07 · INCIDENT MANAGER

Um incidente só fecha com o postmortem aprovado.

Todo rollback abre um incidente automaticamente, datado do momento em que a versão ruim chegou. Ninguém fecha o incidente à mão: ele fecha quando outra pessoa aprova o postmortem, e o documento aprovado vai para o seu repositório.

Abre uma conversa no WhatsApp. Prefere e-mail? [email protected]

O que faz

Um ciclo sem atalhos

open, mitigated, postmortem_in_review, closed. A mitigação é reversível: se o problema voltar, o incidente é reaberto em vez de duplicado. Já o fechamento não tem volta, e não existe comando para fechar.

Desde quando

Qualquer membro pode abrir um incidente sobre um Component, um System, um banco ou um Resource e informar quando o problema começou — é a partir daí que se mede o tempo de reparo. Quando é um rollback que abre o incidente, a data de início é a da chegada da versão desfeita ao environment.

O postmortem

É escrito em markdown, depois da mitigação. A revisão é feita por comentários, e cada comentário acompanha a sua linha quando o texto muda. Só quem fez a pergunta, ou um aprovador, pode dá-la por resolvida — nunca o autor. Um comentário em aberto não impede a aprovação.

Aprovar é fechar

Só um aprovador de postmortem nomeado pela organização pode aprovar, e nunca o autor. A aprovação atesta completude e qualidade, nunca culpa — e essa frase sai impressa em todo postmortem. Depois da aprovação, o documento congela e o incidente fecha.

No seu repositório

O Agente commita o postmortem aprovado no repositório Git escolhido pela organização, num caminho que nunca sobrescreve o de outro incidente. O que se publica são exatamente os bytes aprovados.

O incidente que ninguém fecha

Quando passa 7 dias aberto, o incidente avisa uma única vez os aprovadores, quem o abriu, quem o mitigou e os administradores, com uma notificação que ninguém consegue silenciar. Nada fecha sozinho.

Números que não se misturam

MTTR, MTTF e MTBF são calculados em separado, conforme a origem do horário: derivado do deploy, tirado do início do rollback ou declarado por uma pessoa. O MTTA aparece como "não medido", e não como zero.

Como funciona

O ciclo é o próprio mecanismo: cada transição tem um dono, e a última só acontece quando outra pessoa aprova.

  1. open mitigate
  2. mitigated postmortem submit reopen
  3. postmortem_in_review postmortem approve
  4. closed
O ciclo de um incidente, tal como aparece na documentação.
TERMINALheimdall incident
heimdall incident postmortem approve c50444ea-ac8a-4738-b28e-3cce084804f2
This postmortem is reviewed for completeness and quality, never for blame. Approving it says the account is complete enough for somebody to learn from — not that anybody is at fault.

INCIDENT                              STATUS  APPROVED_AT                  WRITTEN_BY
c50444ea-ac8a-4738-b28e-3cce084804f2  closed  2026-10-10T06:07:36.523237Z  f8e39903-3865-85b2-837c-3270d4eeaf23
Saída real de heimdall incident postmortem approve: a aprovação fecha o incidente.

Onde o dado fica

Tudo roda na sua infraestrutura. Mesmo assim, a divisão abaixo importa dentro da sua empresa, porque mostra quem, no seu time, tem acesso a quê.

Incident Manager: onde o dado fica
NA API, QUE É SUANO SEU REPOSITÓRIO GIT

O incidente, a mitigação, o postmortem, os comentários e as métricas, com isolamento por organização no banco.

O postmortem aprovado, que o Agente commita. A publicação não é condição para fechar: se o repositório estiver fora do ar, o incidente fecha mesmo assim e a publicação é tentada de novo.

Ver a segurança

Quem aprova o quê

Incident Manager: quem aprova o quê
ATOQUEM
Abrir, mitigar, reabrir, escrever e comentar todo membro, e de propósito: se só o administrador pode preencher o formulário, ninguém o preenche às 3 da manhã
Aprovar o postmortem, que fecha o incidente um aprovador nomeado — nunca o autor
Nomear aprovadores e escolher o repositório owner

Com os outros módulos

  • 06

    Release Manager

    O rollback abre o incidente, e o incidente aponta o deploy que foi desfeito.

  • 04

    Database Manager

    Um incidente aberto sobre um banco aponta o break-glass acionado nele, mas nunca o concede. Só o fechamento do incidente encerra esse vínculo.

  • 01

    Catálogo

    O incidente é sobre um Component, um System ou um Resource do catálogo.

Converse com quem constrói o Heimdall.

Conte como a sua engenharia guarda secrets e acessa o banco hoje. Respondemos dizendo o que o Heimdall colocaria sob regra primeiro e como a implantação chegaria lá.

Falar com engenharia

Abre uma conversa no WhatsApp. Prefere e-mail? [email protected]