenta o controle.

Verificações que dependem da sua estrutura

Duas dependências importantes, e as duas se comportam de forma correta:

As verificações de time exigem que exista um time no Heroku. Uma conta com apenas aplicações pessoais não tem time a avaliar.

A exigência de acesso único depende de conta corporativa.

Nos dois casos, quando a estrutura não existe, as verificações são reportadas como não aplicáveis, e explicitamente não como falhas. Você não é penalizado por não ter uma conta corporativa.

Isso é relevante para o planejamento: se a sua operação no Heroku é pequena e sem time formal, esta integração vai render pouco, e é melhor priorizar outras.

Boas práticas

Use uma conta de serviço com papel de administrador, em vez do token pessoal de um administrador humano. Assim a coleta não para quando a pessoa sai.

Revise a lista de administradores. Este é o controle mais fácil de melhorar aqui: quase toda equipe tem mais administradores do que precisa, e reduzir isso melhora o resultado de verdade, não apenas o indicador.

Revogar é imediato. Apagar a autorização do lado do Heroku interrompe a coleta.

Depois de conectar

Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.

Se as verificações de time aparecerem como não aplicáveis, confirme se existe um time e se a conta do token pertence a ele como administrador.

Problemas comuns

Teste de conexão falhou. Token incorreto ou revogado.

Verificações de time não aplicáveis. Não existe time, ou a conta do token não é administradora dele.

Verificação de acesso único não aplicável. Ela depende de conta corporativa. É o comportamento esperado, e não uma falha.

A cobertura de autenticação não sobe. Ela reflete quantos membros ativaram. O caminho é pedir a ativação a quem falta, e considerar impor por acesso único.

Funcionava e parou. A autorização foi revogada, tipicamente porque a pessoa que a criou saiu ou fez limpeza de autorizações.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.