Saltar al contenido

Esta página aún no está traducida — estás leyendo la versión en portugués. Ver en portugués

PreviewActualizado el 2026-09-08

NF-e (SEFAZ) — conector

Baixa as NF-e distribuídas para o seu CNPJ pela SEFAZ (Distribuição DFe, Ambiente Nacional) e carrega na camada Bronze.

En esta página (15)

Estado: Preview — comportamento pode mudar; sem SLA. Métricas de nuvem (custo faturado, latência): NÃO MEDIDO.

Leia antes: ../conectores.md (mapa de estados) e fichas.md (índice das fichas).


O que é#

Baixa as NF-e distribuídas para o seu CNPJ pela SEFAZ (Distribuição DFe, Ambiente Nacional) e carrega na camada Bronze.

Modos de ingestão suportados:

  • Nós buscamos — Nós buscamos os dados na sua fonte.

Para que serve#

Trazer os dados de NF-e (SEFAZ) para o seu datalake e disponibilizá-los às camadas Bronze/Silver/Gold, aos modelos de BI e ao wizard de perguntas em linguagem natural.

Quando usar / quando não usar#

Use quando você precisa consolidar esta fonte no datalake de forma agendada, com isolamento por workspace.

Lembre-se de que, em Preview, a liberação geral depende de credencial real e de uma execução controlada, validada manualmente pela nossa equipe.

Plano e permissões#

  • Plano: núcleo do produto (conectores fazem parte de todos os planos; o limite é o número de fontes do plano).
  • Acesso: exige workspace ativo — com a assinatura em atraso, suspensa ou cancelada, a execução fica bloqueada.
  • Desligamento: a execução de ingestão pode ser desligada temporariamente (manutenção ou incidente). Quando isso acontece, a tela informa que o recurso está indisponível no momento.

Pré-requisitos#

  • Uma conta NF-e (SEFAZ) com acesso aos dados que você quer ingerir.
  • Informe o CNPJ da empresa e o certificado digital A1 (.pfx/.p12): converta o arquivo para base64 e cole abaixo, junto com a senha. Certificado e senha são cifrados (AES-256-GCM), usados só na conexão segura com a SEFAZ e nunca são exibidos de novo.

Credenciais#

Forma de autenticação: Certificado digital A1 (.pfx / PKCS#12) + senha, usados para o TLS mútuo com a SEFAZ. Certificado e senha são cifrados (AES-256-GCM), decifrados só dentro da chamada e jamais aparecem em log/erro.

Campos sensíveis. Eles são cifrados (AES-256-GCM) e nunca ficam no config da conexão, na definição do pipeline, no export ou na DAG. Por padrão o valor cifrado fica no banco; mover a credencial desta conexão para o cofre externo de credenciais é uma escolha explícita, feita por conexão depois de salvar — ver ../../administracao/credenciais-e-rotacao.md.

  • Certificado A1 (.pfx em base64) (certificadoPfxB64) — No terminal: base64 -i certificado.pfx (macOS/Linux) ou certutil -encode (Windows).
  • Senha do certificado (senhaCertificado)

Segredos nunca são reexibidos e passam pela redação em todo erro/log (token cru, URL-encoded e em JSON).

Campos do formulário#

CampoRótuloTipoObrigatórioObservação
cnpjCNPJtextosimCNPJ do destinatário/interessado — as notas distribuídas para ele pela SEFAZ.
ufUFtextosimSigla da UF da empresa (vira o código IBGE na consulta).
ambienteAmbienteseleçãonãopadrão: producao; opções: producao / homologacao
certificadoPfxB64 🔒Certificado A1 (.pfx em base64)senha/segredosimsegredo (cifrado; cofre externo opcional); No terminal: base64 -i certificado.pfx (macOS/Linux) ou certutil -encode (Windows).
senhaCertificado 🔒Senha do certificadosenha/segredosimsegredo (cifrado; cofre externo opcional)

Passo a passo#

  1. No menu ETL/ELT → Conexões, use Nova conexão.
  2. Escolha NF-e (SEFAZ) no catálogo.
  3. Preencha os campos do formulário (veja a tabela acima).
  4. Use Testar conexão. O resultado vem separado por Rede (alcance do servidor), Autenticação (usuário e senha) e Leitura (listar tabelas) — cada um com OK, Falhou, Não se aplica ou Não testado.
  5. Use Salvar conexão. Salvar NÃO inicia ingestão nenhuma.
  6. No cartão da conexão, use Montar extração (ou vá em ETL/ELT → Pipelines e use Novo pipeline). O pipeline aponta para a conexão salva — a credencial não é copiada.
  7. Na revisão, Publicar (agenda desligada) cria a versão 1 sem executar nada. Depois, Ativar agenda e Executar agora são ações separadas.

Exemplo — teste de conexão#

Configuração de exemplo (todos os valores são fictícios; segredos aparecem mascarados):

text
# Exemplo sintético (valores fictícios — não são credenciais reais)
cnpj = SEU_CNPJ (14 dígitos, sem pontuação real)
uf = MG
ambiente = producao
certificadoPfxB64 = •••••• (cifrado — nunca exibido)
senhaCertificado = •••••• (cifrado — nunca exibido)

Resultado esperado#

O Testar conexão retorna a lista de tabelas/recursos descobertos. Após a primeira carga, as linhas aparecem na camada Bronze do seu workspace, prontas para o pipeline.

Limites e custos#

  • Paginação: teto duro por execução (default 10.000 páginas / 5.000.000 linhas); guarda anti-loop.
  • Carga SaaS: default batchSize 5.000, maxRows 200.000 por recurso.
  • Volume estimado: ~0.5 GB/mês (estimativa de catálogo, não medição).
  • Custo: a extração em si não é cobrada pela plataforma; a carga Bronze consome carga no datalake (cobrável). Custo faturado real de nuvem = NÃO MEDIDO.

Segurança#

  • Escopo por workspace: cada cliente lê e escreve só no seu próprio datalake (<prefixo>_bronze / _silver / _gold); nunca há vazamento entre workspaces.
  • Segredos cifrados: material sensível é cifrado com AES-256-GCM antes de ser gravado. O cofre externo de credenciais é opcional e ligado por conexão; sem ele, o valor cifrado fica no banco. Trocar o valor aqui NÃO revoga a credencial na origem.
  • Redaction: todo erro/log passa pela redação de segredos (cru, URL-encoded e em JSON).
  • Produção não finge: um caminho que cairia em mock aciona a guarda de produção (falha explícita em vez de simular sucesso).

Erros comuns#

  • Autorização expirada/revogada — reconecte a fonte (a fonte e o histórico são preservados; não recrie a fonte).
  • Recurso não encontrado — confira o identificador do recurso (planilha/conta/objeto) e as permissões concedidas.
  • Limite de requisições (quota) — a extração respeita Retry-After e retenta; picos podem atrasar a execução.

Diagnóstico#

  • Use Testar conexão para isolar problemas de credencial/rede antes de agendar.
  • Acompanhe as execuções na observabilidade por conector (taxa de erro, p50/p95, freshness).
  • Uma mudança de esquema na origem é sinalizada pelo schema drift (coluna nova = info; coluna removida/tipo mudado = atenção).

Relacionados#


Última revisão: 2026-09-08. Ficha gerada automaticamente do catálogo de conectores do produto.

Enlaces relacionados