Configuração da integração
API Economiza Alagoas — SEFAZ/AL. O token vive exclusivamente no ambiente do servidor; o navegador nunca fala com a SEFAZ.
Estado atual
Consulta ao endpoint interno /api/sefaz/health — nenhuma informação sensível trafega
Clique em "Testar conexão" para consultar o estado da integração no servidor.
Parâmetros operacionais
Definidos por variável de ambiente (.env.local) — valores de referência
| Variável | Padrão | Função |
|---|---|---|
| SEFAZ_AL_INTEGRATION_ENABLED | false | Liga a integração real (manter false em deploy público) |
| SEFAZ_AL_CONTENT_TYPE | text/json | Confirmado pela SEFAZ; alterável para application/json |
| SEFAZ_AL_REQUEST_TIMEOUT_MS | 30000 | Timeout total por requisição |
| SEFAZ_AL_MAX_RETRIES | 3 | Retries só em falhas transitórias |
| SEFAZ_AL_DEFAULT_RECORDS_PER_PAGE | 100 | Padrão interno de paginação |
| SEFAZ_AL_INTERNAL_RATE_LIMIT_PER_MINUTE | 30 | Proteção da cota do token |
| SEFAZ_AL_LIVE_TESTS_ENABLED | false | Testes reais só com opt-in explícito |
Gestão do AppToken
- Inserção manual, apenas no ambiente seguro (.env.local ou cofre de segredos).
- Esta tela nunca exibe nem devolve o token — só "configurado/não configurado".
- Rotação: substituir no ambiente e reiniciar o serviço; o evento é auditado.
- Suspeita de exposição: revogar junto à SEFAZ/AL e seguir o runbook de incidente.
- O token jamais é enviado ao navegador, a logs ou a serviços de IA.
Por que desativada em produção?
O protótipo público não tem autenticação real. Um endpoint interno que repassa consultas à SEFAZ seria um proxy aberto consumindo a cota do token municipal. A integração real fica restrita ao ambiente local até os gates de segurança (auth real + RBAC server-side + RLS) serem cumpridos — ver docs/runbooks/sefaz-al-integration.md.