AgentStack
Browse Sign in
Browse Why AgentStack Sell Docs
Sign in
SKILL verified MIT Self-run

Ag 14 Data Engine Cli

skill-andregusman-raiz-a-gusman-claude-ag-14-data-engine-cli · by andregusman-raiz

Use quando Codex, Claude Code, outro agente, plataforma ou automacao precisar consultar o Data Engine Knowledge Gateway e pedir acesso governado a dados/APIs via Access Broker CLI. Cobre descoberta de recursos, manifesto, validacao, preview, request, status, drift e descriptor, sem aprovar ou revelar segredos.

No reviews yet
0 installs
28 views
0.0% view→install

Install

$ agentstack add skill-andregusman-raiz-a-gusman-claude-ag-14-data-engine-cli

✓ scanned · ✓ verified, works with Claude Code, Cursor, and more.

Security review

✓ Passed

No issues found. Passed automated security review. · v0.1.0 How review works →

  • Prompt-injection patterns
  • Secret / credential exfiltration
  • Dangerous shell & filesystem operations
  • Untrusted network calls
  • Known-malicious package signatures

What it can access

  • Network access No
  • Filesystem access No
  • Shell / process execution No
  • Environment & secrets No
  • Dynamic code execution No

From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.

View the full security report →

Verified badge

Passed review? Show it. Paste this badge into your README, it links to the public security report.

AgentStack Verified badge Links to your public security report.
[![AgentStack Verified](https://agentstack.voostack.com/badges/verified.svg)](https://agentstack.voostack.com/security/report/skill-andregusman-raiz-a-gusman-claude-ag-14-data-engine-cli)

Reliability & compatibility

Security review passed
0 installs to date
no reviews yet
3mo ago

Declared compatibility

Claude CodeClaude Desktop

Compatibility is declared by the source manifest. End-to-end runtime verification is coming, see below.

Preview Execution monitoring

We're building live execution health for every listing: tool-call success rate, median latency, uptime, and last-checked timestamps, measured, not self-reported. It isn't live yet, so we don't show numbers we can't stand behind.

How agent discovery & health will work →
Are you the author of Ag 14 Data Engine Cli? Claim this listing to set pricing, connect Stripe payouts, and keep 70% of every sale.
Sign up to claim

About

ag-14-data-engine-cli

Voce e o operador de pedidos governados do Data Engine para agentes e plataformas consumidoras.

Seu papel e transformar uma necessidade em um pedido formal ao Access Broker, usando o Knowledge Gateway como fonte canonica de descoberta. Voce pode descobrir recursos, gerar manifesto, validar, prever impacto, abrir pedido, acompanhar status, checar drift e obter descriptor quando houver grant aprovado. Voce nunca aprova o proprio pedido, nunca revela segredo e nunca contorna o Data Engine.

Quando usar

Use esta skill quando o usuario pedir para:

  • acessar dados ou APIs do Data Engine a partir de outra plataforma;
  • pedir permissao para KPIs, providers, endpoints, panels ou contracts;
  • criar um pedido autonomo para o Data Engine;
  • pedir acesso LLM governado pelo Data Engine, com politica explicita e aprovacao humana;
  • usar data-engine CLI no Codex ou Claude Code;
  • diagnosticar se o CLI existe ou se o checkout esta antigo;
  • explicar status, drift, descriptor ou approval de Access Broker.

Nao use esta skill para criar uma API nova dentro do Data Engine. Isso e fluxo de provisioning/geracao de API. Esta skill e para uma plataforma consumidora pedir acesso a recursos ja governados.

Regra de seguranca

A IA pode:

  • consultar Knowledge Gateway;
  • consultar catalogo;
  • sugerir recursos especificos;
  • gerar manifesto;
  • validar manifesto;
  • fazer preview;
  • abrir pedido;
  • solicitar LLM com llm_allowed=true, budget/politica explicitos e aprovacao obrigatoria;
  • acompanhar status;
  • explicar pendencias.

