> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Arquitetura do Agente

> Como o agente Myrmex observa um host, enriquece o que vê e executa ações de resposta — tudo conduzido pelos agentes de IA, não por um antivírus autônomo.

Duas coisas muito diferentes compartilham a palavra "agente" no Myrmex, e ajuda mantê-las separadas:

* O **agente de software** — o programa leve que você instala em um host. Ele se chama **Myrmex Endpoint Security** (o serviço tem o nome `myrmex-edr`). Ele é os olhos e as mãos no endpoint.
* Os **agentes de IA** — a camada de raciocínio na plataforma Myrmex. [Centurion](/pt/documentation/multi-agent-system/agent-orchestrator) roteia suas solicitações, [Perseus](/pt/documentation/multi-agent-system/agent-endpoint-specialist) executa operações de endpoint e [Brontes](/pt/documentation/multi-agent-system/agent-endpoint-manager) gerencia sua frota. Eles são o cérebro.

<Note>
  O agente de software **não** é um antivírus clássico e autônomo. Ele não
  decide por conta própria bloquear ou colocar em quarentena. Ele reporta o que observa, e os
  agentes de IA decidem o que fazer — então o agente de software executa essas
  instruções no host.
</Note>

## O Modelo: Coletar, Enriquecer, Responder

Tudo o que o agente faz se encaixa em um pipeline simples. As duas primeiras etapas rodam no host; as decisões acontecem na plataforma, conduzidas pelos agentes de IA.

<CardGroup cols={3}>
  <Card title="Coletar" icon="satellite-dish">
    Observa a atividade do host por meio da telemetria nativa do sistema operacional — processos,
    arquivos, rede e muito mais.
  </Card>

  <Card title="Enriquecer" icon="layer-group">
    Normaliza cada evento para um modelo comum e adiciona contexto, então o transmite
    com segurança para a plataforma.
  </Card>

  <Card title="Responder" icon="bolt">
    Executa as ações que os agentes de IA instruem — isolar um host, matar um processo,
    colocar um arquivo em quarentena, executar um comando.
  </Card>
</CardGroup>

## Onde o Agente Observa

O agente utiliza as fontes de telemetria que cada sistema operacional já expõe, tanto no nível do sistema quanto do usuário, em vez de embarcar seu próprio driver de kernel. Ele se apoia em recursos de origem no kernel (como o Windows ETW e o subsistema de auditoria do Linux) e em APIs de nível de usuário para construir um panorama amplo do que está acontecendo no host:

* **Processos** — criação, encerramento e linhagem pai/filho, com os comandos e parâmetros envolvidos.
* **Arquivos e sistema de arquivos** — acesso, criação, modificação e exclusão, incluindo alterações em binários e bibliotecas do sistema.
* **Rede** — conexões e padrões de tráfego, além da atividade de DNS.
* **Registro do Windows** — alterações em chaves sensíveis, no Windows.
* **Logs do sistema operacional** — o Log de Eventos do Windows via ETW no Windows; o subsistema de auditoria e o syslog no Linux.
* **Inventário** — detalhes de software e hardware instalados.

Para o detalhamento completo por plataforma, consulte [Capacidades do agente](/pt/documentation/agent-endpoint-security/features).

## Normalização e Enriquecimento

Eventos brutos de fontes diferentes chegam em formatos diferentes. Antes que qualquer coisa saia do host, o agente normaliza cada evento para o modelo de eventos do Myrmex e adiciona contexto leve — caminhos resolvidos, linhagem de processos e afins — para que a plataforma receba dados consistentes e correlacionáveis. A análise mais profunda, a pontuação e a tomada de decisão acontecem na plataforma e por meio dos agentes de IA, não no endpoint.

## Transmissão Segura

O agente mantém uma conexão persistente e criptografada com a Myrmex Security Platform e transmite sua telemetria enriquecida por ela. O registro usa um token de instalação de curta duração; a sessão é protegida com criptografia forte sobre TLS. O modelo de confiança completo — registro por token, troca de chaves e a barreira de aprovação manual — é abordado em [Comunicação e segurança do agente](/pt/documentation/agent-endpoint-security/communication).

