Como Funciona
Fluxos de Autenticação
Client Credentials (Sistema ↔ Sistema)
Para integrações entre sistemas das secretarias — sem interação humana:access_token nas requisições às APIs:
Authorization Code + PKCE (Usuário Humano)
Para aplicações web ou mobile onde um funcionário da secretaria precisa se autenticar:Escopos por Secretaria
Os escopos controlam quais dados cada sistema pode acessar. Solicite à IplanRio os escopos adequados para seu caso de uso:Siga o princípio do menor privilégio: solicite apenas os escopos necessários para o seu caso de uso. Escopos sensíveis (dados de saúde, fiscal) requerem aprovação da secretaria responsável.
Lifecycle do Token
Renovação Automática (Client Credentials)
Para sistemas, simplesmente solicite um novo token antes que o atual expire. Não há refresh token no fluxo client credentials:Validação de Tokens (JWKS)
Para validar tokens JWT localmente sem chamada ao Keycloak:Boas Práticas de Segurança
- Nunca exponha client secrets em código-fonte ou repositórios. Use variáveis de ambiente ou Secret Manager do GCP.
- Sempre valide o token no serviço de destino, mesmo que o gateway já faça a validação.
- Implemente rotação de secrets: solicite à IplanRio a rotação periódica dos client secrets.
- Monitore uso anômalo: tokens com comportamento suspeito (IPs incomuns, volume alto) devem ser revogados imediatamente.
- Logs de acesso: registre todas as chamadas autenticadas com o
subdo token para auditoria LGPD.
Solicitar Acesso
Para obter credenciais (client_id e client_secret) para integração com os serviços municipais:- Acesse o Discord IplanRio → canal
#peça-permissão - Informe: sistema solicitante, secretaria, escopos necessários e justificativa
- A IplanRio criará o client no Keycloak e enviará as credenciais por canal seguro
