SFTP Cloud Empresarial E3 da SEPTE: a especificação técnica que responde ao checklist de segurança do parceiro da sua empresa

SSHv2, FTP e Telnet desabilitados, chroot por usuário, log auditável e Registro de Evidências Técnicas — o que o checklist de homologação SFTP pede e como o ambiente responde.

Homologação SFTP: SFTP Cloud Empresarial E3 da SEPTE

Homologação SFTP: SFTP Cloud Empresarial E3 da SEPTE

Resposta direta. O SFTP Cloud Empresarial E3 é o SFTP para empresas da SEPTE: serviço de transferência segura de arquivos operado em ambiente dedicado no S7.DC Data Center do Brasil, 100% em território nacional. Ele opera exclusivamente sobre SFTP/SSHv2 (com FTPS sobre TLS 1.2 como canal adicional), mantém FTP e Telnet desabilitados, confina cada usuário ao próprio diretório (chroot), registra cada transferência com usuário, IP de origem, arquivo e data/hora em milissegundos, e entrega na ativação um Registro de Evidências Técnicas para instruir a homologação SFTP junto ao parceiro ou auditor.

Para quem este artigo foi escrito

Para a área de TI ou de integração de uma empresa que recebeu de um parceiro, de um cliente ou de um auditor um checklist de segurança para o canal de troca de arquivos — e precisa responder, item a item, se o ambiente atende. Em uma homologação SFTP, os checklists que a SEPTE já respondeu listam cinco exigências: protocolo SFTP/SSHv2 com FTP e Telnet desabilitados; configuração criptográfica (AES-256, SHA-256, RSA-3072 ou ECDSA); gestão de chaves; segregação lógica de acesso; e geração e retenção de log de transferência. Por isso, o que segue é como o SFTP Cloud Empresarial E3 atende a cada uma.

O que é o SFTP Cloud Empresarial E3

Um canal de transferência de arquivos exclusivo da sua empresa, em instância própria com 2 vCPU, 2 GB de memória e 250 GB de armazenamento (245 GB para a massa de arquivos e 5 GB reservados à trilha de log), com backup diário completo. Sistemas, rotinas de ERP, integrações B2B e clientes SFTP (FileZilla, WinSCP, scripts) apontam para o endereço dedicado da sua empresa, com credenciais individuais por pessoa ou sistema. A SEPTE administra a infraestrutura, o sistema operacional, o firewall e a segurança de borda; a criação de acessos, permissões e compartilhamentos é feita pela sua empresa, pelo painel de administração do serviço.

O SFTP é um canal de transferência e acesso — não é o File Server. Para edição online, lixeira inteligente e trilha de auditoria completa de arquivos, o produto indicado é o File7®, servidor de arquivos em nuvem da SEPTE.

Como o ambiente atende aos cinco requisitos de uma homologação SFTP

1. Protocolo SFTP/SSHv2, com FTP e Telnet desabilitados

A transferência opera sobre SFTP (SSH File Transfer Protocol) exclusivamente em SSH versão 2; a plataforma não implementa SSHv1, condição verificável em auditoria do endpoint entregue. Conexões FTP são rejeitadas pelo servidor: credenciais e arquivos não trafegam sem criptografia em nenhuma hipótese. O Telnet não existe no ambiente — não há pacote instalado nem serviço em escuta. Como canal adicional, há FTPS com TLS explícito obrigatório, versão mínima TLS 1.2, com certificado X.509 de cadeia pública e chave de 4096 bits. O ambiente é protegido por firewall de borda dedicado, com exposição restrita ao estritamente necessário.

2. Configuração criptográfica

Na homologação SFTP, este é o item respondido com a enumeração dos algoritmos suportados pelo endpoint, coletada por ferramenta externa de auditoria:

Categoria Algoritmos
Troca de chaves (KEX) mlkem768x25519-sha256 (híbrido com resistência pós-quântica), curve25519-sha256, diffie-hellman-group16-sha512
Chaves de host RSA-3072 (rsa-sha2-256 / rsa-sha2-512), Ed25519, ECDSA nistp256
Chaves de usuário RSA-3072, Ed25519, ECDSA nistp256 / nistp384 / nistp521, variantes sk- (chave de hardware / FIDO)
Cifras simétricas AES-256-GCM, AES-128-GCM, ChaCha20-Poly1305, AES-256-CTR, AES-192-CTR, AES-128-CTR
Autenticação de mensagem (MAC) HMAC-SHA2-256-ETM, HMAC-SHA2-256
Canal FTPS TLS 1.2 como versão mínima; certificado X.509 com chave de 4096 bits

O conjunto atende e supera os parâmetros de referência usualmente exigidos — AES-256, família SHA-2 e RSA-3072/ECDSA — e acrescenta troca de chaves híbrida com resistência pós-quântica. As impressões digitais das chaves de host são fornecidas no onboarding para fixação (pinning) nos sistemas da sua empresa.

