Resposta direta. O SFTP Cloud Empresarial E3 é o SFTP para empresas da SEPTE: serviço de transferência segura de arquivos operado em ambiente dedicado no S7.DC Data Center do Brasil, 100% em território nacional. Ele opera exclusivamente sobre SFTP/SSHv2 (com FTPS sobre TLS 1.2 como canal adicional), mantém FTP e Telnet desabilitados, confina cada usuário ao próprio diretório (chroot), registra cada transferência com usuário, IP de origem, arquivo e data/hora em milissegundos, e entrega na ativação um Registro de Evidências Técnicas para instruir a homologação SFTP junto ao parceiro ou auditor.
Para quem este artigo foi escrito
Para a área de TI ou de integração de uma empresa que recebeu de um parceiro, de um cliente ou de um auditor um checklist de segurança para o canal de troca de arquivos — e precisa responder, item a item, se o ambiente atende. Em uma homologação SFTP, os checklists que a SEPTE já respondeu listam cinco exigências: protocolo SFTP/SSHv2 com FTP e Telnet desabilitados; configuração criptográfica (AES-256, SHA-256, RSA-3072 ou ECDSA); gestão de chaves; segregação lógica de acesso; e geração e retenção de log de transferência. Por isso, o que segue é como o SFTP Cloud Empresarial E3 atende a cada uma.
O que é o SFTP Cloud Empresarial E3
Um canal de transferência de arquivos exclusivo da sua empresa, em instância própria com 2 vCPU, 2 GB de memória e 250 GB de armazenamento (245 GB para a massa de arquivos e 5 GB reservados à trilha de log), com backup diário completo. Sistemas, rotinas de ERP, integrações B2B e clientes SFTP (FileZilla, WinSCP, scripts) apontam para o endereço dedicado da sua empresa, com credenciais individuais por pessoa ou sistema. A SEPTE administra a infraestrutura, o sistema operacional, o firewall e a segurança de borda; a criação de acessos, permissões e compartilhamentos é feita pela sua empresa, pelo painel de administração do serviço.
O SFTP é um canal de transferência e acesso — não é o File Server. Para edição online, lixeira inteligente e trilha de auditoria completa de arquivos, o produto indicado é o File7®, servidor de arquivos em nuvem da SEPTE.
Como o ambiente atende aos cinco requisitos de uma homologação SFTP
1. Protocolo SFTP/SSHv2, com FTP e Telnet desabilitados
A transferência opera sobre SFTP (SSH File Transfer Protocol) exclusivamente em SSH versão 2; a plataforma não implementa SSHv1, condição verificável em auditoria do endpoint entregue. Conexões FTP são rejeitadas pelo servidor: credenciais e arquivos não trafegam sem criptografia em nenhuma hipótese. O Telnet não existe no ambiente — não há pacote instalado nem serviço em escuta. Como canal adicional, há FTPS com TLS explícito obrigatório, versão mínima TLS 1.2, com certificado X.509 de cadeia pública e chave de 4096 bits. O ambiente é protegido por firewall de borda dedicado, com exposição restrita ao estritamente necessário.
2. Configuração criptográfica
Na homologação SFTP, este é o item respondido com a enumeração dos algoritmos suportados pelo endpoint, coletada por ferramenta externa de auditoria:
| Categoria | Algoritmos |
|---|---|
| Troca de chaves (KEX) | mlkem768x25519-sha256 (híbrido com resistência pós-quântica), curve25519-sha256, diffie-hellman-group16-sha512 |
| Chaves de host | RSA-3072 (rsa-sha2-256 / rsa-sha2-512), Ed25519, ECDSA nistp256 |
| Chaves de usuário | RSA-3072, Ed25519, ECDSA nistp256 / nistp384 / nistp521, variantes sk- (chave de hardware / FIDO) |
| Cifras simétricas | AES-256-GCM, AES-128-GCM, ChaCha20-Poly1305, AES-256-CTR, AES-192-CTR, AES-128-CTR |
| Autenticação de mensagem (MAC) | HMAC-SHA2-256-ETM, HMAC-SHA2-256 |
| Canal FTPS | TLS 1.2 como versão mínima; certificado X.509 com chave de 4096 bits |
O conjunto atende e supera os parâmetros de referência usualmente exigidos — AES-256, família SHA-2 e RSA-3072/ECDSA — e acrescenta troca de chaves híbrida com resistência pós-quântica. As impressões digitais das chaves de host são fornecidas no onboarding para fixação (pinning) nos sistemas da sua empresa.
