A integração entre o Vendelo e o TOTVS Protheus é confiável quando instalada com os controles descritos aqui. Isso não é uma formalidade: alguns padrões da configuração são permissivos de propósito, para não quebrar ambiente interno, e precisam ser apertados antes de ir para produção. Este artigo lista o que configurar, por que aquilo importa e como verificar que ficou como deveria.
Índice
O modelo de acesso, em uma página
O Vendelo roda na nuvem e conversa com uma instância dedicada no ambiente do cliente. Não há serviço da Vendelo instalado no cliente. Existem, portanto, três superfícies a proteger:
O caminho de rede entre o Vendelo e o ambiente do cliente, que carrega a credencial do Protheus.
O que a integração é capaz de fazer no ERP, que precisa ser o mínimo necessário.
Os dados que saem do ERP em consultas e logs, e quem no Vendelo consegue vê-los.
Transporte e certificado
| Controle | Situação | Como verificar |
|---|---|---|
Endereço configurado em https:// | Obrigatório | Conferir o endereço na configuração da empresa |
| Aceitação irrestrita de certificado desligada | Obrigatório | Verificação de certificado ativa, ou identificação do certificado esperado registrada |
| Certificado autoassinado com identificação fixada | Se autoassinado | Identificação do certificado registrada na configuração |
O padrão de fábrica não verifica a identidade do certificado. Isso mantém o tráfego cifrado, mas não verifica com quem se está falando: um atacante ativo no caminho pode apresentar certificado próprio e ler o conteúdo, inclusive a credencial do Protheus.
Para certificado autoassinado, que é a regra em rede interna, prefira fixar a impressão digital. Ela aceita exatamente aquele certificado e recusa qualquer outro, sem exigir instalação no repositório de raízes confiáveis do lado do Vendelo.
Inclua a atualização da impressão digital no procedimento de renovação de certificado do cliente. Certificado trocado sem atualizar aqui derruba a integração.
HTTP e aceitação irrestrita de certificado só se justificam em ambiente local de desenvolvimento, como escolha explícita e reconhecidamente insegura.
Rede
- Exija allowlist do IP de origem da Vendelo, reverse proxy controlado ou VPN.
- Não exponha a porta da integração diretamente para toda a internet.
- Use uma instância dedicada à integração, separada da que atende os usuários.
A verificação é simples e vale a pena fazer: tente alcançar o serviço de fora do caminho aprovado. Se responder, o controle não está no lugar.
Credencial e privilégio
- Usuário Protheus dedicado à integração, nunca login de pessoa.
- Permissões revisadas pelo princípio do menor privilégio, liberando as rotinas que a integração usa e nada além.
- Usuário e senha armazenados em secret, variável protegida ou arquivo montado fora do repositório.
- Procedimento de rotação e de revogação definido antes do go-live, não depois do primeiro incidente.
Credencial não circula por e-mail, planilha nem arquivo de projeto. Combine o canal seguro de entrega e o procedimento de troca antes do go-live.
O que a integração consegue fazer no ERP
Duas capacidades diferentes, com regimes diferentes. A distinção é o coração do modelo de segurança.
| Capacidade | Alcance | Controle |
|---|---|---|
| Leitura de dados | Somente leitura | Validação restritiva aplicada nos dois lados, que recusa por padrão o que não reconhece como consulta |
| Gravação em cadastros e documentos | Operações específicas e nomeadas | Cada operação usa a rotina oficial do ERP, com as mesmas validações de uma digitação pela tela |
| Preparação da estrutura | Objetos próprios da integração | Fora do dicionário, sem tocar em tabela de negócio |
Dizer que a integração é somente leitura seria falso, e dizer que ela escreve livremente também. O correto é: a leitura é irrestrita apenas na consulta, sem poder alterar nada; as gravações são operações específicas que passam pelas rotinas oficiais do ERP.
Logs e dados sensíveis
- Log verboso desligado por padrão.
- Mascaramento de senha, token, documento e e-mail antes de gravar conteúdo de requisição.