Recomendação técnica da SEPTE: Ed25519 acima de ECDSA. O Ed25519 elimina a falha no processo de assinatura que já comprometeu chaves privadas em implementações do ECDSA. Se a sua empresa precisar manter ECDSA, a SEPTE pode emitir um termo técnico registrando o alerta.

3. Gestão de chaves criptográficas

O item de gestão de chaves da homologação SFTP cobre armazenamento, validade, renovação e revogação. As chaves de host SSH são geradas no provisionamento do ambiente e armazenadas em diretório de acesso exclusivo do usuário de serviço, com permissões restritivas, em servidor sem exposição administrativa externa. O certificado TLS do canal FTPS é emitido por Autoridade Certificadora pública, com validade de 90 dias e renovação automatizada via protocolo ACME com validação DNS (ciclo de aproximadamente 60 dias), incluindo recarga automática do serviço. A revogação é executada junto à AC pelo mesmo protocolo, com substituição imediata. Chaves públicas e credenciais de usuário são revogadas pelo administrador do serviço, com efeito imediato sobre as sessões subsequentes.

4. Segregação lógica de acesso

É o item que responde à exigência de segregação lógica na homologação SFTP. A instância é da sua empresa: processamento, memória e volume de dados exclusivos, sem compartilhamento com outros contratantes. Dentro dela, cada usuário é confinado (chroot) ao seu diretório exclusivo, com propriedade e permissões restritivas por diretório. Um usuário autenticado enxerga unicamente a própria árvore de arquivos — os diretórios de terceiros são inexistentes sob a sua visão do sistema de arquivos, e não apenas inacessíveis. Quando um parceiro ou cliente final da sua empresa precisa de acesso exclusivo, é provisionado diretório dedicado com credenciais próprias.

Autenticação: senha e/ou chave pública, com autenticação em duas etapas (MFA/TOTP) disponível, ativável pelo administrador do serviço. Proteção ativa contra força bruta (banimento progressivo por pontuação) e limitação de taxa por origem em todos os protocolos habilitados. A trilha preserva o IP real de origem mesmo quando o acesso transita por camadas intermediárias.

5. Log de transferência: geração, campos e retenção

Para cada operação de transferência, o ambiente grava um evento estruturado em log de servidor protegido contra edição e exclusão pelos usuários do serviço:

Campo Conteúdo
Usuário autenticado Identificação individual da conta que executou a operação
IP de origem IP real do solicitante
Arquivo Caminho completo e tamanho em bytes
Data e hora Precisão de milissegundos (UTC−3)
Operação e protocolo Upload ou Download; SFTP ou FTPS
Retenção 6 meses e 2 dias, em diretório segregado da massa de arquivos, com 5 GB do volume contratado reservados à trilha

Exemplo ilustrativo do formato:

{"time":"2026-09-09T09:14:22.481","sender":"Upload","remote_addr":"203.0.113.45:52154","file_path":"/remessa/2026-09/lote_0912.txt","size_bytes":3865098,"username":"integracao.remessa","protocol":"SFTP"}

No provisionamento é criado um usuário de finalidade única, apontado para o diretório da trilha com permissão exclusivamente de leitura e sem acesso à massa de arquivos. As credenciais são entregues ao administrador da sua empresa no deploy, e cabe a ela decidir a quem concede essa leitura — inclusive ao parceiro ou cliente final — para conferência a qualquer tempo.

LGPD: papéis, minimização e evidenciação

A empresa contratante é a Controladora e a S7.DC Data Center do Brasil é a Operadora, sem acesso ao conteúdo dos arquivos. A trilha pode ser exportada mediante solicitação formal. Em material que circule fora do ambiente, os campos com possível referência a dados pessoais — caminho e nome dos arquivos — podem ser suprimidos em atendimento ao princípio da minimização (Lei nº 13.709/2018); permanecem registrados integralmente na trilha e são evidenciáveis em sessão técnica supervisionada.

