Pular para conteúdo

Manual de implantação — B2B Itaú STS (AUTH-14.10)

Runbook operacional para habilitar integração Client Credentials + scope no STS Itaú, convivendo com login humano Azure Enterprise.

Versão de referência: pós-0.7.08.202608301 + artefato AUTH-14.10
PLANID: AUTH-14.10 · Homolog formal: AUTH-14.10.9 (pendente)

Documentos relacionados

Documento Uso
integracao_b2b_itau_sts_cc.md Desenho e contrato
checklist_b2b_itau_sts_cc.md Checklist gateway + STS
checklist_vars_terraform_b2b_java.md Vars/Terraform 5 APIs
manual_implantacao_b2b_entra_app_only.md Perfil Entra roles (referência)
spike_auth14_10_itau_sts_claims.md Respostas cliente

1. Pré-requisitos

1.1 Ambiente

  • [ ] Login humano QW4 operacional (Azure login.microsoftonline.com)
  • [ ] AUTH-14 base aplicado (starter 0.7.08.202608301, Flyway V0.7.00.15)
  • [ ] AUTH-14.10 implementado e publicado em imagens alvo
  • [ ] Gateway com policy de scope para M2M Itaú

1.2 Informações do cliente (obrigatórias)

  • [ ] URL JWKS openid.itau.com.br
  • [ ] sub integrador por ambiente (DEV/PROD)
  • [ ] Lista de scopes CC exigidos (confirmado: mesmos QW4)

2. Ordem de implantação

1. Deploy imagens AUTH-14.10 com ECOSIF_ENABLE_AZURE_APP_ONLY=false (todas as 5 APIs)
2. Gateway: policy dual-issuer (Microsoft + Itaú STS)
3. Onboarding: usuário técnico + ACL + b2b-app-links (externalId = sub)
4. Smoke CC em masterdata (endpoint piloto)
5. Smoke CC em querys com MESMO token (prova multi-serviço)
6. ECOSIF_ENABLE_AZURE_APP_ONLY=true (todas as 5 APIs)
7. Regressão humano Azure
8. Homolog AUTH-14.10.9 assinada

3. Terraform / ECS — 5 serviços

Replicar bloco idêntico documentado em checklist_vars_terraform_b2b_java.md.

Arquivos Itaú alvo:

Serviço Arquivo Terraform
auth ecosif-itau/ecosif-auth.tf
masterdata ecosif-itau/ecosif-masterdata.tf
moviments ecosif-itau/ecosif-moviments.tf
querys ecosif-itau/ecosif-querys.tf
reports ecosif-itau/ecosif-reports.tf

4. Onboarding eCosif

4.1 Usuário técnico

  1. Criar usuário em gr_user (ex.: svc-integrador-qw4-dev).
  2. Atribuir perfil/role adequado.
  3. Configurar gr_filial_usuario (empresa/filial permitidas).

4.2 Vínculo B2B

curl -sS -X POST "${ECOSIF_AUTH_URL}/api/admin/b2b-app-links" \
  -H "Authorization: Bearer ${ADMIN_JWT}" \
  -H "Content-Type: application/json" \
  -d '{
    "externalId": "e19c3d92-3603-4a89-923a-1a4bba633591",
    "userId": 42
  }'

externalId = sub do token CC (não o valor de Access_Token).


5. Smoke test integrador

  1. Obter token CC no STS Itaú (procedimento interno cliente).
  2. Chamar API sem passar pelo auth:
curl -sS -o /dev/null -w "%{http_code}" \
  -H "Authorization: Bearer ${ITAU_CC_TOKEN}" \
  "${GATEWAY_URL}/ecosif-masterdata/<endpoint-piloto>"

curl -sS -o /dev/null -w "%{http_code}" \
  -H "Authorization: Bearer ${ITAU_CC_TOKEN}" \
  "${GATEWAY_URL}/ecosif-querys/<endpoint-piloto>"

Esperado: 200 com ACL correta; 401 sem vínculo.


6. Rollback

Ação Efeito
ECOSIF_ENABLE_AZURE_APP_ONLY=false em 5 APIs Desliga M2M; humano OK
Desativar vínculo B2B Integrador perde acesso
Reverter imagem Perde AUTH-14.10; avaliar compatibilidade

7. Troubleshooting

Sintoma Causa provável Ação
403 gateway Scope ausente na policy Ajustar authorizer
401 assinatura JWKS Itaú errado Conferir ECOSIF_ITAU_STS_JWKS_URI
401 identity_provider_link Sem b2b-app-links Onboarding sub
401 allowlist sub não em ALLOWED_CLIENT_IDS Terraform tfvars
403 negócio ACL empresa/filial masterdata
Humano quebrou Vars Microsoft alteradas Restaurar ECOSIF_AZURE_* humano

8. Referências

Documento Conteúdo
auth14_10_entrega_tecnica_itau_sts_cc.md Escopo implementação
variaveis_autenticacao_baseline.md Vars