Escolha o protocolo de transferência de arquivos entre sua empresa e o Itaú. O portal MFT suporta SFTP, Connect:Direct e PGP, cada um voltado a diferentes cenários de segurança, integração e desempenho. Para novos clientes, o SFTP é o caminho recomendado.
Escolha rápida
Sou novo cliente do MFT
Use SFTP. É o padrão recomendado, funciona multiplataforma e tem autenticação de duplo fator.
Preciso de mainframe / missão crítica
Use Connect:Direct. Solução IBM Sterling ponto a ponto, com altíssima confiabilidade e SLAs rigorosos.
Preciso reforçar segurança do arquivo
Combine seu protocolo com PGP para criptografia e assinatura digital dos arquivos em trânsito.
Não tenho cliente SFTP
Use o Itaú Mailbox (IMB) sem custo adicional. Ele já traz interface gráfica, linha de comando e duplo fator de autenticação.
Conhecer o Itaú Mailbox| Cenário | Protocolo recomendado |
|---|---|
| Onboarding padrão de nova empresa | SFTP |
| Automação e integração multiplataforma | SFTP |
| Transferências ponto a ponto de missão crítica | Connect:Direct |
| Mainframe e sistemas legados | Connect:Direct |
| Camada extra de criptografia/assinatura | PGP (combinado com SFTP ou Connect:Direct) |
| Sem cliente SFTP disponível | SFTP via IMB |
SFTP (SSH File Transfer Protocol)
Recomendado
Visão geral
O SFTP (SSH File Transfer Protocol) é um protocolo aberto executado sobre SSH, amplamente utilizado para transmissão segura de arquivos em ambientes UNIX/Linux e multiplataforma.
O Itaú mantém dois ambientes SFTP distintos: um para arquivos bancários (CNAB ou similar) e outro para demais arquivos.
Protocolo
Criptografia de ponta a ponta.
Autenticação
Usuário/senha + chave SSH.
Retenção /RECEIVED
Arquivos são removidos automaticamente após o download.
Dica
Se você não tem uma solução SFTP ou se seu cliente atual não suporta automação ou duplo fator, use o Itaú Mailbox (IMB) sem custo adicional.
Por que o SFTP é o protocolo recomendado
- Padrão aberto e maduro para transferência segura de arquivos;
- Multiplataforma, com ampla adoção em Linux, UNIX, Windows e macOS;
- Autenticação de duplo fator por padrão (usuário/senha + chave SSH);
- Automação nativa com ferramentas amplamente utilizadas (sftp, lftp, rsync);
- Integração direta com o Itaú Mailbox (IMB) para quem prefere GUI + CLI sem custo adicional.
Quando usar
- Transferências regulares de arquivos;
- Integração com sistemas Linux/Unix e multiplataforma;
- Requisitos de segurança padrão do mercado, com autenticação forte;
- Onboarding padrão de novos clientes do MFT;
- Automação por scripts, agendadores corporativos ou pipelines.
Pré-requisitos
Antes de começar, confirme que seu ambiente atende a todos os pontos abaixo:
- Software cliente SFTP com suporte a duplo fator (usuário/senha + chave SSH);
- Acesso de rede ao servidor SFTP do Itaú — verifique as regras de firewall;
- VPN ou link dedicado, se aplicável — acione o time de TELECOM do Itaú para configuração prévia;
- Canal aberto com Implantação Técnica para obter credenciais e informações de conectividade: ImplantacaoTecnica@itau-unibanco.com.br.
Atenção
Sem duplo fator no cliente SFTP, a conexão não é aceita. Se o seu cliente não suporta duplo fator, use o IMB.
Autenticação e geração da chave SSH
A autenticação é feita com usuário e senha + chave SSH. Sua empresa gera o par de chaves e envia apenas a chave pública ao Itaú.
Exemplo (Linux/macOS):
ssh-keygen -t rsa -b 4096 -C "seu-email@empresa.com"
O comando gera dois arquivos:
id_rsa— chave privada. Mantenha em segurança e nunca compartilhe;id_rsa.pub— chave pública. Envie para Implantação Técnica ou para seu representante Itaú, para cadastro na sua conta.
