Endpoints Públicos & mTLS

Endpoints sem autenticação (planos, contato, status, CRL) e o canal mTLS do agente on-premises.

Visão Geral

Alguns endpoints da plataforma são públicos por natureza — alimentam a landing page, monitoramento ou a infraestrutura de certificados. Não exigem API Key nem token OAuth2.

Planos Ativos

GET /api/planos/ativos

Lista os planos comerciais ativos (catálogo dinâmico exibido na landing). Sem autenticação.

curl https://api.avizuai.com.br/api/planos/ativos

Solicitar Demonstração (Contato)

POST /api/contato

Registra uma solicitação de demo e notifica o administrador por email. Usado pelo formulário público da landing.

CampoTipoObrigatórioDescrição
nomestringObrigatórioNome do solicitante
emailstringObrigatórioEmail para contato
empresastringOpcionalEmpresa/órgão
telefonestringOpcionalTelefone
perfilstringOpcionalPerfil do solicitante
mensagemstringOpcionalMensagem livre
curl -X POST https://api.avizuai.com.br/api/contato \ -H "Content-Type: application/json" \ -d '{ "nome": "Secretaria de Saúde", "email": "contato@municipio.gov.br", "empresa": "Prefeitura", "mensagem": "Gostaria de uma demonstração." }'

Status do Sistema

GET /api/status

Health check e informações de versão/build. Sem autenticação. Esta é a mesma fonte que alimenta a versão exibida no rodapé deste portal e a página Status do Sistema.

A resposta inclui aplicacao.formatted (ex: v0.0.1-SNAPSHOT (eb2894b) - 04/06/2026 07:42:18). Métricas detalhadas de JVM/memória podem exigir um token de status (X-Status-Token) conforme a configuração do ambiente.

CRL — Lista de Revogação de Certificados

GET /api/external/crl

Retorna a CRL X.509 v2 (DER) assinada pela CA interna, com Content-Type: application/pkix-crl e cache de 1h. Público intencionalmente: o agente on-premises precisa validar certificados antes de apresentar o seu (resolve o problema do ovo-e-galinha do mTLS).

curl https://api.avizuai.com.br/api/external/crl -o avizuai-crl.der

Canal mTLS (Agente On-Premises)

A comunicação do avizuaí-client (agente on-premises que integra sistemas legados) em /api/external/integracoes/** exige certificado X.509 emitido pela CA interna, além do token OAuth2 (escopos integracoes:* e registros:importar). Sem certificado válido, a resposta é 401.

Este canal não é destinado a automações genéricas (n8n, Zapier). É um fluxo dedicado de provisionamento de agente, com emissão/renovação/revogação de certificados gerida pelo painel admin. Provisionamento e operação seguem runbooks internos da plataforma.

Webhooks

Os endpoints de webhook (entrada do provider WhatsApp — Twilio/Meta — e inbound genérico) são públicos com validação por assinatura — documentados em Webhooks.

Próximos Passos