Registro de Evidências Técnicas: o documento da homologação SFTP

Após a ativação, a S7.DC Data Center do Brasil emite à sua empresa o Registro de Evidências Técnicas do ambiente contratado — documento controlado do acervo de governança da empresa, com a enumeração dos algoritmos efetivamente suportados pelo endpoint entregue (coletada por ferramenta externa de auditoria, com data), as impressões digitais das chaves de host para fixação e amostra real da trilha de log. É elaborado pela Infraestrutura e revisado pela área técnica responsável, com data, hora e responsáveis identificados. Na prática, é o material que instrui a homologação SFTP de fornecedor e a auditoria de terceiros.

O que não está no escopo padrão

Criptografia em repouso, IP fixo dedicado, integrações e homologação de layout não integram o escopo padrão do SFTP Cloud Empresarial E3 — são avaliados como escopo complementar. A SEPTE opera com boas práticas de governança, risco e conformidade alinhadas à LGPD; não declara certificação ISO 27001.

Ativação e condições

Ambiente provisionado em até 24 horas após o aceite. Valor fechado (flat): infraestrutura, segurança, backup diário e suporte humano inclusos, sem custo por usuário e sem cobrança por transferência dentro do uso regular do plano. Sem fidelidade e sem multa para cancelar. Expansão de armazenamento em blocos de 50 GB, com o backup acompanhando o volume contratado. Condições e investimento na página do SFTP para empresas da SEPTE.

Perguntas frequentes sobre homologação SFTP

O que é homologação SFTP?

É a verificação, feita por um parceiro, cliente ou auditor, de que o canal de transferência de arquivos atende a requisitos de protocolo, criptografia, gestão de chaves, segregação de acesso e log antes de entrar em operação. Em geral chega como checklist; a resposta precisa vir com evidência verificável, não só com declaração.

O SFTP Cloud Empresarial E3 atende a um checklist que exige SSHv2 com FTP e Telnet desabilitados?

Sim. Opera exclusivamente em SSHv2 (SSHv1 não implementado); conexões FTP são rejeitadas pelo servidor e o Telnet não existe no ambiente. FTPS com TLS 1.2 mínimo está disponível como canal adicional.

Quais algoritmos de criptografia o ambiente suporta?

KEX mlkem768x25519-sha256 (híbrido pós-quântico), curve25519-sha256 e diffie-hellman-group16-sha512; chaves de host RSA-3072, Ed25519 e ECDSA nistp256; cifras AES-256-GCM, AES-128-GCM, ChaCha20-Poly1305 e AES-CTR; MAC HMAC-SHA2-256-ETM e HMAC-SHA2-256.

Um usuário consegue ver as pastas de outro usuário ou parceiro?

Não. Cada usuário é confinado (chroot) ao próprio diretório; os diretórios de terceiros são inexistentes sob a sua visão do sistema de arquivos, não apenas inacessíveis.

O que fica registrado no log de transferência e por quanto tempo?

Usuário autenticado, IP de origem, caminho e tamanho do arquivo, data/hora em milissegundos, operação e protocolo. Retenção de 6 meses e 2 dias, em diretório segregado com 5 GB reservados.

O ambiente é compartilhado com outros clientes da SEPTE?

Não. A instância é dedicada, com processamento, memória e volume de dados exclusivos da empresa contratante.

Onde ficam os arquivos?

No S7.DC Data Center do Brasil, data center próprio, padrão TIER III, 100% em território nacional, com backup diário completo também no Brasil.

Tem autenticação em duas etapas?

Sim. MFA/TOTP está disponível e é ativado pelo administrador do serviço nas contas sob sua gestão. Autenticação por senha e/ou chave pública (RSA-3072, Ed25519, ECDSA, variantes sk-/FIDO).

Quem é Controlador e quem é Operador para a LGPD?

A empresa contratante é a Controladora; a S7.DC Data Center do Brasil é a Operadora, sem acesso ao conteúdo dos arquivos.

Criptografia em repouso e IP fixo estão inclusos?

Não no escopo padrão. São avaliados como escopo complementar.

O que a SEPTE entrega para a homologação SFTP de fornecedor?

O Registro de Evidências Técnicas do ambiente contratado, emitido após a ativação, com algoritmos auditados, impressões digitais das chaves de host e amostra real da trilha de log.

Em quanto tempo o ambiente fica pronto?

Em até 24 horas após a confirmação do aceite, com apoio humano da SEPTE na criação de usuários, pastas e configuração dos sistemas.


Sair da versão mobile