Aparência
Componentes da implantação
Uma implantação do Finnest Power tem a mesma forma na AWS e na Azure: um cluster Kubernetes com os gateways, o servidor de autorização e os serviços da plataforma, apoiado por serviços gerenciados da nuvem.
Responsabilidades
| Componente | Responsabilidade |
|---|---|
| Gateway regulado (Kong) | Recebe o tráfego das APIs reguladas, exige certificado de cliente e valida a cadeia ICP-Brasil. |
| Gateway de API (Kong) | Recebe o tráfego público e administrativo, com rate limit, CORS e identificador de correlação. |
| Keycloak | Servidor de autorização com o perfil FAPI-BR: PAR, PKCE, PS256, ID token criptografado e tokens vinculados ao certificado. |
| Serviços da plataforma | APIs do Open Finance (banking), do Open Insurance (insurance), dados abertos (data-public) e administração (power). |
| Power Admin | Console web do operador em admin.<domínio>, servido direto pelo Gateway: onboarding regulatório, DCR, testes de endpoint e PCM. |
| NATS JetStream e event-runtime | O NATS entrega os eventos publicados a partir do outbox transacional; o event-runtime consome as métricas da PCM e as envia ao regulador. |
| PostgreSQL gerenciado | Guarda dados de negócio, consentimentos, auditoria e outbox. Backup e recuperação ficam com o provedor. |
| Redis gerenciado | Cache e estado de curta duração, como limites de requisição. Não é fonte de verdade. |
| Cofre de segredos | Guarda credenciais, certificados e chaves ICP-Brasil. O External Secrets Operator sincroniza com o cluster. |
Serviços de apoio no cluster
- Cilium: rede do cluster, com tráfego negado por padrão, e Gateway de entrada.
- cert-manager: certificados TLS públicos dos hosts da instituição.
- External Secrets Operator: sincroniza os segredos do cofre da nuvem.
- Kyverno: políticas de admissão, como limites de recursos e bloqueio de exposição direta.
- KEDA: escala sob demanda, incluindo desligar serviços ociosos no sandbox.
- Portal de API da instalação (opcional): referência interativa das APIs em
docs.<domínio>. Veja Portal de API da instalação.
A telemetria (traces, métricas e logs) sai dos serviços por OpenTelemetry e pode ser enviada ao backend de observabilidade escolhido pela instituição.