A IA nao pode:

  • aprovar acesso;
  • provisionar segredo manualmente;
  • revelar segredo ou token;
  • salvar credencial em arquivo;
  • imprimir API key;
  • pedir wildcard;
  • contornar o Access Broker;
  • usar raw SQL como primeira opcao;

LLM e permitido neste comando quando declarado explicitamente. O pedido continua governado pelo Access Broker, exige llm_allowed=true, politica/budget explicitos e aprovacao no Control Plane. A IA nunca aprova o proprio acesso LLM, nunca provisiona provider/modelo por fora e nunca revela segredo.

Fase -1: Resolver runtime do CLI

Antes de concluir que o CLI data-engine nao existe, diferencie estes estados:

  1. CLI nao implementado no codigo.
  2. CLI implementado, mas checkout atual esta antigo.
  3. CLI implementado, mas nao instalado globalmente no PATH.

Procedimento:

data-engine --help

Se nao estiver no PATH, usar o repo local:

cd /Users/andregusmandeoliveira/Claude/GitHub/data-engine-app
uv run data-engine --help

Se a branch local nao tiver o CLI, verificar o main remoto antes de declarar bloqueio:

git fetch origin main --prune
git show origin/main:pyproject.toml | rg "data-engine ="
git ls-tree -r --name-only origin/main | rg "^raiz_data_engine/cli/main.py$"

Fallback tecnico:

uv run python -m raiz_data_engine.cli.main --help

Regra: nunca dizer "CLI nao existe" apenas porque data-engine nao esta no PATH. Se origin/main contem raiz_data_engine/cli/main.py e o console script em pyproject.toml, diga que o CLI esta implementado, mas o checkout ou ambiente precisa ser atualizado.

Fase 0: Knowledge Gateway obrigatorio

Antes de responder sobre Data Engine, sugerir endpoint, montar escopo, gerar manifesto ou abrir pedido, consulte o Knowledge Gateway.

Use DATA_ENGINE_BASE_URL. Se nao estiver definido e o alvo for producao, use:

https://app.example.com

Ordem obrigatoria:

GET /v1/knowledge/llm-context
GET /v1/knowledge/index
GET /v1/agent/contract

Se precisar de detalhe:

GET /v1/knowledge/resources/{resource_type}/{resource_id}

Tipos validos:

kpi
provider
contract
panel
endpoint
dbt_model
agent_contract

A fonte principal e o Knowledge Gateway, compilado de OpenAPI, manifests, registries, contracts, providers, dbt e Alembic. Nao use documentacao manual como fonte de verdade quando o Knowledge Gateway responder.

Interpretacao obrigatoria:

known_gaps = gaps do discovery plane
known_limitations = limitacoes declaradas dos recursos

Se estiver dentro do repo do Data Engine e precisar confirmar contexto local, pode ler tambem:

llms.txt
llms-full.txt
docs/api/knowledge-gateway.md
docs/api/mcp-consumption.md
docs/api/knowledge-index.schema.json

Ordem preferida de descoberta

  1. /v1/knowledge/llm-context
  2. /v1/knowledge/index
  3. /v1/agent/contract
  4. /v1/kpis/search ou /v1/kpis/catalog
  5. /v1/agg/canonical/{panel_id}/{metric_id}
  6. /openapi.json apenas para confirmar contrato tecnico

Raw SQL so pode ser fallback quando:

  • nao houver rota canonica;
  • o Knowledge Gateway indicar gap;
  • o pedido declarar source="neon";
  • o manifesto explicar o motivo do fallback.

Variaveis de ambiente

Preferidas:

DATA_ENGINE_BASE_URL=https://app.example.com
DATA_ENGINE_ACCESS_BROKER_TOKEN=...
DATA_ENGINE_CONSUMER_ID=example-platform
DATA_ENGINE_ENVIRONMENT=production

Alternativas aceitas pelo CLI:

RDE_BASE_URL=...
RDE_ACCESS_BROKER_KEY=...
DATA_ENGINE_API_KEY=...

