Protocolos

Confira o guia completo de protocolos de transmissão de arquivos suportados pelo Itaú

Escolha o protocolo de transferência de arquivos entre sua empresa e o Itaú. O portal MFT suporta SFTP, Connect:Direct e PGP, cada um voltado a diferentes cenários de segurança, integração e desempenho. Para novos clientes, o SFTP é o caminho recomendado.

Escolha rápida

Sou novo cliente do MFT

Use SFTP. É o padrão recomendado, funciona multiplataforma e tem autenticação de duplo fator.

Preciso de mainframe / missão crítica

Use Connect:Direct. Solução IBM Sterling ponto a ponto, com altíssima confiabilidade e SLAs rigorosos.

Preciso reforçar segurança do arquivo

Combine seu protocolo com PGP para criptografia e assinatura digital dos arquivos em trânsito.

Não tenho cliente SFTP

Use o Itaú Mailbox (IMB) sem custo adicional. Ele já traz interface gráfica, linha de comando e duplo fator de autenticação.

Conhecer o Itaú Mailbox
Cenário Protocolo recomendado
Onboarding padrão de nova empresaSFTP
Automação e integração multiplataformaSFTP
Transferências ponto a ponto de missão críticaConnect:Direct
Mainframe e sistemas legadosConnect:Direct
Camada extra de criptografia/assinaturaPGP (combinado com SFTP ou Connect:Direct)
Sem cliente SFTP disponívelSFTP via IMB

SFTP (SSH File Transfer Protocol)

Recomendado

Visão geral

O SFTP (SSH File Transfer Protocol) é um protocolo aberto executado sobre SSH, amplamente utilizado para transmissão segura de arquivos em ambientes UNIX/Linux e multiplataforma.

O Itaú mantém dois ambientes SFTP distintos: um para arquivos bancários (CNAB ou similar) e outro para demais arquivos.

Protocolo

SSH

Criptografia de ponta a ponta.

Autenticação

Duplo fator

Usuário/senha + chave SSH.

Retenção /RECEIVED

7 dias

Arquivos são removidos automaticamente após o download.

Dica

Se você não tem uma solução SFTP ou se seu cliente atual não suporta automação ou duplo fator, use o Itaú Mailbox (IMB) sem custo adicional.

Por que o SFTP é o protocolo recomendado

  • Padrão aberto e maduro para transferência segura de arquivos;
  • Multiplataforma, com ampla adoção em Linux, UNIX, Windows e macOS;
  • Autenticação de duplo fator por padrão (usuário/senha + chave SSH);
  • Automação nativa com ferramentas amplamente utilizadas (sftp, lftp, rsync);
  • Integração direta com o Itaú Mailbox (IMB) para quem prefere GUI + CLI sem custo adicional.

Quando usar

  • Transferências regulares de arquivos;
  • Integração com sistemas Linux/Unix e multiplataforma;
  • Requisitos de segurança padrão do mercado, com autenticação forte;
  • Onboarding padrão de novos clientes do MFT;
  • Automação por scripts, agendadores corporativos ou pipelines.

Pré-requisitos

Antes de começar, confirme que seu ambiente atende a todos os pontos abaixo:

  • Software cliente SFTP com suporte a duplo fator (usuário/senha + chave SSH);
  • Acesso de rede ao servidor SFTP do Itaú — verifique as regras de firewall;
  • VPN ou link dedicado, se aplicável — acione o time de TELECOM do Itaú para configuração prévia;
  • Canal aberto com Implantação Técnica para obter credenciais e informações de conectividade: ImplantacaoTecnica@itau-unibanco.com.br.

Atenção

Sem duplo fator no cliente SFTP, a conexão não é aceita. Se o seu cliente não suporta duplo fator, use o IMB.

Autenticação e geração da chave SSH

A autenticação é feita com usuário e senha + chave SSH. Sua empresa gera o par de chaves e envia apenas a chave pública ao Itaú.

