PLATAFORMA

Sete módulos, um modelo de permissão.

Cada módulo tem a sua página: o mecanismo, onde o dado fica e quem aprova o quê. A ordem é a do ciclo, do mapa do que você roda ao incidente.

Abre uma conversa no WhatsApp. Prefere e-mail? [email protected]

Todos os módulos

  • 01

    CATÁLOGO

    O mapa que serve de endereço para todos os módulos.

    Domain, System, Component e environment. É a base de tudo: release, incidente, secret e serviço de rede apontam para o mesmo Component, em vez de cadastros separados que ninguém reconcilia.

    Ver o módulo Catálogo

  • 02

    INFRASTRUCTURE MANAGER

    Infraestrutura pedida pelo catálogo, aplicada dentro da sua rede.

    O Heimdall planeja e aplica o Terraform na sua infraestrutura e guarda o state no bucket da sua conta. Na AWS, no GCP e no Azure, a credencial vem, por padrão, da federação OIDC e não fica guardada. Quando o resource schema exige aprovação, outra pessoa aprova exatamente a versão que viu. Funciona com AWS, GCP, Azure, Kubernetes, Helm e Cloudflare.

    Ver o módulo Infrastructure Manager

  • 03

    SECRET MANAGER

    O valor de um secret só existe no seu Agente.

    A API se recusa a receber o valor; ela governa o nome, a versão, quem pode ler e quem leu. O Agente guarda o valor cifrado com uma chave sua e só entrega uma leitura depois de conseguir registrá-la. Quando alguém sai da empresa, cada secret que a pessoa leu passa a at_risk.

    $ heimdall secret access-log db-password
    ACCESSED_AT           ACCESSOR                ENVIRONMENT  VERSION  SERVED_BY   FROM       READS
    2026-10-10T06:18:58Z  agent site-agent        prod         3        site-agent  127.0.0.1  1
    2026-10-10T06:18:45Z  [email protected]  prod         2        site-agent  127.0.0.1  1
    2026-10-10T06:18:45Z  [email protected]  prod         3        site-agent  127.0.0.1  1

    Ver o módulo Secret Manager

  • 04

    DATABASE MANAGER

    Acesso à produção com pedido, aprovação de outra pessoa e prazo.

    Cada acesso tem aprovador nomeado e prazo, e ninguém aprova o próprio pedido. Comando e migration respeitam a janela de horário do banco. A senha nasce no Agente e não sai de lá.

    masking pela coluna de origem: o CPF chega como [CPF] mesmo quando a consulta o renomeia, o lê numa subquery ou passa por uma view. guardrails recusam na hora o DELETE sem WHERE; para que ele rode, outra pessoa precisa aprovar, e a aprovação vale para uma execução só.

    NOTICE:  Heimdall authenticated this connection as PostgreSQL role "hd_pg_orders_orders_7cyjmwi7_hdm" under access grant 05512517-3276-4918-af87-79ef234fbd9d; any credentials you supplied were not used and were not sent to the database.
    psql (18.6, server 17.11)
    Type "help" for help.
    
    => select cpf as documento, upper(email) as e, name from customers limit 1;
     documento |    e    |   name    
    -----------+---------+-----------
     [CPF]     | [EMAIL] | Ana Souza
    (1 row)
    
    => UPDATE customers SET name = 'cliente de teste';
    ERROR:  HEIMDALL GUARDRAIL: UPDATE without WHERE clause is blocked by guardrail "DELETE and UPDATE need a WHERE" [require-where]. To run it, get it approved first, then run it again: heimdall db command submit 'b4bc0108-1814-47df-a9a9-7e591423dae6' --reason '<why this must run>' --sql 'UPDATE customers SET name = '\''cliente de teste'\'';'
    Saída real, pelo proxy do Heimdall.

    Ver o módulo Database Manager

  • 05

    ACESSO A APLICAÇÕES INTERNAS

    Aplicações internas pelo browser, sem VPN.

    A borda roda na sua infraestrutura, e é nela que o TLS termina. Cada acesso é concedido a uma pessoa para um serviço, com prazo e motivo, e fica registrado antes de passar o primeiro byte.

    Ver o módulo Acesso a aplicações internas

  • 06

    RELEASE MANAGER

    Você aprova exatamente a mudança que vai para produção.

    O Heimdall commita a nova versão no seu repositório de manifestos, e o seu GitOps faz a entrega. Quem aprova vê o diff, o portão é consultado de novo antes do commit, e o rollback volta à versão anterior conhecida, sem que ninguém escolha o destino à mão.

    Ver o módulo Release Manager

  • 07

    INCIDENT MANAGER

    Um incidente só fecha com o postmortem aprovado.

    Todo rollback abre um incidente automaticamente, datado do momento em que a versão ruim chegou. Um break-glass de banco fica vinculado ao incidente aberto, mas o incidente nunca concede acesso: ele registra por que o acesso aconteceu.

    Ver o módulo Incident Manager

Converse com quem constrói o Heimdall.

Conte como a sua engenharia guarda secrets e acessa o banco hoje. Respondemos dizendo o que o Heimdall colocaria sob regra primeiro e como a implantação chegaria lá.

Falar com engenharia

Abre uma conversa no WhatsApp. Prefere e-mail? [email protected]