גָּלְמִי רָאוּ עֵינֶיךָ galmi ra'u einecha · teus olhos viram a minha forma ainda sem acabamento · Tehilim 139:16

Blog/Artigos · Operações

n8n e agentes de IA: o golem acorda com emet e dorme com met

Automação com agente, ferramenta de menor privilégio, aprovação humana, caminho de falha previsto e o botão de desligar.

Por Juliano Vince de Campos · · 5 min de leitura · 5 seções · 5 figuras

גּוֹלֶם GALMI · TEHILIM 139:16

Na tradição do golem de Praga, a criatura de barro ganhava movimento com a palavra emet, verdade, escrita na testa. Para desativá-la bastava apagar a primeira letra, e emet virava met, morto. A lenda é a especificação mais antiga que eu conheço de um agente autônomo: ele obedece, trabalha sem cansar, entende a instrução ao pé da letra e precisa de um desligamento que qualquer um consiga acionar. É assim que eu monto agente de IA no n8n.

Emet e met: ligar e desligar o agente

O n8n junta num mesmo canvas o que um agente precisa: gatilho, nó de agente com modelo, memória e ferramentas, validação, espera por aprovação e ação. O que falta por padrão é justamente a parte do met: uma forma explícita de desligar o comportamento autônomo sem apagar o workflow e sem depender de quem o escreveu.

Eu resolvo com uma variável de estado lida logo depois do gatilho. Com a chave ligada, o fluxo segue. Com a chave desligada, o evento é registrado e encaminhado para fila humana. Qualquer pessoa do plantão consegue virar essa chave, e a virada fica registrada como mudança.

Figura 1Esqueleto de um workflow com agente de IA no n8n
  1. 01GatilhoWebhook, Schedule ou evento de fila
  2. 02Chave emetvariável de estado: desligada, vai para fila humana
  3. 03IAAgentenó AI Agent com modelo, memória e ferramentas
  4. 04Validaçãosaída conferida contra esquema JSON antes de seguir
  5. 05Aprovaçãonó Wait aguarda decisão humana para ação de escrita
  6. 06Açãochamada ao sistema com credencial de escopo mínimo
  7. 07Registroentrada, decisão, aprovador e resultado persistidos
A chave emet é o met da lenda: desliga o agente sem apagar o workflow e sem perder o evento.

Anatomia de um workflow de triagem

Um caso que eu uso bastante é a triagem de alerta que chega fora do horário. O agente lê o alerta, consulta o runbook e o histórico do serviço, classifica e propõe o próximo passo. Se a proposta for só de leitura ou de notificação, ela segue sozinha. Se envolver ação no ambiente, ela espera alguém aprovar.

A estrutura abaixo é simplificada, sem os detalhes de exportação do n8n, para mostrar a ordem das decisões. O que importa é que a saída do agente passa por um validador de esquema antes de qualquer outro nó usar o conteúdo, porque texto de modelo é entrada não confiável.

Figura 2Estrutura simplificada de um workflow de triagem com agente
workflow: triagem-de-alerta
gatilho: webhook /alerta            # vem do monitoramento
passos:
  - ler_chave: agente_ligado         # emet ou met
    se_desligado: fila_humana
  - agente:
      modelo: modelo-aprovado
      memoria: janela de 10 mensagens
      ferramentas:
        - buscar_runbook      # leitura
        - historico_servico   # leitura
        - abrir_incidente     # escrita, exige aprovacao
      saida: esquema triagem.v2
  - validar_esquema: triagem.v2
    se_invalido: fila_humana
  - se: acao.tipo == escrita
    entao: aguardar_aprovacao    # no Wait, prazo de 15 min
  - executar: acao
  - registrar: [entrada, saida, aprovador, resultado]
erro: workflow-de-erro-padrao
Nomes e valores ilustrativos. A estrutura real no n8n é um grafo de nós; a ordem das decisões é a mesma.

