Este documento é enviado depois da escolha da oferta PS-DOR-01 — Painel executivo de métricas DORA. Ele lista as
informações que o cliente devolve à Pointer, o token de leitura que o cliente cria e entrega por canal seguro e o
checklist conferido antes da primeira coleta. O prazo de devolução é definido no kick-off.
- Escopos e fonte dos números
- O que o cliente informa e decide
- Dados publicados no painel
- Credenciais que o cliente entrega à Pointer
- Informações a enviar
- Checklist de prontidão
1. Escopos e fonte dos números
| Escopo | Fonte | Token exigido |
| Grupos (com subgrupos) | API de métricas DORA do GitLab em GitLab Ultimate; cálculo da Pointer nas demais situações | read_api com papel Reporter no grupo (ou no grupo de topo) |
| Projetos | Idem | read_api com papel Reporter no projeto (ou no grupo que o contém) |
| Instância inteira | Cálculo da Pointer (a API do GitLab não tem métricas DORA por instância) | read_api de usuário administrador ou auditor (GitLab self-managed ou GitLab Dedicated; não se aplica ao GitLab.com) |
- Um mesmo painel combina escopos dos três tipos; cada escopo mostra a fonte usada e o motivo.
- Grupos e projetos são informados pelo caminho completo (por exemplo, sistemas/portal-servicos).
2. O que o cliente informa e decide
| Item | Especificação | Obrigatório |
| Identificação | Nome do órgão ou da empresa (exibido no título do painel) e sigla. | Sim |
| Instância GitLab | URL no formato https:// seguido do host; oferta (GitLab self-managed, GitLab Dedicated ou GitLab.com) e assinatura (GitLab Premium ou GitLab Ultimate). | Sim |
| Escopos | Instância inteira e/ou caminhos completos dos grupos e dos projetos, com o nome a exibir. | Sim (ao menos um) |
| Ambientes de produção | Tier dos ambientes do GitLab que contam como produção (padrão: production). | Não |
| Período exibido | De 1 a 24 meses (padrão: 12). | Não |
| Periodicidade da coleta | Padrão: semanal, segunda-feira às 07:00 (horário de Brasília). | Não |
| Destinatários | Quem recebe o link e a senha do painel. | Sim |
| Acesso à instância | Instância acessível pela internet a partir do GitLab.com, ou runner na rede do cliente com acesso de saída à instância e ao GitLab.com. | Sim |
| Certificado da instância | Se emitido por autoridade certificadora interna, o certificado da CA (arquivo PEM). | Condicional: CA interna |
| Logo do cliente | Arquivo de imagem com autorização de uso, exibido no cabeçalho do painel. | Não |
- Os números dependem de ambientes com tier de produção nos jobs de deploy e, para tempo de restauração e taxa de falha, de incidentes registrados no GitLab.
3. Dados publicados no painel
- Por escopo: nome e caminho, fonte, métricas dos últimos 30 dias e dos 30 anteriores, série mensal, evolução entre coletas, projetos do escopo com ambiente de produção (caminho, link e nomes dos ambientes) e data da coleta.
- Nenhum dado pessoal: a coleta registra caminhos e nomes de grupos e projetos e números agregados.
- Tudo publicado cifrado (AES-256-GCM) e decifrado no navegador com a senha do painel.
4. Credenciais que o cliente entrega à Pointer
O cliente cria o token e o entrega por canal seguro combinado no kick-off; a Pointer o cadastra em variável de CI/CD
protegida e mascarada do projeto do engajamento. O token não é enviado por e-mail, chat ou documento.
| Credencial | Finalidade | Permissões | Formato e validade | Obrigatório |
| Token de acesso de leitura da instância GitLab | Coleta das métricas pela API, somente leitura. | Escopo read_api. Grupos e projetos: token de grupo com papel Reporter no grupo de topo dos escopos, ou token de usuário de serviço com papel Reporter nos escopos. Instância inteira: usuário administrador ou auditor. |
Token de acesso (texto) Definida pelo cliente; renovação antes do vencimento combinada no kick-off; revogado no encerramento |
Sim |
5. Informações a enviar
Informações sem sigilo, devolvidas pelo cliente antes da reunião de prontidão. Os campos marcados como obrigatórios são conferidos pela validação automática do pipeline.
Identificação
| Informação | Exemplo | Obrigatório | Observação |
| Nome do órgão ou da empresa | Tribunal Exemplo | Sim | Exibido no título do painel. |
| Sigla | TEX | Sim | Exibida no cabeçalho. |
Instância
| Informação | Exemplo | Obrigatório | Observação |
| URL | https://gitlab.cliente.gov.br | Sim | https:// seguido do host. |
| Oferta e assinatura | GitLab self-managed, GitLab Ultimate | Sim | Define a fonte dos números de grupos e projetos. |
| Acesso | Internet | Sim | Internet ou runner na rede do cliente. |
Escopos
| Informação | Exemplo | Obrigatório | Observação |
| Instância inteira | Não | Não | Exige token de administrador ou auditor. |
| Grupos | sistemas (Sistemas corporativos) | Condicional: um escopo ao menos | Caminho completo e nome a exibir. |
| Projetos | sistemas/portal-servicos (Portal de Serviços) | Condicional: um escopo ao menos | Caminho completo e nome a exibir. |
Painel
| Informação | Exemplo | Obrigatório | Observação |
| Destinatários | Diretoria de TI | Sim | Recebem o link e a senha por canais separados. |
| Período exibido | 12 meses | Não | 1 a 24 meses. |
| Periodicidade da coleta | Semanal | Não | Padrão: segunda-feira às 07:00. |
6. Checklist de prontidão
Itens conferidos antes da execução. "Preflight automático" indica verificação feita pelo pipeline contra o ambiente real; os demais são conferidos na reunião de prontidão ou pelo cliente.
| ☐ | Item | Verificado por |
| ☐ | Escopos informados com o caminho completo de cada grupo e projeto. | Reunião de prontidão |
| ☐ | Token read_api entregue por canal seguro, com o papel exigido para os escopos e data de vencimento informada. | Reunião de prontidão |
| ☐ | Instância acessível pela internet ou runner com acesso à instância disponível. | Cliente |
| ☐ | Projetos dos escopos com jobs de deploy em ambientes com tier de produção. | Cliente |
| ☐ | Incidentes registrados no GitLab, para as métricas de estabilidade. | Cliente |
| ☐ | Configuração do painel validada no pipeline. | Preflight automático |