10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Conectores

As fontes de primeira classe alimentam os mesmos motores através de uma estrutura de conectores unificada. Cada conector expõe tanto recursos (ficheiros, sites, canais, repositórios, buckets) como identidades (pessoas, grupos e convidados — bem como agentes não humanos, bots, aplicações e funções).

Os âmbitos são orientados para leitura e seguem o princípio do menor privilégio: o padrão é apenas leitura, suficiente para mapear permissões e nunca mais do que isso. Os âmbitos de escrita existem apenas para Active Prevention e auto-remediação, e são opt-in por conector. Cada conector liga-se a dados reais hoje, e todos os conectores também podem ser explorados em modo de demonstração (simulado).

Google Workspace

Apresenta ficheiros e pastas do Drive com ligações de partilha normalizadas para pública, externa ou para toda a organização; e pessoas, grupos e contas de serviço do Workspace — incluindo assistentes do Drive de IA geridos como agentes.

Os âmbitos OAuth orientados para leitura mapeiam o grafo de permissões; um cliente web OAuth Google ativa o modo real (também ativa o «Iniciar sessão com o Google»).

Microsoft 365

Apresenta sites, bibliotecas e ficheiros do SharePoint Online e do OneDrive, com a partilha normalizada (anónima → pública, organização → toda a organização, convidado → externa); e membros, convidados, grupos do Entra ID e — o destaque — registos de aplicações e principais de serviço, mapeados para identidades de serviço ou de agente de IA (por exemplo, uma aplicação Copilot com privilégios excessivos).

Primeiro, âmbitos de leitura de menor privilégio do Microsoft Graph (Sites.Read.All, Files.Read.All, Directory.Read.All, Application.Read.All); os âmbitos de escrita ficam reservados para prevenção e são opcionais.

Slack

Apresenta espaços de trabalho, canais públicos e privados, canais externos partilhados do Slack Connect, ficheiros com ligações públicas e convidados multicanal; além de aplicações, bots e integrações instalados com os respetivos âmbitos OAuth, geridos como agentes e serviços — um âmbito de bot de IA demasiado amplo surge como crítico.

Âmbitos de leitura primeiro via OAuth; o acesso de escrita fica atrás da opção de prevenção por conector.

Notion

Apresenta o espaço de trabalho, os espaços de equipa, páginas e bases de dados, com partilha para a web, partilha de convidados e externa; além de integrações e bots com as respetivas capacidades, geridos como agentes — uma página sensível partilhada publicamente surge como crítica.

Âmbitos de leitura primeiro via OAuth; o acesso de escrita fica atrás da opção de prevenção por conector.

GitHub

Funciona para uma conta pessoal ou uma organização — detetado automaticamente a partir do tipo de conta. Organizações: apresenta a organização, os repositórios (públicos, internos, privados), os colaboradores e equipas externos, além de GitHub Apps, aplicações OAuth, PATs de granularidade fina e chaves de implementação, geridos como agentes e serviços. Contas pessoais: inventaria as suas GitHub Apps instaladas e as respetivas concessões de permissões, os repositórios de que é proprietário, as chaves de implementação por repositório (incluindo chaves com capacidade de escrita) e os colaboradores — a superfície de acesso esquecido da conta de um programador individual.

Âmbitos de leitura primeiro via OAuth; o acesso de escrita fica atrás da opção de prevenção por conector.

AWS IAM

Apresenta a conta, utilizadores, funções, grupos e políticas do IAM, chaves de acesso e a exposição de buckets S3 e de confiança de funções; além de funções assumíveis por serviços ou automação, geridas como identidades de serviço e de agente de IA. Uma função de administrador com carácter universal (*:*), um bucket S3 público e a confiança entre contas surgem como críticos.

Estabelece ligação com credenciais IAM só de leitura ou uma função de leitura assumida (estilo api-key) — suficiente para enumerar, nunca para alterar seja o que for.

Um modelo, todas as fontes

A estrutura é generalizável: cada novo conector reutiliza as regras de postura partilhadas, o raio de impacto, a pontuação, o diff entre análises, os motores de veredicto / Agent Guard, o gerador de conformidade e o pipeline de remediação — sem alterações. Um único relatório de conformidade pode abranger todas as fontes ligadas, e a governação de agentes cobre os agentes de IA de todos os fornecedores.

As identidades de aplicações e funções residem no espaço de trabalho ou na organização, pelo que o seu risco emerge através da família de regras de agentes de IA e de serviço — nunca contabilizado erradamente como colaboradores externos.

Explorar o catálogo completo de conectores →