Skip to content

Componentes da implantação ​

Uma implantação do Finnest Power tem a mesma forma na AWS e na Azure: um cluster Kubernetes com os gateways, o servidor de autorização e os serviços da plataforma, apoiado por serviços gerenciados da nuvem.

Componentes de uma implantação do Finnest PowerParticipantes e operadores entram pelos gateways Kong do cluster Kubernetes, que encaminham para o Keycloak e para os serviços da plataforma. Os serviços usam PostgreSQL e Redis gerenciados, o cofre de segredos da nuvem e o NATS JetStream.ParticipantesAPIs reguladas (mTLS)Aplicativos e integraçõesAPIs públicasNuvem da instituição (AWS ou Azure), região brasileiraCluster Kubernetes (EKS ou AKS)Gateway regulado (Kong)exige certificado ICP-BrasilGateway de API (Kong)rate limit, correlaçãoKeycloakservidor de autorizaçãoperfil FAPI-BRServiços da plataformabanking, insurance,data-public, powerPower Adminconsole de administraçãoNATS + event-runtimeeventos internos e PCMPostgreSQLgerenciadoRedisgerenciadoCofre de segredoscertificados e chavessincronizado peloExternal Secrets

Responsabilidades ​

ComponenteResponsabilidade
Gateway regulado (Kong)Recebe o tráfego das APIs reguladas, exige certificado de cliente e valida a cadeia ICP-Brasil.
Gateway de API (Kong)Recebe o tráfego público e administrativo, com rate limit, CORS e identificador de correlação.
KeycloakServidor de autorização com o perfil FAPI-BR: PAR, PKCE, PS256, ID token criptografado e tokens vinculados ao certificado.
Serviços da plataformaAPIs do Open Finance (banking), do Open Insurance (insurance), dados abertos (data-public) e administração (power).
Power AdminConsole web do operador em admin.<domínio>, servido direto pelo Gateway: onboarding regulatório, DCR, testes de endpoint e PCM.
NATS JetStream e event-runtimeO NATS entrega os eventos publicados a partir do outbox transacional; o event-runtime consome as métricas da PCM e as envia ao regulador.
PostgreSQL gerenciadoGuarda dados de negócio, consentimentos, auditoria e outbox. Backup e recuperação ficam com o provedor.
Redis gerenciadoCache e estado de curta duração, como limites de requisição. Não é fonte de verdade.
Cofre de segredosGuarda credenciais, certificados e chaves ICP-Brasil. O External Secrets Operator sincroniza com o cluster.

Serviços de apoio no cluster ​

  • Cilium: rede do cluster, com tráfego negado por padrão, e Gateway de entrada.
  • cert-manager: certificados TLS públicos dos hosts da instituição.
  • External Secrets Operator: sincroniza os segredos do cofre da nuvem.
  • Kyverno: políticas de admissão, como limites de recursos e bloqueio de exposição direta.
  • KEDA: escala sob demanda, incluindo desligar serviços ociosos no sandbox.
  • Portal de API da instalação (opcional): referência interativa das APIs em docs.<domínio>. Veja Portal de API da instalação.

A telemetria (traces, métricas e logs) sai dos serviços por OpenTelemetry e pode ser enviada ao backend de observabilidade escolhido pela instituição.

Finnest Power — plataforma Open Finance Brasil e Open Insurance Brasil. Contato: oi@finnest.com.br