Configurar e usar o Arch IQ.
O Arch IQ relaciona Diagram, Applications, Assets e recursos Azure, AWS e Google Cloud para consultar dependências, impacto e achados sem alterar o editor ou as fontes originais.
Uma camada de conhecimento sobre a arquitetura
O editor de diagramas continua independente. O Arch IQ lê apenas diagramas que a pessoa já pode visualizar e acrescenta uma ficha de governança com descrição, vários responsáveis, Assets, Applications, recursos de nuvem e documentação relacionada.
Descoberta multicloud somente leitura
Cada conexão usa identidade federada e escopos escolhidos pela organização. Credenciais permanentes, client secrets e chaves JSON não são armazenados no Arch IQ.
Microsoft Azure
Azure Resource Graph oferece o inventário amplo e APIs ARM enriquecem os serviços principais. O onboarding usa uma aplicação multitenant dedicada e federação com Managed Identity, sem client secret.
- A plataforma registra uma aplicação multitenant dedicada e a vincula à Managed Identity do backend com audience
api://AzureADTokenExchange. - Um administrador abre Configurações da organização → Arch IQ e usa Integrar tenant Microsoft Entra. O consentimento cria a Enterprise Application local a partir do mesmo client ID.
- Um Owner ou User Access Administrator concede somente Reader nos resource groups, subscriptions ou management groups aprovados.
- O Owner ou Admin informa os escopos e escolhe tenant inteiro, um ou mais management groups, subscriptions ou resource groups. O Tenant ID retornado pelo Entra é preenchido automaticamente.
Global Administrator no Entra não concede automaticamente acesso às subscriptions. O Arch IQ não precisa de Microsoft Graph,Directory.Read.All, Contributor, Owner nem leitura de valores do Key Vault.
Amazon Web Services
Um role de leitura usa OIDC e credenciais temporárias. Resource Explorer, AWS Config quando disponível e APIs de listagem compõem o inventário.
Ver o padrão de federação com AWS STSGoogle Cloud
Workload Identity Federation e Cloud Asset Inventory permitem descobrir projetos, recursos e relações sem chave de service account.
Conhecer Workload Identity FederationGrafo, impacto e documentação
O grafo reúne vínculos entre Diagram, Assets e Applications, relações manuais e referências explícitas descobertas na nuvem. Sugestões por nome ou tag exigem confirmação humana.
O mapa abre somente com relações ativas verificadas. A opçãoIncluir sugestões não confirmadas as mostra com estilo separado; elas não passam a ser fatos e não entram automaticamente na análise determinística de impacto.
Escolha a raiz
Selecione um diagrama, aplicação, ativo ou recurso de nuvem.
Defina a direção
Consulte dependências anteriores ou consumidores posteriores, com profundidade controlada.
Revise a evidência
Cada entidade afetada mostra o caminho de relacionamentos que justificou o resultado.
Assets e Applications também aceitam vários links de documentação com título, URL, descrição e data da última atualização técnica — adequada para firmware, versão e atualização do produto. Os links ficam separados por catálogo e o conteúdo remoto não é baixado nem indexado automaticamente.
Achados com evidência e sem correção automática
Regras versionadas identificam situações comprováveis, como exposição pública, portas amplas, ausência de criptografia, recursos órfãos e documentação técnica desatualizada. Integrações opcionais podem importar achados do Defender for Cloud, AWS Security Hub e Security Command Center quando já estiverem habilitados e autorizados.
Busca natural com execução controlada
A busca textual é local. Quando a AI está contratada e configurada, o Azure AI Foundry converte a pergunta em um plano estruturado e limitado. O backend valida campos, operadores, escopo e quantidade antes de consultar dados parametrizados; o modelo não produz nem executa SQL arbitrário.
A análise de impacto continua determinística. A AI apenas resume e prioriza os caminhos encontrados, com citações para entidades e achados. Credenciais, valores de segredo, connection strings e payloads brutos não são enviados ao modelo.
Ativação, limites e faturamento
O Arch IQ é um módulo contratual. O administrador do produto atribui o plano da organização e controla separadamente Arch IQ, quantidade de conexões e quota mensal de AI. Os demais planos ficam ocultos no portal da organização.
Depois da ativação, a própria organização mantém suas conexões emConfigurações da organização → Arch IQ. Owner e Admin podem criar, editar, desativar, arquivar e sincronizar; outros membros licenciados consultam as conexões em modo somente leitura. O tenant da sessão e as políticas RLS impedem que uma organização consulte os ambientes de outra.
O contrato pode ter valor fixo ou cálculo por quantidade de licenças acrescida dos módulos de AI. Quando o autosserviço estiver habilitado, Owner ou Admin da organização pode gerar a fatura. Para cadastro fiscal brasileiro, a cobrança usa Boleto/Pix pelo Banco Inter; outros países usam Stripe.
Em sandbox, atribuir um plano e gerar uma fatura interna não cria cobrança bancária. A chamada ao Inter ocorre somente quando um Owner ou Admin solicita explicitamente o Boleto/Pix de uma fatura emitida, com cadastro fiscal brasileiro completo.