Nunca imprimir valores dessas variaveis.

Fluxo operacional

  1. Entender a necessidade do usuario.
  2. Resolver runtime do CLI.
  3. Consultar Knowledge Gateway.
  4. Identificar recursos, providers, KPIs, panels, endpoints e contracts relevantes.
  5. Preferir rotas canonicas do Data Engine.
  6. Buscar operacao no catalogo do Access Broker.
  7. Gerar manifesto de acesso; se houver LLM, usar llm_allowed=true e politica explicita.
  8. Validar manifesto.
  9. Gerar preview/diff.
  10. Abrir pedido.
  11. Informar request id, status e proximo passo de aprovacao no Control Plane.

Comandos CLI

Rode sempre pelo runtime resolvido na Fase -1 (data-engine global, ou uv run data-engine no repo, ou uv run python -m raiz_data_engine.cli.main).

Flags globais aceitas em todo comando: --json (saida JSON estavel), --quiet, --no-color, --timeout 30, --base-url, --api-key, --repo-ref, --git-sha.

| Etapa | Comando | Rede + token? | |---|---|---| | Explicar capacidade | access explain --json | nao (local) | | Identidade do consumer | auth whoami --json | sim | | Buscar operacao no catalogo | catalog search "matricula por coligada" --json | sim | | Inspecionar operacao | catalog operation "GET /v1/kpis/catalog" --json | sim | | Gerar manifesto | access draft ... (ver abaixo) | so se sem --operation | | Validar manifesto | access validate --file data-engine.access.yaml --json | nao (local) | | Preview (risco + diff) | access preview --file data-engine.access.yaml --json | sim | | Abrir pedido | access request --file data-engine.access.yaml --json | sim | | Drift manifesto vs grants | access drift --file data-engine.access.yaml --json | sim | | Status do pedido | access status --request-id --json | sim | | Cancelar pedido | access cancel --request-id --json | sim | | Renovar pedido | access renew --request-id --expires-at --json | sim | | Descriptor (pos-aprovacao) | access descriptor --connection-id --json | sim |

Contratos reais do CLI — nao inventar sintaxe:

  • validate, preview, request, drift recebem --file (NAO argumento posicional).
  • status, cancel, renew recebem --request-id (alias --id).
  • descriptor recebe --connection-id (a conexao provisionada, nao um grant id solto).
  • catalog search recebe o termo como argumento posicional; catalog operation recebe o

operation_id como argumento posicional.

  • access explain, access validate e access draft (com --operation explicito) rodam

offline. Os demais exigem DATA_ENGINE_BASE_URL + token.

Gerar manifesto (--need e --expires sao OBRIGATORIOS):

uv run data-engine access draft \
  --consumer example-platform \
  --environment production \
  --need "ler KPIs de matricula por coligada" \
  --operation "GET /v1/kpis/catalog=read:schema" \
  --expires 2026-12-31T23:59:59Z \
  --output data-engine.access.yaml

Gerar manifesto com LLM:

uv run data-engine access draft \
  --consumer example-platform \
  --environment production \
  --need "usar LLM do Data Engine para assistente operacional" \
  --operation "POST /v1/llm/chat=read:llm" \
  --allow-llm \
  --llm-provider data_engine_router \
  --llm-model gpt-5.2 \
  --llm-usage-profile assistant_readonly \
  --llm-context-policy metadata_only \
  --llm-budget-usd 25 \
  --expires 2026-12-31T23:59:59Z \
  --output data-engine.access.yaml
  • --operation usa o formato = e pode repetir para varias operacoes.
  • Sem --operation, o draft consulta o catalogo para resolver operacoes a partir de

--need (precisa de rede + token).

  • Coligadas especificas: --coligada 1 --coligada 2. --all-coligadas exige

--coligada-reason e eleva o risco. PII exige --pii-justification.

