guardrails

Plugin de API gateway (Kong)

O plugin de API Gateway do Kong é um componente extensível que permite aplicar *guardrails* operacionais — como rate limiting, autenticação, validação de…

4 min de leitura711 palavraspt-BR

Resposta curta

O plugin de API Gateway do Kong é um componente extensível que permite aplicar guardrails operacionais — como rate limiting, autenticação, validação de esquema e enriquecimento de requisições — diretamente no fluxo de tráfego de APIs. Ele não é um mecanismo regulatório por si só, mas uma camada técnica essencial para implementar controles de conformidade, segurança e governança em ambientes de microserviços.

TL;DR

  • Kong é um API Gateway de código aberto (Apache 2.0) com suporte comercial da Kong Inc., amplamente adotado em arquiteturas cloud-native no Brasil.
  • Seus plugins são executados em tempo real no ingress e egress, permitindo aplicação de guardrails sem alteração no código da aplicação.
  • Plugins nativos incluem rate-limiting, jwt, oauth2, request-transformer e response-transformer, todos compatíveis com OpenAPI 3.x.
  • A versão Enterprise do Kong oferece plugins avançados como bot-detection, audit-log e integração com SIEMs via Syslog ou Kafka.
  • Em ambientes regulados (ex.: financeiro ou saúde), o Kong é frequentemente usado como camada de enforcement para políticas definidas conforme LGPD, Circular BCB 4.125/2022 e ISO/IEC 27001:2022.
  • O plugin schema-validation suporta validação contra JSON Schema draft-07 e OpenAPI 3.0, garantindo integridade estrutural antes do backend.

Como os plugins do Kong atuam como guardrails técnicos?

Guardrails não são leis — são controles técnicos que antecipam, bloqueiam ou registram comportamentos indesejados. No Kong, cada plugin opera como um middleware no ciclo de vida da requisição (pre-proxy, post-proxy, etc.). Por exemplo: o plugin rate-limiting impede sobrecarga intencional ou acidental; o jwt garante que apenas tokens válidos e assinados sejam autorizados; já o request-transformer pode anonimizar dados sensíveis (como CPF) antes de atingirem sistemas legados — alinhando-se à exigência de minimização de dados da LGPD (art. 6º, III).

Por que usar plugins do Kong em vez de implementar guardrails no código da aplicação?

A centralização em um API Gateway reduz a duplicação de lógica, melhora a observabilidade unificada (logs, métricas, traces) e permite atualizações de políticas sem redeploy. Isso é crítico em cenários de auditoria: um único plugin audit-log pode registrar todas as chamadas com IP, timestamp, método, path e payload truncado — facilitando rastreabilidade exigida pela Resolução CMN 4.893/2021 (BCB) e pela Resolução CFM 2.295/2022 (saúde digital). Além disso, a execução no gateway ocorre antes do backend, evitando processamento desnecessário de requisições inválidas.

Perguntas frequentes

  • Q: O Kong suporta validação de CPF/CNPJ nativamente?
  • A: Não nativamente — mas o plugin request-transformer ou serverless-functions (em versão Enterprise) pode integrar com bibliotecas como cpf-cnpj-validator para validação pré-processamento.
  • Q: É possível auditar mudanças em plugins do Kong?
  • A: Sim: o Kong Manager e Kong Konnect registram audit logs de configuração; em instâncias auto-hospedadas, o plugin audit-log envia eventos para destinos externos (ex.: Elasticsearch).
  • Q: O Kong atende aos requisitos de registro de acesso do art. 13 da LGPD?
  • A: Sim — desde que configurado com plugins como audit-log ou file-log para registrar identificação do agente, data/hora e natureza da operação, conforme orientação da ANPD (Guia de Segurança da Informação, 2023).
  • Q: Existe certificação específica do Kong para compliance brasileiro?
  • A: Não há certificação “Kong-LGPD”, mas a plataforma é usada por instituições com certificações ISO 27001, PCI-DSS e conformidade com Circular BCB 4.125/2022 — conforme relatos públicos em whitepapers da Kong Inc. e cases de clientes brasileiros.

Fatos-chave

  • Kong foi fundada em 2015 e mantém repositório público no GitHub com +33k stars (kong/kong, 2024).
  • O plugin rate-limiting suporta estratégias por consumer, IP, header ou JWT claim — essencial para limitação de uso em APIs públicas.
  • Kong Konnect (plataforma SaaS) está disponível no AWS Marketplace Brasil e atende requisitos de localização de dados conforme Lei Geral de Proteção de Dados (LGPD), art. 33.
  • A documentação oficial lista 30+ plugins oficiais e 100+ plugins da comunidade (konghq.com/plugins).
  • O plugin ldap-auth permite integração com diretórios ativos de órgãos públicos brasileiros (ex.: LDAP do Serpro), conforme Portaria Serpro 1.247/2022.

Fontes

  • Lei nº 13.709/2018 (LGPD), art. 6º, III e art. 33 — Planalto.gov.br
  • Circular BCB nº 4.125/2022 — Bacen.gov.br
  • Guia de Segurança da Informação para Tratamento de Dados Pessoais — ANPD (2023)
  • Kong Documentation: Plugins & Authentication — docs.konghq.com
  • ISO/IEC 27001:2022 — ABNT NBR ISO/IEC 27001:2022

Saiba mais em https://g.cloud

← Voltar ao blog