Exemplo (Linux/macOS):

ssh-keygen -t rsa -b 4096 -C "seu-email@empresa.com"

O comando gera dois arquivos:

  • id_rsa — chave privada. Mantenha em segurança e nunca compartilhe;
  • id_rsa.pub — chave pública. Envie para Implantação Técnica ou para seu representante Itaú, para cadastro na sua conta.

Envio da chave pública:

Segurança

Nunca envie a chave privada para o Itaú. O banco cadastra apenas a chave pública. Armazene id_rsa em cofre corporativo com controle de acesso.

Conectividade e firewall

Configure seu cliente SFTP com os parâmetros abaixo:

Parâmetro Valor
Host / ServidorFornecida pela Implantação Técnica ou representante Itaú.
PortaFornecida pela Implantação Técnica ou representante Itaú.
UsuárioFornecido pela Implantação Técnica ou representante Itaú.
SenhaFornecida pela Implantação Técnica ou representante Itaú.
Chave privada SSHArquivo id_rsa gerado no passo anterior.
Tipo de autenticaçãoUsuário/senha + chave SSH (duplo fator).

Firewall

Libere a porta de saída para os IPs dos ambientes que sua empresa utilizará. Em ambientes com VPN ou link dedicado, acione o time de TELECOM do Itaú.

Estrutura de pastas

O ambiente está configurado para receber cada tipo de arquivo em uma pasta exclusiva por produto. Não é preciso definir os nomes dos arquivos previamente. Arquivos incompatíveis são rejeitados e retornados em /ERROR/{PRODUTO}.

/
??? SEND/     {PRODUTO}   # envio de arquivos para o Itaú
??? RECEIVED/ {PRODUTO}   # arquivos disponibilizados pelo Itaú (até 7 dias)
??? ERROR/    {PRODUTO}   # arquivos rejeitados
Pasta Direção Descrição
/SEND/{PRODUTO}? EnvioArquivos enviados pela empresa ao Itaú.
/RECEIVED/{PRODUTO}? RecebimentoArquivos disponibilizados pelo Itaú por até 7 dias. Removidos automaticamente após o download.
/ERROR/{PRODUTO}? RejeiçãoArquivos incompatíveis com a pasta de destino.

Produtos ({PRODUTO}): identificador com 3 ou mais caracteres alfanuméricos.

Código Produto
001Cobrança.
008Pagamentos.
025Conciliação Bancária.

Nota — lacuna a validar

Os documentos trazem apenas exemplos de produtos. Recomenda-se publicar o catálogo oficial completo de códigos de produto com a área responsável.

Primeiro envio e validação

Depois de receber as credenciais e cadastrar sua chave pública, valide a conexão ponta a ponta:

  1. Conecte ao servidor SFTP com suas credenciais;
  2. Navegue até /SEND/{PRODUTO};
  3. Faça upload de um arquivo de teste no formato compatível com o produto;
  4. Verifique /RECEIVED/{PRODUTO} para confirmar o retorno;
  5. Se o arquivo não aparecer, consulte /ERROR/{PRODUTO} para identificar a causa da rejeição.

Importante

Confirme com Implantação Técnica ou com seu representante Itaú que o teste foi bem-sucedido antes de migrar para produção.

Monitoramento de erros

Arquivos enviados para pastas incompatíveis ou que falharem no processamento são movidos automaticamente para /ERROR/{PRODUTO}.

Causas comuns de rejeição:

  • Arquivo enviado para pasta de produto incorreta;
  • Formato ou layout incompatível com o esperado;
  • Nome de arquivo duplicado (já processado anteriormente);
  • Arquivo corrompido ou com tamanho zero.

Dica

Implemente monitoramento periódico da pasta /ERROR na sua automação para identificar rejeições rapidamente.

Automação

O SFTP suporta automação de envio e recebimento, desde que seu cliente também ofereça suporte.

Cenários típicos:

  • Upload agendado via scripts com sftp, lftp ou rsync;
  • Polling periódico da pasta /RECEIVED/ para baixar novos arquivos;
  • Alertas automáticos ao detectar arquivos em /ERROR/.

Nota operacional

Comandos e opções variam por cliente e versão. Valide os padrões com o time responsável antes de colocar em produção.

