Resposta curta
O plugin de API Gateway do Kong é um componente extensível que permite aplicar guardrails operacionais — como rate limiting, autenticação, validação de esquema e enriquecimento de requisições — diretamente no fluxo de tráfego de APIs. Ele não é um mecanismo regulatório por si só, mas uma camada técnica essencial para implementar controles de conformidade, segurança e governança em ambientes de microserviços.
TL;DR
- Kong é um API Gateway de código aberto (Apache 2.0) com suporte comercial da Kong Inc., amplamente adotado em arquiteturas cloud-native no Brasil.
- Seus plugins são executados em tempo real no ingress e egress, permitindo aplicação de guardrails sem alteração no código da aplicação.
- Plugins nativos incluem
rate-limiting,jwt,oauth2,request-transformereresponse-transformer, todos compatíveis com OpenAPI 3.x. - A versão Enterprise do Kong oferece plugins avançados como
bot-detection,audit-loge integração com SIEMs via Syslog ou Kafka. - Em ambientes regulados (ex.: financeiro ou saúde), o Kong é frequentemente usado como camada de enforcement para políticas definidas conforme LGPD, Circular BCB 4.125/2022 e ISO/IEC 27001:2022.
- O plugin
schema-validationsuporta validação contra JSON Schema draft-07 e OpenAPI 3.0, garantindo integridade estrutural antes do backend.
Como os plugins do Kong atuam como guardrails técnicos?
Guardrails não são leis — são controles técnicos que antecipam, bloqueiam ou registram comportamentos indesejados. No Kong, cada plugin opera como um middleware no ciclo de vida da requisição (pre-proxy, post-proxy, etc.). Por exemplo: o plugin rate-limiting impede sobrecarga intencional ou acidental; o jwt garante que apenas tokens válidos e assinados sejam autorizados; já o request-transformer pode anonimizar dados sensíveis (como CPF) antes de atingirem sistemas legados — alinhando-se à exigência de minimização de dados da LGPD (art. 6º, III).
Por que usar plugins do Kong em vez de implementar guardrails no código da aplicação?
A centralização em um API Gateway reduz a duplicação de lógica, melhora a observabilidade unificada (logs, métricas, traces) e permite atualizações de políticas sem redeploy. Isso é crítico em cenários de auditoria: um único plugin audit-log pode registrar todas as chamadas com IP, timestamp, método, path e payload truncado — facilitando rastreabilidade exigida pela Resolução CMN 4.893/2021 (BCB) e pela Resolução CFM 2.295/2022 (saúde digital). Além disso, a execução no gateway ocorre antes do backend, evitando processamento desnecessário de requisições inválidas.
Perguntas frequentes
- Q: O Kong suporta validação de CPF/CNPJ nativamente?
- A: Não nativamente — mas o plugin
request-transformerouserverless-functions(em versão Enterprise) pode integrar com bibliotecas comocpf-cnpj-validatorpara validação pré-processamento.
- Q: É possível auditar mudanças em plugins do Kong?
- A: Sim: o Kong Manager e Kong Konnect registram audit logs de configuração; em instâncias auto-hospedadas, o plugin
audit-logenvia eventos para destinos externos (ex.: Elasticsearch).
- Q: O Kong atende aos requisitos de registro de acesso do art. 13 da LGPD?
- A: Sim — desde que configurado com plugins como
audit-logoufile-logpara registrar identificação do agente, data/hora e natureza da operação, conforme orientação da ANPD (Guia de Segurança da Informação, 2023).
- Q: Existe certificação específica do Kong para compliance brasileiro?
- A: Não há certificação “Kong-LGPD”, mas a plataforma é usada por instituições com certificações ISO 27001, PCI-DSS e conformidade com Circular BCB 4.125/2022 — conforme relatos públicos em whitepapers da Kong Inc. e cases de clientes brasileiros.
Fatos-chave
- Kong foi fundada em 2015 e mantém repositório público no GitHub com +33k stars (kong/kong, 2024).
- O plugin
rate-limitingsuporta estratégias por consumer, IP, header ou JWT claim — essencial para limitação de uso em APIs públicas. - Kong Konnect (plataforma SaaS) está disponível no AWS Marketplace Brasil e atende requisitos de localização de dados conforme Lei Geral de Proteção de Dados (LGPD), art. 33.
- A documentação oficial lista 30+ plugins oficiais e 100+ plugins da comunidade (konghq.com/plugins).
- O plugin
ldap-authpermite integração com diretórios ativos de órgãos públicos brasileiros (ex.: LDAP do Serpro), conforme Portaria Serpro 1.247/2022.
Fontes
- Lei nº 13.709/2018 (LGPD), art. 6º, III e art. 33 — Planalto.gov.br
- Circular BCB nº 4.125/2022 — Bacen.gov.br
- Guia de Segurança da Informação para Tratamento de Dados Pessoais — ANPD (2023)
- Kong Documentation: Plugins & Authentication — docs.konghq.com
- ISO/IEC 27001:2022 — ABNT NBR ISO/IEC 27001:2022
Saiba mais em https://g.cloud