Credenciais API (Railway / Heroku / AWS Lambda)
O Holistic consulta a API do provedor (server-side) para inventário de services/dynos, CPU/memória quando disponível e trechos de log com erro — sem instalar agente no dyno. O token é cifrado no navegador antes do envio e fica em repouso no servidor.
Railway
Use um account token ou workspace token. Tokens de project (Project Settings) usam outro header e não funcionam com o conector atual do Holistic.
- Abra railway.com/account/tokens (Account Settings → Tokens).
- Clique em Create Token e dê um nome (ex.:
holistic-health-bytes). -
Escolha o escopo:
- No workspace — account token (todos os workspaces/projetos da sua conta).
- Um workspace — só os recursos daquele workspace (preferível em time).
- Copie o token imediatamente (ele não é mostrado de novo).
Documentação oficial: Railway Public API.
Heroku
Prefira uma autorização de longa duração via CLI. A API Key do dashboard funciona, mas invalida se a senha da conta mudar.
Opção A — recomendada (CLI)
- Instale e faça login no Heroku CLI.
- Crie uma autorização com descrição:
heroku authorizations:create -d "holistic-health-bytes"
Copie o valor de Token: (não o ID). Esse token pode não expirar; use -e se quiser TTL.
heroku authorizations:create -d "holistic-health-bytes" -e 31536000
Para listar ou revogar depois:
heroku authorizations
heroku authorizations:revoke <ID>
Opção B — Dashboard
- Abra Account settings.
- Na seção API Key, use Reveal ou gere uma nova chave.
- Cole essa chave no Holistic.
Referências: Heroku Help — API key, Platform API quickstart.
AWS Lambda
Use um usuário IAM (ou role assumível) com política somente leitura.
O Holistic lista funções, lê métricas padrão do CloudWatch e filtra erros em
/aws/lambda/… — sem agente na função.
- No IAM, crie um usuário (ex.:
holistic-lambda-monitor) com Access Key. - Anexe uma política inline mínima:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"lambda:ListFunctions",
"lambda:GetFunction",
"cloudwatch:GetMetricStatistics",
"cloudwatch:GetMetricData",
"logs:DescribeLogGroups",
"logs:FilterLogEvents"
],
"Resource": "*"
}
]
}
- Copie Access Key ID e Secret Access Key.
- No Holistic, cadastre o fornecedor AWS, escolha a região (não “Todas”), cole as chaves e opcionalmente um prefixo de nome de função.
Como colar no Holistic
- Recursos → Fornecedores → + Fornecedor.
- Escolha Railway, Heroku ou AWS.
- Cole o token em Token da API.
- Marque inventário, CPU/memória e logs conforme a necessidade.
- Cadastre — o plano liga status page + plugin
paas. Use Inventário PaaS para forçar uma coleta.
Segurança e revogação
- Trate o token como senha: não cole em issues, chats públicos ou planos de monitoring em texto.
- No Holistic o valor é cifrado no navegador (
token_ciphertext) e armazenado cifrado no servidor. - Prefira workspace token (Railway) ou conta de serviço dedicada (Heroku) em vez da conta pessoal do admin.
- Ao rotacionar: gere um token novo, atualize o fornecedor no Holistic, depois revogue o antigo na plataforma.
Problemas comuns
Railway: inventário vazio ou erro de GraphQL
- Confirme que o token é de Account Settings → Tokens, não de Project Settings.
- Se filtrou Project ID, use o ID (UUID) ou o nome exato do projeto.
- Workspace token só vê projetos daquele workspace.
Heroku: 401 / federated account
- SSO: use conta de serviço sem federação +
heroku authorizations:create. - Não use
heroku auth:tokenem produção — expira com logout / SSO curto. - A conta do token precisa ter acesso às apps que você quer inventariar.
Logs sem erros
- O Holistic guarda sobretudo linhas warning/critical para análise e error groups.
- Heroku depende de log-sessions; se a API negar, inventário/métricas ainda podem funcionar.
AWS: AccessDenied / região vazia
- Confirme a região do fornecedor (Lambdas são regionais).
- A política IAM precisa incluir
lambda:ListFunctionsecloudwatch:GetMetricStatistics. - Log group ausente (
/aws/lambda/nome) é ignorado — a função pode nunca ter sido invocada.
Também disponível no cadastro do fornecedor Railway/Heroku/AWS: Como criar o token / IAM.