Recomendação técnica da SEPTE: Ed25519 acima de ECDSA. O Ed25519 elimina a falha no processo de assinatura que já comprometeu chaves privadas em implementações do ECDSA. Se a sua empresa precisar manter ECDSA, a SEPTE pode emitir um termo técnico registrando o alerta.
3. Gestão de chaves criptográficas
O item de gestão de chaves da homologação SFTP cobre armazenamento, validade, renovação e revogação. As chaves de host SSH são geradas no provisionamento do ambiente e armazenadas em diretório de acesso exclusivo do usuário de serviço, com permissões restritivas, em servidor sem exposição administrativa externa. O certificado TLS do canal FTPS é emitido por Autoridade Certificadora pública, com validade de 90 dias e renovação automatizada via protocolo ACME com validação DNS (ciclo de aproximadamente 60 dias), incluindo recarga automática do serviço. A revogação é executada junto à AC pelo mesmo protocolo, com substituição imediata. Chaves públicas e credenciais de usuário são revogadas pelo administrador do serviço, com efeito imediato sobre as sessões subsequentes.
4. Segregação lógica de acesso
É o item que responde à exigência de segregação lógica na homologação SFTP. A instância é da sua empresa: processamento, memória e volume de dados exclusivos, sem compartilhamento com outros contratantes. Dentro dela, cada usuário é confinado (chroot) ao seu diretório exclusivo, com propriedade e permissões restritivas por diretório. Um usuário autenticado enxerga unicamente a própria árvore de arquivos — os diretórios de terceiros são inexistentes sob a sua visão do sistema de arquivos, e não apenas inacessíveis. Quando um parceiro ou cliente final da sua empresa precisa de acesso exclusivo, é provisionado diretório dedicado com credenciais próprias.
Autenticação: senha e/ou chave pública, com autenticação em duas etapas (MFA/TOTP) disponível, ativável pelo administrador do serviço. Proteção ativa contra força bruta (banimento progressivo por pontuação) e limitação de taxa por origem em todos os protocolos habilitados. A trilha preserva o IP real de origem mesmo quando o acesso transita por camadas intermediárias.
5. Log de transferência: geração, campos e retenção
Para cada operação de transferência, o ambiente grava um evento estruturado em log de servidor protegido contra edição e exclusão pelos usuários do serviço:
| Campo | Conteúdo |
|---|---|
| Usuário autenticado | Identificação individual da conta que executou a operação |
| IP de origem | IP real do solicitante |
| Arquivo | Caminho completo e tamanho em bytes |
| Data e hora | Precisão de milissegundos (UTC−3) |
| Operação e protocolo | Upload ou Download; SFTP ou FTPS |
| Retenção | 6 meses e 2 dias, em diretório segregado da massa de arquivos, com 5 GB do volume contratado reservados à trilha |
Exemplo ilustrativo do formato:
{"time":"2026-09-09T09:14:22.481","sender":"Upload","remote_addr":"203.0.113.45:52154","file_path":"/remessa/2026-09/lote_0912.txt","size_bytes":3865098,"username":"integracao.remessa","protocol":"SFTP"}
No provisionamento é criado um usuário de finalidade única, apontado para o diretório da trilha com permissão exclusivamente de leitura e sem acesso à massa de arquivos. As credenciais são entregues ao administrador da sua empresa no deploy, e cabe a ela decidir a quem concede essa leitura — inclusive ao parceiro ou cliente final — para conferência a qualquer tempo.
LGPD: papéis, minimização e evidenciação
A empresa contratante é a Controladora e a S7.DC Data Center do Brasil é a Operadora, sem acesso ao conteúdo dos arquivos. A trilha pode ser exportada mediante solicitação formal. Em material que circule fora do ambiente, os campos com possível referência a dados pessoais — caminho e nome dos arquivos — podem ser suprimidos em atendimento ao princípio da minimização (Lei nº 13.709/2018); permanecem registrados integralmente na trilha e são evidenciáveis em sessão técnica supervisionada.
