Segurançaדִּגְלוֹ
RBAC: cada um junto à sua bandeira
Como o acesso por papel organiza o acampamento, por que os papéis explodem, como minerá-los do uso real e quando RBAC sozinho não basta.
Blog/Artigos · Segurança
Catálogo de acesso, campanhas de recertificação, segregação de deveres e provisionamento, com SailPoint, Saviynt e Microsoft Entra.
Toda auditoria de acesso em ambiente regulado começa com a mesma pergunta, e quase sempre com o mesmo silêncio: quem tem acesso a quê, e por quê. A Torá manda contar o povo nome por nome, cada um respondendo por si. IGA, Identity Governance and Administration, é esse recenseamento aplicado ao acesso: não basta conceder, é preciso saber a todo momento quem tem o quê, quem aprovou e se ainda se justifica. IAM executa o acesso; IGA responde por ele diante do auditor.
IAM cuida da execução: autentica, autoriza, provisiona. IGA cuida da governança: o catálogo do que existe, o dono de cada acesso, a evidência de que cada concessão foi revisada e a prova de que regras de conformidade são cumpridas. Sem IGA, uma empresa tem mil acessos concedidos e nenhuma resposta sobre por que cada um existe. O mercado consolidou isso em plataformas: SailPoint, Saviynt e Microsoft Entra ID Governance são as referências, e o Gartner as trata como categoria própria justamente porque o problema é de governança, não de login.
A norma cobra a mesma coisa. NIST SP 800-53 pede revisão periódica de acesso na família AC, ISO 27001 pede o mesmo no controle de acesso do Anexo A, e SOX exige evidência de que acesso a sistema financeiro é revisto e segregado. IGA é a camada que transforma essas exigências de documento em processo com trilha, não em promessa que se descobre furada na auditoria.
IGA começa por um catálogo: a lista do que pode ser concedido, descrita em linguagem de negócio, não em jargão de sistema. Acesso ao módulo de aprovação de pagamentos é um item de catálogo; a permissão técnica que o implementa fica escondida atrás dele. Sobre o catálogo vive o modelo de papéis, minerado do uso real (role mining), que empacota os direitos de uma função para que a concessão seja por posição e não por pedido avulso.
É aqui que IGA encontra o RBAC: o papel é a unidade que o catálogo publica e que a certificação revisa. Plataformas como SailPoint e Saviynt trazem o motor de role mining e o portal de solicitação, mas o valor não está na ferramenta e sim no catálogo bem desenhado. Catálogo ruim produz certificação teatral, em que o gestor aprova mil linhas técnicas que ele não entende.
O recenseamento não é uma vez, é periódico. A campanha de recertificação (access review) pergunta ao dono de cada acesso, a cada trimestre ou semestre, se aquele acesso ainda se justifica. É o controle que a auditoria mais cobra e o que os times mais odeiam, porque quando é feito à mão vira uma planilha de milhares de linhas que o gestor aprova em bloco, sem ler, só para tirar da caixa de entrada.
Recertificação carimbada é pior que não ter, porque produz evidência falsa de controle. A campanha que funciona é enxuta e priorizada: revisa primeiro o acesso sensível, o excedente e o de quem mudou de função, e deixa o acesso estável e de baixo risco em ciclo mais longo. O objetivo não é revisar tudo sempre, é revisar o que importa com atenção de verdade.
A regra que nenhum acesso isolado expressa é a segregação de deveres (SoD): a mesma pessoa não pode acumular funções que se controlam, como cadastrar um fornecedor e aprovar o pagamento a ele. SOX nasceu de fraudes que essa combinação permitiu, e IGA declara a SoD como política que o sistema verifica a cada solicitação, bloqueando a atribuição que criaria o conflito antes que ele exista.
Fechando o ciclo, o provisionamento automatizado liga o IGA aos sistemas: aprovado o acesso, os conectores o criam no ERP, na cloud e no diretório, e o revogam no desligamento sem depender de um chamado manual. É o joiner-mover-leaver com trilha, a parte que na Creditas eu implantei com SailPoint no núcleo do IGA, com ciclo completo e recertificação, reduzindo em 45% o acesso acima do necessário.
| Capacidade | O que resolve | Sinal de que falta |
|---|---|---|
| Catálogo e papéis | acesso pedido por função, em linguagem de negócio | solicitação avulsa de permissão técnica |
| Recertificação | revisão periódica com dono e revogação | planilha aprovada em bloco, sem revogar nada |
| Segregação de deveres | bloqueio de combinação que permite fraude | SoD escrita em documento que ninguém verifica |
| Provisionamento | criação e revogação automática nos sistemas | conta de quem saiu ainda ativa semanas depois |
IGA é o recenseamento que a governança de acesso exige: catálogo em linguagem de negócio, papéis minerados do uso, recertificação priorizada por risco, segregação de deveres verificada pelo sistema e provisionamento com trilha. SailPoint, Saviynt e Microsoft Entra são o instrumento; NIST, ISO e SOX são a cobrança; o catálogo bem desenhado é o que faz tudo isso ter sentido. A IA conta, traduz e prioriza, mas responder por quem tem acesso a quê continua sendo dever de quem governa.
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.
Segurançaדִּגְלוֹ
Como o acesso por papel organiza o acampamento, por que os papéis explodem, como minerá-los do uso real e quando RBAC sozinho não basta.
Segurançaצֹאנֶךָ
O que é identidade, a diferença entre provar quem você é e decidir o que você pode, o ciclo joiner-mover-leaver, por que o acesso acumula e como sustentar IAM por código com trilha.
