Envio da chave pública:
- E-mail: ImplantacaoTecnica@itau-unibanco.com.br;
- Ou seu representante Itaú.
Segurança
Nunca envie a chave privada para o Itaú. O banco cadastra apenas a chave pública. Armazene id_rsa em cofre corporativo com controle de acesso.
Conectividade e firewall
Configure seu cliente SFTP com os parâmetros abaixo:
| Parâmetro | Valor |
|---|---|
| Host / Servidor | Fornecida pela Implantação Técnica ou representante Itaú. |
| Porta | Fornecida pela Implantação Técnica ou representante Itaú. |
| Usuário | Fornecido pela Implantação Técnica ou representante Itaú. |
| Senha | Fornecida pela Implantação Técnica ou representante Itaú. |
| Chave privada SSH | Arquivo id_rsa gerado no passo anterior. |
| Tipo de autenticação | Usuário/senha + chave SSH (duplo fator). |
Firewall
Libere a porta de saída para os IPs dos ambientes que sua empresa utilizará. Em ambientes com VPN ou link dedicado, acione o time de TELECOM do Itaú.
Estrutura de pastas
O ambiente está configurado para receber cada tipo de arquivo em uma pasta exclusiva por produto. Não é preciso definir os nomes dos arquivos previamente. Arquivos incompatíveis são rejeitados e retornados em /ERROR/{PRODUTO}.
/
??? SEND/ {PRODUTO} # envio de arquivos para o Itaú
??? RECEIVED/ {PRODUTO} # arquivos disponibilizados pelo Itaú (até 7 dias)
??? ERROR/ {PRODUTO} # arquivos rejeitados
| Pasta | Direção | Descrição |
|---|---|---|
/SEND/{PRODUTO} | ? Envio | Arquivos enviados pela empresa ao Itaú. |
/RECEIVED/{PRODUTO} | ? Recebimento | Arquivos disponibilizados pelo Itaú por até 7 dias. Removidos automaticamente após o download. |
/ERROR/{PRODUTO} | ? Rejeição | Arquivos incompatíveis com a pasta de destino. |
Produtos ({PRODUTO}): identificador com 3 ou mais caracteres alfanuméricos.
| Código | Produto |
|---|---|
| 001 | Cobrança. |
| 008 | Pagamentos. |
| 025 | Conciliação Bancária. |
Nota — lacuna a validar
Os documentos trazem apenas exemplos de produtos. Recomenda-se publicar o catálogo oficial completo de códigos de produto com a área responsável.
Primeiro envio e validação
Depois de receber as credenciais e cadastrar sua chave pública, valide a conexão ponta a ponta:
- Conecte ao servidor SFTP com suas credenciais;
- Navegue até
/SEND/{PRODUTO}; - Faça upload de um arquivo de teste no formato compatível com o produto;
- Verifique
/RECEIVED/{PRODUTO}para confirmar o retorno; - Se o arquivo não aparecer, consulte
/ERROR/{PRODUTO}para identificar a causa da rejeição.
Importante
Confirme com Implantação Técnica ou com seu representante Itaú que o teste foi bem-sucedido antes de migrar para produção.
Monitoramento de erros
Arquivos enviados para pastas incompatíveis ou que falharem no processamento são movidos automaticamente para /ERROR/{PRODUTO}.
Causas comuns de rejeição:
- Arquivo enviado para pasta de produto incorreta;
- Formato ou layout incompatível com o esperado;
- Nome de arquivo duplicado (já processado anteriormente);
- Arquivo corrompido ou com tamanho zero.
Dica
Implemente monitoramento periódico da pasta /ERROR na sua automação para identificar rejeições rapidamente.
Automação
O SFTP suporta automação de envio e recebimento, desde que seu cliente também ofereça suporte.
Cenários típicos:
- Upload agendado via scripts com
sftp,lftpoursync; - Polling periódico da pasta
/RECEIVED/para baixar novos arquivos; - Alertas automáticos ao detectar arquivos em
/ERROR/.