Integração com o Itaú Mailbox (IMB)

Prefere automação nativa e uma experiência guiada? O Itaú Mailbox (IMB) oferece linha de comando completa e interface gráfica, sem custo adicional.

  • Recomendado para empresas que não têm um cliente SFTP compatível com duplo fator ou automação;
  • Oferece logs padronizados, execução de comandos pós-transferência e agenda interna;
  • No modelo atual (versão 1.6.2 ou superior), a chave pública é enviada manualmente para cadastro via Implantação Técnica — o IMB não envia mais chaves automaticamente ao banco.

Dica de DX

Se você já usa SFTP em produção com um cliente compatível, mantenha seu cliente e considere o IMB como plano de contingência ou como referência de operação assistida.

Connect:Direct

Solução IBM Sterling para transferências ponto a ponto de missão crítica, com altíssima confiabilidade.

Missão crítica

Alta confiabilidade e SLAs rigorosos para transferências ponto a ponto.

Mainframe e legado

Indicado para sistemas mainframe e ambientes corporativos complexos.

Requer o mesmo software

Como é ponto a ponto, o Connect:Direct só transmite com outro Connect:Direct — sua empresa precisa ter o software instalado.

Quando usar

  • Sistemas mainframe e legados;
  • Transferências automatizadas em lote (batch);
  • Requisitos de SLA rigorosos;
  • Ambientes corporativos complexos com alta criticidade.

Como funciona

Por ser um software de transmissão ponto a ponto, o Connect:Direct transmite apenas com outro Connect:Direct. Sua empresa precisa ter o software instalado no ambiente para operá-lo.

Estrutura de pastas

mailbox/{CAIXAPOSTAL}/REMESSA/PROD/{PRODUTO}
mailbox/{CAIXAPOSTAL}/REMESSA/TESTE/{PRODUTO}
mailbox/{CAIXAPOSTAL}/RETORNO/PROD/{PRODUTO}
mailbox/{CAIXAPOSTAL}/RETORNO/TESTE/{PRODUTO}

{CAIXAPOSTAL} — até 15 caracteres alfanuméricos que representam o nome do seu usuário de acesso na plataforma de transmissão do Itaú.

Nota — lacuna a validar

Hosts, portas, autenticação e conectividade do Connect:Direct não vieram no material fornecido. Recomenda-se publicar essas informações com a área responsável para paridade com a seção SFTP.

PGP — Criptografia de arquivos

Camada extra de segurança para o conteúdo dos arquivos. Use combinado ao seu protocolo de transporte (SFTP ou Connect:Direct).

O PGP (Pretty Good Privacy) é um software que criptografa e descriptografa arquivos, geralmente por linha de comando. Também suporta assinatura digital.

Como funciona (5 passos)

  1. Crie uma chave privada PGP no seu ambiente;
  2. Exporte a chave pública e envie à nossa área de negócios para importação no seu cadastro de usuário;
  3. Baixe a chave pública PGP do Itaú na área de Ferramentas e Downloads e importe no seu ambiente;
  4. Criptografe com a chave pública do Itaú os arquivos que você envia para o banco;
  5. Os arquivos que você recebe do Itaú vêm criptografados com a sua chave pública — use a sua chave privada para descriptografá-los.

Algoritmos suportados

RSA_GENERAL, RSA_SIGN, ELGAMAL_GENERAL, ECDSA, DSA.

Validade das chaves

  • Chaves PGP têm validade;
  • Gere uma nova chave com antecedência e envie ao Itaú pelo menos um mês antes do vencimento da atual;
  • O Itaú também atualiza suas chaves periodicamente — você recebe aviso por e-mail para baixar a nova chave pública no portal e importar no seu ambiente.

Segurança

PGP protege o conteúdo do arquivo, não a conexão. Ele complementa (não substitui) o transporte seguro por SFTP ou Connect:Direct.

Conectividade e suporte

Atenção

Para informações de conectividade, credenciais e dúvidas de configuração, acione o e-mail ImplantacaoTecnica@itau-unibanco.com.br ou seu representante Itaú.