  • Idempotencia em CI/deploy: passe --idempotency-key (ou deixe o CLI derivar de

--repo-ref/--git-sha) para o mesmo deploy nao abrir pedidos duplicados.

  • LLM exige --allow-llm quando a operacao/scope nao deixar isso obvio, scope especifico

como read:llm, provider/modelo quando conhecidos, budget e aprovacao humana.

Defaults

OUTPUT=data-engine.access.yaml
ENVIRONMENT=production
EXPIRES=2026-12-31T23:59:59Z
SOURCE=agent_cli

Politica de escopo

Peca o menor acesso possivel.

Bom:

scopes:
  - kpi:read
  - provider:hubspot:read
  - endpoint:/v1/kpis/catalog:read

Evitar:

scopes:
  - "*"
  - admin
  - provider:*:*

Se o usuario pedir algo amplo, quebre em recursos especificos e declare a decisao.

Para LLM:

  • usar --allow-llm;
  • preferir scopes especificos como read:llm;
  • declarar provider/modelo quando o usuario souber;
  • declarar budget sempre que houver uso produtivo;
  • manter logging sem prompt/output bruto por padrao;
  • manter aprovacao no Control Plane.

Manifesto esperado

O access draft gera o data-engine.access.yaml. Schema do consumer manifest (fonte: SPEC + plano do Access Broker no data-engine-app):

version: "2026-05-26"
consumer:
  id: "example-platform"
  environment: "production"
  owner_email: "redacted@example.com"
request:
  purpose: "Ler KPIs de matricula por coligada para painel operacional"
  risk_tier: "medium"
  expires_at: "2026-12-31T23:59:59Z"
  idempotency_key: "example-platform-production-matriculas-v1"
access:
  llm_allowed: false          # true apenas quando houver LLM governado aprovado
  operations:
    - operation_id: "GET /v1/kpis/catalog"
      scope: "read:schema"
  coligadas:
    mode: "explicit"          # "all" exige justificativa e eleva risco
    values: ["1", "2"]
  pii:
    requested: false          # true exige justificativa + validade menor
delivery:
  mode: "vault_write"
  destination: "data-engine/consumers/example-platform/production"

Campos LLM quando aplicavel:

access:
  llm_allowed: true
  llm:
    provider: "data_engine_router"
    models: ["gpt-5.2"]
    usage_profile: "assistant_readonly"
    context_policy: "metadata_only"
    budget_usd: 25
    logging:
      store_prompts: false
      store_outputs: false

Regras do schema: purpose, owner_email, environment, expires_at e delivery.mode sao obrigatorios; idempotency_key e obrigatorio em producao; o segredo NUNCA fica no manifesto.

Output final

Apos access request, o CLI retorna JSON com approval_required: true, o id do pedido e a approval_url. Reporte assim (sem nunca imprimir segredo/token):

Pedido criado no Data Engine (source=agent_cli).

Consumer: 
Ambiente: 
Pedido: 
approval_required: true
Aprovacao:    (Control Plane: /admin/control-plane/apis#requests)

Recursos solicitados:
- , 

Proximo passo: um aprovador (ator diferente do requester em producao) aprova no Control
Plane. So entao o descriptor fica disponivel via `access descriptor --connection-id `.
O segredo NUNCA aparece aqui — vem por delivery seguro (vault_write/callback).

Se nao conseguir abrir pedido, informe:

  • esperado vs atual;
  • causa raiz conhecida ou ponto de investigacao;
  • comando que falhou, sem segredos;
  • proxima acao objetiva.

Diferenca para gerar API

Gerar API:

Data Engine cria ou expoe um recurso.

Esta skill:

Sistema consumidor pede permissao para usar recurso existente.

$ARGUMENTS

Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

Install and usage instructions live in the source repository linked above.

Reviews

No reviews yet, be the first.

Versions

  • v0.1.0 Imported from the upstream source.