Águas do Mundaú/AL

17
SM

Configuração da integração

API Economiza Alagoas — SEFAZ/AL. O token vive exclusivamente no ambiente do servidor; o navegador nunca fala com a SEFAZ.

Estado atual

Consulta ao endpoint interno /api/sefaz/health — nenhuma informação sensível trafega

Clique em "Testar conexão" para consultar o estado da integração no servidor.

Parâmetros operacionais

Definidos por variável de ambiente (.env.local) — valores de referência

VariávelPadrãoFunção
SEFAZ_AL_INTEGRATION_ENABLEDfalseLiga a integração real (manter false em deploy público)
SEFAZ_AL_CONTENT_TYPEtext/jsonConfirmado pela SEFAZ; alterável para application/json
SEFAZ_AL_REQUEST_TIMEOUT_MS30000Timeout total por requisição
SEFAZ_AL_MAX_RETRIES3Retries só em falhas transitórias
SEFAZ_AL_DEFAULT_RECORDS_PER_PAGE100Padrão interno de paginação
SEFAZ_AL_INTERNAL_RATE_LIMIT_PER_MINUTE30Proteção da cota do token
SEFAZ_AL_LIVE_TESTS_ENABLEDfalseTestes reais só com opt-in explícito

Gestão do AppToken

  • Inserção manual, apenas no ambiente seguro (.env.local ou cofre de segredos).
  • Esta tela nunca exibe nem devolve o token — só "configurado/não configurado".
  • Rotação: substituir no ambiente e reiniciar o serviço; o evento é auditado.
  • Suspeita de exposição: revogar junto à SEFAZ/AL e seguir o runbook de incidente.
  • O token jamais é enviado ao navegador, a logs ou a serviços de IA.

Por que desativada em produção?

O protótipo público não tem autenticação real. Um endpoint interno que repassa consultas à SEFAZ seria um proxy aberto consumindo a cota do token municipal. A integração real fica restrita ao ambiente local até os gates de segurança (auth real + RBAC server-side + RLS) serem cumpridos — ver docs/runbooks/sefaz-al-integration.md.

Permissões

Somente os perfis Administrador da Plataforma e Secretaria de Educação acessam esta tela. Toda alteração de configuração registra responsável e data na auditoria.