Nota operacional
Comandos e opções variam por cliente e versão. Valide os padrões com o time responsável antes de colocar em produção.
Integração com o Itaú Mailbox (IMB)
Prefere automação nativa e uma experiência guiada? O Itaú Mailbox (IMB) oferece linha de comando completa e interface gráfica, sem custo adicional.
- Recomendado para empresas que não têm um cliente SFTP compatível com duplo fator ou automação;
- Oferece logs padronizados, execução de comandos pós-transferência e agenda interna;
- No modelo atual (versão 1.6.2 ou superior), a chave pública é enviada manualmente para cadastro via Implantação Técnica — o IMB não envia mais chaves automaticamente ao banco.
Dica de DX
Se você já usa SFTP em produção com um cliente compatível, mantenha seu cliente e considere o IMB como plano de contingência ou como referência de operação assistida.
Connect:Direct
Solução IBM Sterling para transferências ponto a ponto de missão crítica, com altíssima confiabilidade.
Missão crítica
Alta confiabilidade e SLAs rigorosos para transferências ponto a ponto.
Mainframe e legado
Indicado para sistemas mainframe e ambientes corporativos complexos.
Requer o mesmo software
Como é ponto a ponto, o Connect:Direct só transmite com outro Connect:Direct — sua empresa precisa ter o software instalado.
Quando usar
- Sistemas mainframe e legados;
- Transferências automatizadas em lote (batch);
- Requisitos de SLA rigorosos;
- Ambientes corporativos complexos com alta criticidade.
Como funciona
Por ser um software de transmissão ponto a ponto, o Connect:Direct transmite apenas com outro Connect:Direct. Sua empresa precisa ter o software instalado no ambiente para operá-lo.
Estrutura de pastas
mailbox/{CAIXAPOSTAL}/REMESSA/PROD/{PRODUTO}
mailbox/{CAIXAPOSTAL}/REMESSA/TESTE/{PRODUTO}
mailbox/{CAIXAPOSTAL}/RETORNO/PROD/{PRODUTO}
mailbox/{CAIXAPOSTAL}/RETORNO/TESTE/{PRODUTO}
{CAIXAPOSTAL} — até 15 caracteres alfanuméricos que representam o nome do seu usuário de acesso na plataforma de transmissão do Itaú.
Nota — lacuna a validar
Hosts, portas, autenticação e conectividade do Connect:Direct não vieram no material fornecido. Recomenda-se publicar essas informações com a área responsável para paridade com a seção SFTP.
PGP — Criptografia de arquivos
Camada extra de segurança para o conteúdo dos arquivos. Use combinado ao seu protocolo de transporte (SFTP ou Connect:Direct).
O PGP (Pretty Good Privacy) é um software que criptografa e descriptografa arquivos, geralmente por linha de comando. Também suporta assinatura digital.
Como funciona (5 passos)
- Crie uma chave privada PGP no seu ambiente;
- Exporte a chave pública e envie à nossa área de negócios para importação no seu cadastro de usuário;
- Baixe a chave pública PGP do Itaú na área de Ferramentas e Downloads e importe no seu ambiente;
- Criptografe com a chave pública do Itaú os arquivos que você envia para o banco;
- Os arquivos que você recebe do Itaú vêm criptografados com a sua chave pública — use a sua chave privada para descriptografá-los.
Algoritmos suportados
RSA_GENERAL, RSA_SIGN, ELGAMAL_GENERAL, ECDSA, DSA.
Validade das chaves
- Chaves PGP têm validade;
- Gere uma nova chave com antecedência e envie ao Itaú pelo menos um mês antes do vencimento da atual;
- O Itaú também atualiza suas chaves periodicamente — você recebe aviso por e-mail para baixar a nova chave pública no portal e importar no seu ambiente.
Segurança
PGP protege o conteúdo do arquivo, não a conexão. Ele complementa (não substitui) o transporte seguro por SFTP ou Connect:Direct.
Conectividade e suporte
Atenção
Para informações de conectividade, credenciais e dúvidas de configuração, acione o e-mail ImplantacaoTecnica@itau-unibanco.com.br ou seu representante Itaú.