Como conectar o Mistral Work ao GitHub: permissões e primeiro teste
Guia prático para conectar o GitHub ao Mistral Work sem tratar o status Connected como conclusão. A configuração é separada em acesso do GitHub App, política de ferramentas do Workspace e aprovações por ação, com um teste inicial somente leitura e diagnóstico por camada.
Conteúdo

Ver Connected no cartão do GitHub não prova que o acesso está no escopo correto. Antes de permitir que o Mistral Work atue em um repositório, confira três controles separados: quais repositórios e permissões o GitHub App recebeu, quais ferramentas do Connector o Mistral pode chamar e quais ações sensíveis ainda dependem da sua aprovação.
Este guia cobre a experiência atual do Vibe Work, normalmente exibida como Work no produto. Você vai conectar o GitHub, validar o acesso efetivo e executar uma primeira tarefa que apenas lê informações. Os nomes de navegação foram conferidos na documentação oficial em 30 de setembro de 2026; telas e opções podem variar conforme conta, plano, política da organização ou atualização posterior.
Pense em três camadas de permissão
| Camada | O que controla | Responsável típico | Onde conferir |
|---|---|---|---|
| Instalação e autorização do GitHub App | Permissões solicitadas para repositório, organização e conta; repositórios acessíveis | Dono da conta, administrador do repositório ou dono da organização | Tela de instalação e Installed / Authorized GitHub Apps |
| Política de organização e Workspace no Mistral | Disponibilidade do Connector e ferramentas que o modelo pode usar | Administrador da organização ou Workspace | Admin Panel → Administration → Connectors |
| Aprovação por função e por ação | Se uma função de leitura ou escrita pode rodar sem pausa | Usuário atual, dentro do limite administrativo | My Connectors → Functions e pedidos de aprovação |
Uma camada não substitui a outra. O GitHub pode liberar um repositório enquanto o Workspace do Mistral bloqueia o Connector. O administrador pode liberar o Connector e o Work ainda pedir confirmação antes de gravar.
Escolha conexão pessoal ou conexão da organização
Use uma conexão pessoal quando apenas suas sessões do Work precisam do GitHub. A documentação de Work Connectors orienta a abrir Connectors na barra lateral, localizar GitHub App, clicar em Connect e concluir a autenticação. A credencial fica associada ao usuário; o acesso a repositórios de uma organização continua dependente das regras do GitHub.
Use uma conexão da organização para bot compartilhado, processo de equipe ou governança central. O administrador abre Admin Panel → Administration → Connectors e conecta o GitHub em App Connections. Segundo a documentação administrativa do Mistral, os membros podem usar o aplicativo conectado sem entrar individualmente. Em cada Workspace, o administrador define:
Allowed: todas as ferramentas expostas ficam disponíveis;Restricted: apenas ferramentas selecionadas ficam disponíveis;Blocked: o Connector fica desativado.
Para uma tarefa individual, comece pela conexão pessoal. Se o repositório estiver em uma organização gerenciada ou a conexão for compartilhada, alinhe primeiro o menor escopo necessário com os administradores.
Etapa 1: inicie a conexão no Work
- Abra o Vibe e selecione
Work; não misture este fluxo com Connectors de Code ou Studio. - Abra
Connectorsna barra lateral. - Encontre
GitHub Appe clique emConnect. - Conclua a instalação ou autorização no GitHub. Pode haver instalação do App, autorização do usuário ou ambas; são concessões diferentes.
- Volte ao Mistral e confirme o indicador verde
Connected.
Esse indicador confirma a autenticação, mas não confirma proprietário, repositórios ou funções. A primeira tarefa não deve modificar dados.
Etapa 2: revise permissões e escopo no GitHub
O guia do GitHub para instalar um GitHub App de terceiros explica que a tela mostra as permissões solicitadas para repositório e organização. Quando há permissões de repositório, você também escolhe All repositories ou Only select repositories.
Confira nesta ordem:
- Proprietário da instalação. Verifique se selecionou sua conta pessoal ou a organização correta. Instalar na conta pessoal não libera automaticamente repositórios da organização.
- Permissões exibidas agora. Leia cada permissão da tela atual. Não use uma lista fixa de artigo como inventário: o conjunto pode mudar, e a tela ativa do GitHub é a referência para essa concessão.
- Escopo de repositórios. Prefira
Only select repositoriesquando a tarefa precisa de um ou poucos repositórios. UseAll repositoriesapenas se o acesso a todos os repositórios atuais e futuros for realmente necessário. - Instalação versus autorização. A instalação concede acesso a recursos de organização e repositório. A autorização pode liberar dados da conta e permitir que o App atue em seu nome.
- Escrita inesperada. Não aprove uma permissão de escrita que você não consegue relacionar à tarefa. O Mistral não publica uma lista universal e imutável dos scopes exatos para toda instalação.
Depois da instalação, revise novamente. Em conta pessoal: Settings → Applications → Installed GitHub Apps → Configure. Em organização: Settings → Third-party Access → GitHub Apps → Configure. O guia de revisão de GitHub Apps mostra como conferir permissões, mudar repositórios, suspender ou desinstalar.
Se aparecer Request em vez de Install
Request ou Install and request costuma indicar política da organização, não falha da integração. O dono da organização pode restringir instalações e controlar quem envia solicitações.