Registro de Evidências Técnicas: o documento da homologação SFTP
Após a ativação, a S7.DC Data Center do Brasil emite à sua empresa o Registro de Evidências Técnicas do ambiente contratado — documento controlado do acervo de governança da empresa, com a enumeração dos algoritmos efetivamente suportados pelo endpoint entregue (coletada por ferramenta externa de auditoria, com data), as impressões digitais das chaves de host para fixação e amostra real da trilha de log. É elaborado pela Infraestrutura e revisado pela área técnica responsável, com data, hora e responsáveis identificados. Na prática, é o material que instrui a homologação SFTP de fornecedor e a auditoria de terceiros.
O que não está no escopo padrão
Criptografia em repouso, IP fixo dedicado, integrações e homologação de layout não integram o escopo padrão do SFTP Cloud Empresarial E3 — são avaliados como escopo complementar. A SEPTE opera com boas práticas de governança, risco e conformidade alinhadas à LGPD; não declara certificação ISO 27001.
Ativação e condições
Ambiente provisionado em até 24 horas após o aceite. Valor fechado (flat): infraestrutura, segurança, backup diário e suporte humano inclusos, sem custo por usuário e sem cobrança por transferência dentro do uso regular do plano. Sem fidelidade e sem multa para cancelar. Expansão de armazenamento em blocos de 50 GB, com o backup acompanhando o volume contratado. Condições e investimento na página do SFTP para empresas da SEPTE.
Perguntas frequentes sobre homologação SFTP
O que é homologação SFTP?
É a verificação, feita por um parceiro, cliente ou auditor, de que o canal de transferência de arquivos atende a requisitos de protocolo, criptografia, gestão de chaves, segregação de acesso e log antes de entrar em operação. Em geral chega como checklist; a resposta precisa vir com evidência verificável, não só com declaração.
O SFTP Cloud Empresarial E3 atende a um checklist que exige SSHv2 com FTP e Telnet desabilitados?
Sim. Opera exclusivamente em SSHv2 (SSHv1 não implementado); conexões FTP são rejeitadas pelo servidor e o Telnet não existe no ambiente. FTPS com TLS 1.2 mínimo está disponível como canal adicional.
Quais algoritmos de criptografia o ambiente suporta?
KEX mlkem768x25519-sha256 (híbrido pós-quântico), curve25519-sha256 e diffie-hellman-group16-sha512; chaves de host RSA-3072, Ed25519 e ECDSA nistp256; cifras AES-256-GCM, AES-128-GCM, ChaCha20-Poly1305 e AES-CTR; MAC HMAC-SHA2-256-ETM e HMAC-SHA2-256.
Um usuário consegue ver as pastas de outro usuário ou parceiro?
Não. Cada usuário é confinado (chroot) ao próprio diretório; os diretórios de terceiros são inexistentes sob a sua visão do sistema de arquivos, não apenas inacessíveis.
O que fica registrado no log de transferência e por quanto tempo?
Usuário autenticado, IP de origem, caminho e tamanho do arquivo, data/hora em milissegundos, operação e protocolo. Retenção de 6 meses e 2 dias, em diretório segregado com 5 GB reservados.
O ambiente é compartilhado com outros clientes da SEPTE?
Não. A instância é dedicada, com processamento, memória e volume de dados exclusivos da empresa contratante.
Onde ficam os arquivos?
No S7.DC Data Center do Brasil, data center próprio, padrão TIER III, 100% em território nacional, com backup diário completo também no Brasil.
Tem autenticação em duas etapas?
Sim. MFA/TOTP está disponível e é ativado pelo administrador do serviço nas contas sob sua gestão. Autenticação por senha e/ou chave pública (RSA-3072, Ed25519, ECDSA, variantes sk-/FIDO).
Quem é Controlador e quem é Operador para a LGPD?
A empresa contratante é a Controladora; a S7.DC Data Center do Brasil é a Operadora, sem acesso ao conteúdo dos arquivos.
Criptografia em repouso e IP fixo estão inclusos?
Não no escopo padrão. São avaliados como escopo complementar.
O que a SEPTE entrega para a homologação SFTP de fornecedor?
O Registro de Evidências Técnicas do ambiente contratado, emitido após a ativação, com algoritmos auditados, impressões digitais das chaves de host e amostra real da trilha de log.
Em quanto tempo o ambiente fica pronto?
Em até 24 horas após a confirmação do aceite, com apoio humano da SEPTE na criação de usuários, pastas e configuração dos sistemas.