- Retenção máxima definida e rotina de expurgo ativa.
- Download de logs restrito no servidor a operador Vendelo autorizado e ao usuário master da empresa.
- Registro de auditoria de quem solicitou e baixou os logs.
No Vendelo, a ação de baixar logs aparece apenas para o usuário master da empresa.
Controles do lado do Vendelo
| Ação | Quem pode |
|---|---|
| Criar carga inicial de dados do ERP | Usuário master da empresa |
| Baixar logs da integração | Master da empresa e operador Vendelo autorizado |
| Ver a fila de integração | Conforme o perfil de permissão configurado |
| Forçar sincronização de um registro | Conforme o perfil de permissão configurado |
Vale revisar os perfis de usuário no início da implantação. A fila de integração mostra identificadores e mensagens de erro do ERP, o que é informação operacional legítima, mas não precisa estar disponível para todo mundo.
Critérios de aceite
Antes de liberar produção, cada item abaixo precisa ser testado e registrado. Não basta estar configurado: precisa ter sido verificado.
| Critério | Como testar |
|---|---|
| Endpoint acessível apenas pelo caminho de rede aprovado | Tentar alcançar de fora do caminho aprovado e confirmar a recusa |
| Credencial nunca trafega por HTTP em produção | Conferir o endereço configurado e recusar qualquer http:// |
| Certificado inválido interrompe a integração | Apresentar certificado diferente do esperado e confirmar a falha |
| Consulta com escrita é recusada nos dois lados | Tentar alterar dados pela consulta, e encadear comandos numa mesma chamada |
| Usuário não autorizado não consegue baixar logs | Tentar com usuário sem permissão e confirmar a recusa do servidor |
| Pacote de produção sem recursos de homologação ativos | Tentar usar cada um e confirmar que está indisponível |
Perguntas frequentes
A integração é segura?
A pergunta certa é outra: a integração é confiável quando instalada com os controles obrigatórios deste artigo e verificada pelo checklist. Alguns padrões são permissivos para não quebrar ambiente interno, e precisam ser apertados antes de produção. Sem isso, o risco é real.
O Vendelo consegue rodar qualquer comando no banco do cliente?
Não. A consulta aceita apenas leitura, com validação restritiva nos dois lados que recusa por padrão o que não reconhece. As gravações são operações específicas que usam as rotinas oficiais do ERP, com as mesmas validações que uma digitação pela tela teria.
Por que o padrão aceita qualquer certificado?
Porque a maior parte dos ambientes internos usa certificado autoassinado, e um padrão restritivo quebraria a instalação no primeiro contato. A contrapartida é que apertar esse parâmetro vira item obrigatório do checklist, não uma escolha opcional.
Precisamos abrir a porta da integração na internet?
O Vendelo precisa alcançar a porta, o que não é o mesmo que expô-la para todo mundo. Use allowlist do IP de origem, reverse proxy controlado ou VPN.
Quem consegue ver os dados que saem do ERP?
Os dados de negócio seguem as permissões normais do Vendelo. Os logs da integração são mais restritos: apenas master da empresa e operador Vendelo autorizado, com registro de quem baixou.
Como garantimos que os fontes de teste não foram para produção?
Pelo comportamento, não pela intenção. Os recursos que dependem deles precisam estar indisponíveis no ambiente. É um teste rápido e conclusivo, e faz parte do aceite.
A integração cria ou altera campo no dicionário do cliente?
Não. Criação de campo é etapa de instalação, feita pelo Configurador ou UPDDISTR por quem administra o ambiente. A integração nunca cria campo em tempo de execução.
E se o cliente exigir HTTP porque não tem certificado?
Trate como pendência bloqueante e leve para decisão registrada. Um certificado autoassinado com impressão digital fixada resolve sem custo e sem CA externa, então quase nunca há motivo real para ficar em HTTP.
Próxima leitura
Instalando a integração Vendelo no Protheus: Com os requisitos atendidos, execute a instalação nas seis etapas, com responsáveis e validação de cada uma.