Manual de implantação — B2B Itaú STS (AUTH-14.10)¶
Runbook operacional para habilitar integração Client Credentials + scope no STS Itaú, convivendo com login humano Azure Enterprise.
Versão de referência: pós-0.7.08.202608301 + artefato AUTH-14.10
PLANID: AUTH-14.10 · Homolog formal: AUTH-14.10.9 (pendente)
Documentos relacionados¶
| Documento | Uso |
|---|---|
| integracao_b2b_itau_sts_cc.md | Desenho e contrato |
| checklist_b2b_itau_sts_cc.md | Checklist gateway + STS |
| checklist_vars_terraform_b2b_java.md | Vars/Terraform 5 APIs |
| manual_implantacao_b2b_entra_app_only.md | Perfil Entra roles (referência) |
| spike_auth14_10_itau_sts_claims.md | Respostas cliente |
1. Pré-requisitos¶
1.1 Ambiente¶
- [ ] Login humano QW4 operacional (Azure
login.microsoftonline.com) - [ ] AUTH-14 base aplicado (starter
0.7.08.202608301, FlywayV0.7.00.15) - [ ] AUTH-14.10 implementado e publicado em imagens alvo
- [ ] Gateway com policy de scope para M2M Itaú
1.2 Informações do cliente (obrigatórias)¶
- [ ] URL JWKS
openid.itau.com.br - [ ]
subintegrador por ambiente (DEV/PROD) - [ ] Lista de scopes CC exigidos (confirmado: mesmos QW4)
2. Ordem de implantação¶
1. Deploy imagens AUTH-14.10 com ECOSIF_ENABLE_AZURE_APP_ONLY=false (todas as 5 APIs)
2. Gateway: policy dual-issuer (Microsoft + Itaú STS)
3. Onboarding: usuário técnico + ACL + b2b-app-links (externalId = sub)
4. Smoke CC em masterdata (endpoint piloto)
5. Smoke CC em querys com MESMO token (prova multi-serviço)
6. ECOSIF_ENABLE_AZURE_APP_ONLY=true (todas as 5 APIs)
7. Regressão humano Azure
8. Homolog AUTH-14.10.9 assinada
3. Terraform / ECS — 5 serviços¶
Replicar bloco idêntico documentado em checklist_vars_terraform_b2b_java.md.
Arquivos Itaú alvo:
| Serviço | Arquivo Terraform |
|---|---|
| auth | ecosif-itau/ecosif-auth.tf |
| masterdata | ecosif-itau/ecosif-masterdata.tf |
| moviments | ecosif-itau/ecosif-moviments.tf |
| querys | ecosif-itau/ecosif-querys.tf |
| reports | ecosif-itau/ecosif-reports.tf |
4. Onboarding eCosif¶
4.1 Usuário técnico¶
- Criar usuário em
gr_user(ex.:svc-integrador-qw4-dev). - Atribuir perfil/role adequado.
- Configurar
gr_filial_usuario(empresa/filial permitidas).
4.2 Vínculo B2B¶
curl -sS -X POST "${ECOSIF_AUTH_URL}/api/admin/b2b-app-links" \
-H "Authorization: Bearer ${ADMIN_JWT}" \
-H "Content-Type: application/json" \
-d '{
"externalId": "e19c3d92-3603-4a89-923a-1a4bba633591",
"userId": 42
}'
externalId = sub do token CC (não o valor de Access_Token).
5. Smoke test integrador¶
- Obter token CC no STS Itaú (procedimento interno cliente).
- Chamar API sem passar pelo auth:
curl -sS -o /dev/null -w "%{http_code}" \
-H "Authorization: Bearer ${ITAU_CC_TOKEN}" \
"${GATEWAY_URL}/ecosif-masterdata/<endpoint-piloto>"
curl -sS -o /dev/null -w "%{http_code}" \
-H "Authorization: Bearer ${ITAU_CC_TOKEN}" \
"${GATEWAY_URL}/ecosif-querys/<endpoint-piloto>"
Esperado: 200 com ACL correta; 401 sem vínculo.
6. Rollback¶
| Ação | Efeito |
|---|---|
ECOSIF_ENABLE_AZURE_APP_ONLY=false em 5 APIs |
Desliga M2M; humano OK |
| Desativar vínculo B2B | Integrador perde acesso |
| Reverter imagem | Perde AUTH-14.10; avaliar compatibilidade |
7. Troubleshooting¶
| Sintoma | Causa provável | Ação |
|---|---|---|
| 403 gateway | Scope ausente na policy | Ajustar authorizer |
| 401 assinatura | JWKS Itaú errado | Conferir ECOSIF_ITAU_STS_JWKS_URI |
| 401 identity_provider_link | Sem b2b-app-links | Onboarding sub |
| 401 allowlist | sub não em ALLOWED_CLIENT_IDS |
Terraform tfvars |
| 403 negócio | ACL empresa/filial | masterdata |
| Humano quebrou | Vars Microsoft alteradas | Restaurar ECOSIF_AZURE_* humano |
8. Referências¶
| Documento | Conteúdo |
|---|---|
| auth14_10_entrega_tecnica_itau_sts_cc.md | Escopo implementação |
| variaveis_autenticacao_baseline.md | Vars |