O guia para solicitar um App ao dono da organização informa que o dono recebe a solicitação e pode alterar os repositórios selecionados antes de decidir. Até a aprovação, não presuma que o login concluído no Mistral permite ler o repositório da organização.
Etapa 3: restrinja as funções do Connector no Mistral
As permissões do GitHub App são o limite externo. As configurações do Mistral formam um segundo limite.
Para uma conexão pessoal, abra Connectors → My Connectors → GitHub App → Functions. A documentação de segurança e aprovações do Mistral separa:
- Read-only tools, que obtêm, listam ou pesquisam dados;
- Interactive tools, que criam, atualizam, excluem, enviam ou publicam dados.
Na primeira execução, pré-autorize no máximo as funções necessárias de leitura, listagem e pesquisa. Mantenha sob confirmação manual as funções que criam Issues, publicam comentários, alteram branches ou gerenciam Pull Requests. Always allow vale para aquela função e para aquele usuário, não para a equipe. Use Refresh tools depois de uma atualização do Connector.
Em conexão administrada, escolha Restricted na aba Permissions e abra apenas as ferramentas necessárias ao Workspace. Ler um README não exige todas as funções de escrita.
Etapa 4: execute um primeiro teste somente leitura
Escolha um repositório que você possa conferir manualmente e que não exponha dados desnecessariamente sensíveis. Ative o Connector do GitHub e envie:
Leia apenas o repositório GitHub conectado. Identifique a branch padrão, liste os arquivos na raiz e resuma o README.md em no máximo cinco pontos. Use somente funções de leitura, listagem ou pesquisa. Não crie, edite ou exclua dados; não publique comentários, não abra nem faça merge de Pull Requests e não altere configurações. Pare e pergunte antes de qualquer ação que possa gravar no GitHub.
Não avalie só a resposta final. Expanda as chamadas de ferramenta mostradas pelo Work e confirme:
- o Connector do GitHub foi usado, não busca web ou outra fonte;
- dono e nome do repositório estão corretos;
- a função é de leitura;
- branch, arquivos e README correspondem ao GitHub.
Se o Work pedir aprovação de escrita, escolha Decline, confira a função proposta e reduza o escopo. O Mistral oferece Continue, Always allow e Decline para ações sensíveis. Evite Always allow em funções de escrita no primeiro teste.
Como reconhecer um teste bem-sucedido
O teste deve atender a todos os pontos:
- O cartão mostra
Connected. - O Work acessa um repositório autorizado e não acessa um privado não selecionado.
- A chamada visível usa o repositório esperado e uma função de leitura.
- O resultado confere com a fonte no GitHub.
- Nenhum Issue, comentário, arquivo, branch, Pull Request ou configuração foi criado ou alterado.
- Em repositório de organização, tanto a aprovação do GitHub quanto a política do Workspace estão concluídas.
Uma resposta correta sobre o repositório não basta. O assistente pode ter usado página pública, contexto antigo ou o repositório errado. A chamada de ferramenta e a conferência da fonte são evidências melhores.
Diagnóstico por camada
| Sintoma | Confira primeiro | Ação |
|---|---|---|
O GitHub só mostra Request | Política de instalação da organização | Aguarde o dono e confira a lista de repositórios após a aprovação |
| Há Connected, mas falta um repositório privado | Proprietário da instalação e Repository access | Abra Configure, valide o proprietário e adicione o repositório em Only select repositories |
| GitHub ou uma função não aparece no Work | Política de Organization / Workspace no Mistral | Confirme o escopo ativo e peça ao admin para revisar Allowed, Restricted ou Blocked |
| A lista de funções está antiga | Lista do Connector ou restrição administrativa | Clique em Refresh tools e compare com as ferramentas escolhidas em Admin |
| Uma tarefa de leitura pede aprovação de escrita | Prompt ou função ampla demais | Selecione Decline, inspecione a função, restrinja o pedido e desative Interactive tools desnecessárias |
| O escopo mudou no GitHub, mas não no Work | Estados diferentes nos dois sistemas | Confirme o salvamento no GitHub, atualize as ferramentas ou reabra a conexão; reconecte apenas se o acesso antigo persistir |
| A integração não é mais usada | Instalação e autorização podem continuar separadas | Suspenda ou desinstale Installed GitHub App e revise Authorized GitHub Apps |
Revise o acesso e remova quando o trabalho terminar
Sensibilidade do repositório, equipe e permissões do App mudam. Reavalie a integração ao encerrar o projeto, quando alguém sair da equipe, quando um repositório ficar sensível, quando o App pedir novas permissões ou quando o Mistral Work deixar de ser usado.
No GitHub, confira permissões e repositórios atuais. No Mistral, revise o estado do Connector, as ferramentas limitadas pelo administrador e funções pessoais marcadas com Always allow. Quando não precisar mais, desconecte no Mistral e suspenda, desinstale ou revogue a autorização no GitHub, conforme o caso.
Prove a leitura correta antes de liberar escrita
O caminho mínimo seguro não é conectar e deixar o agente editar. É escolher a conexão certa, ler a concessão atual do GitHub, reduzir repositórios, limitar ferramentas e concluir uma tarefa somente leitura que você consiga verificar.
Depois que isso funcionar e a equipe definir a política de aprovação, libere uma a uma as funções interativas de Issues, comentários ou Pull Requests. O método continua útil mesmo quando a interface muda, pois segue as três fronteiras reais de acesso.