## Resposta, por Instrução

Quando um agente de IA decide que uma ação é justificada, ele instrui o agente de software, que a executa no host. A superfície de resposta abrange Windows, Linux e macOS, sendo algumas ações específicas de plataforma. Ações bem estabelecidas incluem:

* **Isolar o host** da rede para conter um incidente.
* **Colocar em quarentena** um arquivo.
* **Matar ou encerrar** um processo.
* **Executar um comando** e retornar sua saída.
* **Gerenciar** serviços, usuários e atualizações.

Como um humano conduz os agentes de IA e pode aprovar ou rejeitar suas mudanças propostas, a resposta permanece sob seu controle, em vez de disparar automaticamente. Consulte [Capacidades do agente](/pt/documentation/agent-endpoint-security/features) para a lista completa.

## Um Agente, Dois Papéis

O mesmo agente de software pode desempenhar qualquer um de dois papéis, alternados a partir da visão de detalhes de um dispositivo:

<CardGroup cols={2}>
  <Card title="Agent (endpoint)" icon="desktop" href="/pt/documentation/agent-endpoint-security/endpoint-mode">
    Roda em um host para coletar sua telemetria e executar ações de resposta.
  </Card>

  <Card title="Collector" icon="network-wired" href="/pt/documentation/agent-endpoint-security/collector-mode">
    Ingere dados de outras fontes e integrações que não conseguem executar o próprio
    agente.
  </Card>
</CardGroup>

## Arquivos e Serviços no Host

Tudo o que o agente mantém em disco fica em alguns diretórios conhecidos. Os caminhos abaixo são do **Linux**; no Windows e no macOS os equivalentes ficam nos locais padrão de cada plataforma.

<Note>
  Dois serviços sustentam o agente: **`myrmex-endpoint`** (o agente em si — coletar / enriquecer / responder) e **`myrmex-supervisor`**, que o mantém em execução e aplica as [atualizações automáticas](/pt/documentation/agent-endpoint-security/installation) silenciosas.
</Note>

**Configuração — `/etc/myrmex/`**

* **`config.yml`** — a configuração ativa e o arquivo que **vincula o host a um contexto**. Guarda o `context_id`, o `agent_id`, um `secret` derivado (`<context_id>_<agent_id>`) e os endpoints da plataforma: `host` / `http_host` / `wss_host` (o canal da frota) e `check_host` / `download_host` (atualizações). Legível apenas pelo root (`0600`).
* **`env.conf`** — variáveis de ambiente lidas pelo serviço (`ENVIRONMENT`, `HOST`, `CONTEXT`, `AGENT` e as URLs `*_HOST`). Apenas root.
* **`private_key.pem` / `public_key.pem`** — o **par de chaves RSA 4096 bits** do agente, gerado localmente no registro. A chave privada nunca sai do host (`0600`) e prova a identidade do agente; a chave pública é registrada na plataforma. São os "certificados" criados durante o registro — veja [Comunicação e segurança do agente](/pt/documentation/agent-endpoint-security/communication) para o handshake completo.

**Logs — `/var/log/myrmex/`**

* **`mrx_rCURRENT.log`** — o log atual do agente (rotacionado para `mrx_r000NN.log`).
* **`mrx_sup_rCURRENT.log`** — o log do supervisor (rotacionado para `mrx_sup_r000NN.log`).
* Subpastas como `audit/` (relatórios de auditoria de hardening) e pastas de backup por dispositivo geradas por ações de resposta / ops.

**Estado — `/var/lib/myrmex/`**

* **`version_info.json`** — versões instaladas do endpoint e do supervisor e a data da última atualização.
* **`quarantine/`** — arquivos colocados em quarentena.
* **`patch/`** — dados de trabalho do gerenciamento de patches.
* **`endpoint_backups/`** — binários anteriores para o supervisor reverter, se necessário.

**O que o registro grava.** Na instalação, o agente gera o par de chaves RSA, registra-se com o seu token de instalação no contexto escolhido, recebe seu `agent_id` e grava `config.yml` + `env.conf` vinculando-o àquele contexto. A troca criptográfica completa — token, registro de chave, desafio de assinatura, chave de sessão AES e rotação de chaves — está detalhada em [Comunicação e segurança do agente](/pt/documentation/agent-endpoint-security/communication).

<Tip>
  Novo em endpoints? Comece com [Implantando o agente](/pt/documentation/agent-endpoint-security/installation)
  e depois navegue pela sua frota na [visão de Endpoints](/pt/documentation/agent-endpoint-security/endpoints-view).
</Tip>