Ferramentas com menor privilégio

Agência excessiva é o sexto item da lista da OWASP para aplicações com LLM, e é o risco mais concreto num workflow de automação. O agente não precisa ser malicioso para causar estrago: basta uma instrução ambígua e uma ferramenta com permissão de sobra.

Cada ferramenta do agente recebe credencial própria, com o menor escopo que a tarefa permite, e declara se lê ou escreve. Ferramenta de escrita passa por aprovação. Credencial compartilhada entre workflows é proibida, porque ela impede de saber qual automação fez o quê.

Figura 3Ferramentas de um agente de triagem e o controle de cada uma
FerramentaPermissãoAprovaçãoRegistro
Buscar runbookleitura na base de conhecimentoautomáticaconsulta e documento retornado
Histórico do serviçoleitura de incidentes e mudanças do serviçoautomáticajanela consultada
Consultar métricaleitura no observability, só do serviço do alertaautomáticaconsulta executada
Abrir incidentecriação no ITSM, sem alterar existenteshumana, no nó Waitchamado criado e aprovador
Reiniciar réplicaação em um deployment específico, sem estadohumana, com prazocomando, alvo e resultado
Ferramenta que não aparece na tabela não existe para o agente. A lista é revisada junto com o workflow.

Falha é caminho previsto

Workflow de automação falha por motivos banais: API fora do ar, token expirado, limite de taxa, resposta em formato inesperado. No n8n, o workflow de erro recebe a falha de qualquer outro workflow pelo gatilho Error Trigger, e é ali que a falha ganha tratamento e deixa de ser silenciosa.

O tratamento que eu uso separa falha transitória de falha permanente. Transitória ganha nova tentativa com espera crescente e limite. Permanente vai para o dono do workflow com contexto suficiente para agir sem abrir o canvas. As duas ficam registradas, e a taxa de falha por workflow vira indicador.

Figura 4Workflow de erro compartilhado por todas as automações
  1. 01Error Triggerrecebe a falha de qualquer workflow
  2. 02IAClassificartransitória, permanente ou de dado
  3. 03Nova tentativaespera crescente, com limite de tentativas
  4. 04Notificardono do workflow, com execução e contexto
  5. 05Registrartaxa de falha por workflow no painel

falha repetida do mesmo tipo vira correção no workflow de origem.

A classificação pode usar modelo para ler a mensagem de erro, e a decisão de repetir segue regra determinística.

Quando não usar agente

Boa parte das automações que chegam como pedido de agente de IA são workflows determinísticos disfarçados. Se a entrada é estruturada e a regra é conhecida, um nó de condição resolve com custo zero de token, latência previsível e comportamento que não muda quando o provider atualiza o modelo.

Agente compensa quando a entrada varia muito: texto livre, documento em formato diferente, alerta de sistema que ninguém documentou. A matriz abaixo cruza essa variação com o custo de um erro, e decide o desenho antes de alguém abrir o canvas.

Figura 5Agente ou workflow determinístico, conforme variação e custo do erro
Variação da entrada
Agente com revisão por amostraentrada muito variada e erro barato: resumo de chamado, classificação de e-mail.
Agente propõe, pessoa decideentrada variada e erro caro: triagem de alerta crítico, resposta a cliente.
Workflow determinísticoentrada estável e erro barato: sincronizar dado, enviar lembrete. Sem modelo.
Determinístico com aprovaçãoentrada estável e erro caro: provisionar acesso, alterar configuração de produção.
Custo de um erro
Linhas: variação alta (em cima) e baixa (embaixo). Colunas: erro barato (à esquerda) e caro (à direita).

Para levar

O golem da lenda era útil porque tinha limite: obedecia à palavra escrita e parava quando a letra era apagada. Agente de IA no n8n precisa do mesmo par. Ferramenta com escopo mínimo, saída validada, aprovação para escrita, caminho de falha previsto e uma chave que desliga tudo sem perder o evento.

Tags

  • #julianovincedecampos
  • #n8n
  • #AgentesDeIa
  • #Automação
  • #Guardrails
  • #HumanInTheLoop
  • #Workflow

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital