Pular para o conteúdo
Começar
DOCUMENTAÇÃO · ARCH IQ

Configurar e usar o Arch IQ.

O Arch IQ relaciona Diagram, Applications, Assets e recursos Azure, AWS e Google Cloud para consultar dependências, impacto e achados sem alterar o editor ou as fontes originais.

Uma camada de conhecimento sobre a arquitetura

O editor de diagramas continua independente. O Arch IQ lê apenas diagramas que a pessoa já pode visualizar e acrescenta uma ficha de governança com descrição, vários responsáveis, Assets, Applications, recursos de nuvem e documentação relacionada.

InventárioRecursos normalizados dos três provedores, mantidos separados do catálogo de Assets.
RelacionamentosDependências explicáveis, manuais ou comprovadas pelo provedor.
ImpactoCaminhos determinísticos upstream e downstream, inclusive em grafos com ciclos.
GovernançaOwners de governança, achados, triagem e histórico sem alterar ACLs.
Owners do Arch IQ não recebem acesso automaticamente. O owner, as ACLs, as revisões e o XML do diagrama continuam sob as regras do AQELYX.

Descoberta multicloud somente leitura

Cada conexão usa identidade federada e escopos escolhidos pela organização. Credenciais permanentes, client secrets e chaves JSON não são armazenados no Arch IQ.

AZ

Microsoft Azure

Azure Resource Graph oferece o inventário amplo e APIs ARM enriquecem os serviços principais. O onboarding usa uma aplicação multitenant dedicada e federação com Managed Identity, sem client secret.

  1. A plataforma registra uma aplicação multitenant dedicada e a vincula à Managed Identity do backend com audience api://AzureADTokenExchange.
  2. Um administrador abre Configurações da organização → Arch IQ e usa Integrar tenant Microsoft Entra. O consentimento cria a Enterprise Application local a partir do mesmo client ID.
  3. Um Owner ou User Access Administrator concede somente Reader nos resource groups, subscriptions ou management groups aprovados.
  4. O Owner ou Admin informa os escopos e escolhe tenant inteiro, um ou mais management groups, subscriptions ou resource groups. O Tenant ID retornado pelo Entra é preenchido automaticamente.

Global Administrator no Entra não concede automaticamente acesso às subscriptions. O Arch IQ não precisa de Microsoft Graph,Directory.Read.All, Contributor, Owner nem leitura de valores do Key Vault.

Conhecer o Azure Resource Graph
A mesma App Registration multitenant dedicada pode atender vários clientes: cada tenant recebe sua própria Enterprise Application e seus próprios escopos Reader. Reaproveitar a aplicação interativa de login é tecnicamente possível, porém não recomendado; separar login e descoberta reduz o impacto de uma configuração incorreta e permite revogar o inventário sem interromper o acesso dos usuários.
Escopo exibido não amplia permissão. “Tenant inteiro” significa tudo que a Enterprise Application consegue ler. Se o Reader existir somente em dois resource groups, somente eles entram na coleta. Escopos podem ser combinados e repetidos são deduplicados.
AWS

Amazon Web Services

Um role de leitura usa OIDC e credenciais temporárias. Resource Explorer, AWS Config quando disponível e APIs de listagem compõem o inventário.

Ver o padrão de federação com AWS STS
GCP

Google Cloud

Workload Identity Federation e Cloud Asset Inventory permitem descobrir projetos, recursos e relações sem chave de service account.

Conhecer Workload Identity Federation
Recursos ausentes numa sincronização completa são marcados como ausentes. Uma falha parcial nunca elimina o último inventário válido, e nenhuma sincronização executa mutações no provedor.

Grafo, impacto e documentação

O grafo reúne vínculos entre Diagram, Assets e Applications, relações manuais e referências explícitas descobertas na nuvem. Sugestões por nome ou tag exigem confirmação humana.

O mapa abre somente com relações ativas verificadas. A opçãoIncluir sugestões não confirmadas as mostra com estilo separado; elas não passam a ser fatos e não entram automaticamente na análise determinística de impacto.

01

Escolha a raiz

Selecione um diagrama, aplicação, ativo ou recurso de nuvem.

02

Defina a direção

Consulte dependências anteriores ou consumidores posteriores, com profundidade controlada.

03

Revise a evidência

Cada entidade afetada mostra o caminho de relacionamentos que justificou o resultado.

Assets e Applications também aceitam vários links de documentação com título, URL, descrição e data da última atualização técnica — adequada para firmware, versão e atualização do produto. Os links ficam separados por catálogo e o conteúdo remoto não é baixado nem indexado automaticamente.

Achados com evidência e sem correção automática

Regras versionadas identificam situações comprováveis, como exposição pública, portas amplas, ausência de criptografia, recursos órfãos e documentação técnica desatualizada. Integrações opcionais podem importar achados do Defender for Cloud, AWS Security Hub e Security Command Center quando já estiverem habilitados e autorizados.

A ausência de um serviço de segurança não significa que o ambiente está seguro. Cada achado informa origem, severidade, evidência, recomendação e link para o console; o Arch IQ nunca corrige o recurso automaticamente.

Busca natural com execução controlada

A busca textual é local. Quando a AI está contratada e configurada, o Azure AI Foundry converte a pergunta em um plano estruturado e limitado. O backend valida campos, operadores, escopo e quantidade antes de consultar dados parametrizados; o modelo não produz nem executa SQL arbitrário.

A análise de impacto continua determinística. A AI apenas resume e prioriza os caminhos encontrados, com citações para entidades e achados. Credenciais, valores de segredo, connection strings e payloads brutos não são enviados ao modelo.

Ativação, limites e faturamento

O Arch IQ é um módulo contratual. O administrador do produto atribui o plano da organização e controla separadamente Arch IQ, quantidade de conexões e quota mensal de AI. Os demais planos ficam ocultos no portal da organização.

Depois da ativação, a própria organização mantém suas conexões emConfigurações da organização → Arch IQ. Owner e Admin podem criar, editar, desativar, arquivar e sincronizar; outros membros licenciados consultam as conexões em modo somente leitura. O tenant da sessão e as políticas RLS impedem que uma organização consulte os ambientes de outra.

O contrato pode ter valor fixo ou cálculo por quantidade de licenças acrescida dos módulos de AI. Quando o autosserviço estiver habilitado, Owner ou Admin da organização pode gerar a fatura. Para cadastro fiscal brasileiro, a cobrança usa Boleto/Pix pelo Banco Inter; outros países usam Stripe.

Em sandbox, atribuir um plano e gerar uma fatura interna não cria cobrança bancária. A chamada ao Inter ocorre somente quando um Owner ou Admin solicita explicitamente o Boleto/Pix de uma fatura emitida, com cadastro fiscal brasileiro completo.

Para conectar um tenant corporativo ao login, consulte também a documentação do Microsoft Entra ID.