ERP, CRM e WhatsApp no mesmo fluxo.
Integração boa não é só “mandar dados”. É decidir quem manda, como detectar falhas, como reprocessar sem duplicar e como provar o que aconteceu.
Para integrar ERP, CRM, WhatsApp e e-commerce, defina uma fonte de verdade para cada dado, eventos de sincronização, identificadores únicos, regras de conflito, idempotência, filas, logs e alertas. A arquitetura deve continuar funcionando quando uma API estiver fora do ar e permitir reprocessamento sem duplicar pedidos, clientes ou cobranças.
Cada dado precisa ter um dono.
Se ERP e CRM podem alterar o mesmo campo sem regra, a integração apenas automatiza o conflito. Antes do primeiro endpoint, o desenho define qual sistema é responsável, quem pode atualizar, quando sincronizar e o que fazer quando os valores divergirem.
| Entidade | Fonte de verdade comum | Evento de integração | Falha que precisa ser tratada |
|---|---|---|---|
| Cliente | CRM ou ERP, conforme governança | Cadastro aprovado ou atualização relevante | Duplicidade, documento inválido, conflito de endereço |
| Produto e estoque | ERP | Alteração de preço, saldo ou disponibilidade | Saldo atrasado, unidade diferente, SKU inexistente |
| Pedido | E-commerce ou CRM na origem; ERP após aceite | Pedido confirmado, pago, faturado ou cancelado | Envio repetido, pagamento sem pedido, cancelamento fora de ordem |
| Atendimento | CRM | Nova conversa, transferência ou encerramento | Contato sem identificação, histórico fragmentado, opt-out ignorado |
| Cobrança | ERP ou gateway, conforme processo | Emissão, pagamento, estorno ou atraso | Webhook duplicado, conciliação incompleta, valor divergente |
O que torna uma integração confiável.
Idempotência
Repetir o mesmo evento não pode criar outro pedido, cobrança ou cliente. Cada transação recebe uma chave controlada.
Fila e retentativa
Quando uma API cai, o evento espera, tenta de novo com limites e sai para tratamento manual quando não pode continuar.
Logs e correlação
Cada fluxo registra origem, horário, payload redigido, resposta, erro e identificador comum para investigação.
Reconciliação
Uma rotina compara fontes e encontra o que ficou para trás. Webhook sem reconciliação pode perder eventos silenciosamente.
Observabilidade
Painéis e alertas mostram fila, atraso, taxa de erro, volume e custo antes que o usuário descubra o problema.
Segurança
Autenticação, autorização por função, segredo rotacionado, menor privilégio e validação do dado recebido de terceiros.
Histórico único sem transformar conversa em dado desgovernado.
- Identificar o contato. Telefone não substitui um cadastro confiável. A integração precisa tratar duplicidade, número compartilhado e mudança de responsável.
- Registrar consentimento e preferência. Opt-in, opt-out, finalidade e origem precisam ser respeitados no fluxo de comunicação.
- Distribuir e transferir. Filas, horário, setor, humano responsável e escalonamento precisam de regras visíveis.
- Salvar contexto útil. O histórico deve ajudar atendimento e auditoria sem reter conteúdo além da necessidade.
- Respeitar o provedor. Templates, limites, políticas e custos dependem da API e do parceiro utilizados. A arquitetura não deve contornar regras da plataforma.
A integração amplia a superfície de risco.
O OWASP API Security Top 10 2023 destaca riscos como falhas de autorização por objeto e função, autenticação quebrada, consumo irrestrito de recursos, configuração incorreta, inventário incompleto e confiança excessiva em APIs de terceiros. Por isso, integração não deve usar uma credencial administrativa universal nem expor dados sem filtro.
- Escopos e permissões mínimos por integração.
- Segredos fora do código e com rotação planejada.
- Validação de assinatura e origem de webhooks quando suportada.
- Limite de requisições, tamanho de payload e tempo de resposta.
- Inventário de endpoints, versões e ambientes ativos.
- Redação de dados pessoais em logs e retenção definida.
- Plano de revogação, incidente e recuperação.
Nem toda integração precisa de uma plataforma.
Se o volume é baixo, o processo tolera alguns minutos de atraso, há poucos eventos e a API é estável, uma automação controlada pode resolver. Quando o fluxo movimenta dinheiro, estoque, dados sensíveis ou grande volume, filas, reconciliação, observabilidade e suporte ganham prioridade.
Evite integrar por acesso direto ao banco de um sistema de terceiros sem contrato, conhecimento do esquema e estratégia de atualização. Uma mudança de versão pode quebrar o fluxo ou corromper dados.
Como a EP Sistemas conduz a integração.
- Descoberta. Sistemas, responsáveis, contratos, APIs, volumes, falhas atuais e dados pessoais.
- Mapa de dados e eventos. Fonte de verdade, direção, gatilho, identificador e regra de conflito.
- Prova técnica. Validar autenticação, endpoint, limite, sandbox e um fluxo crítico.
- Construção observável. Logs, idempotência, retentativas, alertas, testes e documentação.
- Homologação. Cenários normais, exceções, duplicidade, indisponibilidade e reconciliação.
- Entrada gradual. Ativar por unidade, canal ou fluxo com plano de retorno e suporte.
Dúvidas sobre integração de sistemas.
Como integrar ERP e CRM sem duplicar dados?
Defina a fonte de verdade de cada entidade, identificadores, direção da sincronização, regras de conflito e idempotência. A integração precisa reprocessar eventos sem recriar registros.
É necessário trocar os sistemas atuais?
Não necessariamente. Se cada sistema atende bem sua função e oferece acesso seguro, a camada de integração pode preservar o investimento. Troca só faz sentido quando o próprio núcleo não atende.
Quanto tempo demora?
Depende da documentação, sandbox, autenticação, volume, qualidade dos dados e número de fluxos. Uma prova técnica pode validar um evento em dias; produção exige tratamento de falhas, segurança, homologação e monitoramento.
É possível integrar um sistema sem API?
Às vezes, por arquivos, e-mail estruturado, banco intermediário ou automação de interface. Essas alternativas são mais frágeis e precisam ser avaliadas contra risco, contrato e manutenção.
Referência técnica usada nesta página.
- OWASP API Security Top 10 — edição 2023: categorias de risco para autorização, autenticação, consumo de recursos, configuração, inventário e consumo de APIs de terceiros.
Mapeie um fluxo de ponta a ponta.
Envie os sistemas envolvidos, o evento de início, os dados que atravessam o processo e a falha mais cara. A EP Sistemas devolve as perguntas de arquitetura antes de propor tecnologia.
