Segurançaשְׁעָרֶיךָ
ABAC: juízes e oficiais em todas as tuas portas
Como o acesso por atributo julga cada requisição pelo contexto, o modelo de ponto de decisão e de aplicação, política declarativa testável e por que ABAC e RBAC andam juntos.
Blog/Artigos · Segurança
Papel, permissão e atribuição, a explosão de papéis, role mining a partir do uso e RBAC como código.
No livro de Bamidbar, o acampamento de Israel se organiza por bandeiras: cada um junto ao seu estandarte, cada tribo em posição definida, e o todo se move em ordem. RBAC é esse acampamento aplicado ao acesso. Ninguém recebe permissão avulsa; a pessoa entra numa tribo, o papel, e herda o acesso daquela posição. Bem desenhado, é o modelo mais legível que existe. Mal desenhado, vira mil bandeiras para mil pessoas, e a ordem que ele prometia some.
RBAC tem três peças. Permissão é o direito atômico, ler um bucket, aprovar um pagamento. Papel é o conjunto de permissões que uma função exige, agrupadas por quem faz o trabalho. Atribuição é ligar a pessoa ao papel. A força do modelo está em conceder acesso à posição, não à pessoa: muda a pessoa, o papel fica; muda o trabalho, o papel muda para todos de uma vez.
Essa indireção é o que torna o acesso auditável. Perguntar o que um analista de pagamentos pode fazer se responde olhando um papel, não vinte concessões avulsas. E revogar o acesso de uma função inteira é mudar um papel, não caçar permissão pessoa por pessoa. É a diferença entre um acampamento com bandeiras e uma multidão sem formação.
Muda a função, muda o papel, e o acesso acompanha todos de uma vez. É a indireção que torna o acesso auditável e revogável em bloco.
O modelo é elegante no diagrama e vira um problema em escala. Cada exceção pede um papel novo: o analista que também aprova, o gerente de uma região específica, o contratado com acesso temporário. Sem disciplina, o número de papéis se aproxima do número de pessoas, e o RBAC perde exatamente o que o justificava, a legibilidade. É a role explosion.
A causa raiz costuma ser papel granular demais ou hierarquia mal pensada. Uma boa hierarquia de papéis, com papéis base herdados por papéis mais específicos, controla a explosão: o papel de gerente herda o de analista e adiciona o que a gerência exige, em vez de recriar tudo. Poucos papéis largos com hierarquia clara envelhecem melhor que muitos papéis estreitos.
Desenhar papéis no quadro branco a partir do organograma quase sempre erra, porque o trabalho real não respeita o cargo. Role mining faz o caminho inverso: parte do acesso que as pessoas de fato exercem e agrupa padrões que se repetem em papéis candidatos. Quem usa o mesmo conjunto de permissões provavelmente exerce a mesma função, e ali há um papel esperando para ser nomeado.
O resultado do mining não é verdade final, é ponto de partida para o dono da função revisar. O padrão descoberto pode misturar duas funções que por acaso compartilham acesso, ou separar uma função em duas por causa de uma ferramenta específica. O valor está em começar do real e refinar com quem conhece o trabalho, não em automatizar a decisão.
| Padrão observado | Pessoas | Permissões comuns | Papel candidato |
|---|---|---|---|
| Conciliação e caixa | 14 | ler extrato, lançar conciliação, exportar relatório | Analista financeiro |
| Conciliação, caixa e aprovação | 3 | as acima mais aprovar lançamento | Supervisor financeiro |
| Só leitura de relatório | 22 | ler relatório, exportar | Consulta gerencial |
| Acesso raro e disperso | 5 | sem padrão estável | revisar caso a caso |
Sobre os papéis vive uma regra que nenhum papel isolado expressa: a segregação de deveres. A mesma pessoa não pode acumular funções que se controlam, como criar um fornecedor e aprovar o pagamento a ele. A segregação é uma restrição entre papéis, e declará-la explicitamente é o que impede a fraude que a combinação de dois acessos legítimos permitiria.
RBAC também tem um teto: ele decide pela função, não pelo contexto. Ele não sabe expressar acesso apenas no horário comercial, apenas da rede corporativa, apenas ao dado da própria região. Quando a decisão depende de atributos da requisição, e não só de quem pede, o RBAC precisa do complemento do ABAC. Conhecer esse limite é o que evita torturar papéis para simular condições que eles não foram feitos para carregar.
papeis:
analista_financeiro:
permissoes: [extrato:ler, conciliacao:lancar, relatorio:exportar]
aprovador_pagamento:
permissoes: [pagamento:aprovar]
segregacao_de_deveres:
- nome: criar-e-aprovar-pagamento
conflito: [conciliacao:lancar, pagamento:aprovar]
severidade: alta
acao: bloquear_atribuicao
testes:
- dado: pessoa com analista_financeiro
quando: atribuir aprovador_pagamento
entao: negar por segregacao criar-e-aprovar-pagamentoRBAC é o acampamento em ordem: acesso concedido à posição, não à pessoa, legível e revogável em bloco. Ele se sustenta enquanto os papéis são poucos, largos e minerados do uso real, com a segregação de deveres declarada por cima e o contexto delegado ao ABAC onde o papel não alcança. A IA agrupa, nomeia e encontra conflito; nomear a bandeira de cada tribo continua sendo decisão de quem conhece o trabalho.
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.
Segurançaשְׁעָרֶיךָ
Como o acesso por atributo julga cada requisição pelo contexto, o modelo de ponto de decisão e de aplicação, política declarativa testável e por que ABAC e RBAC andam juntos.
Segurançaצֹאנֶךָ
O que é identidade, a diferença entre provar quem você é e decidir o que você pode, o ciclo joiner-mover-leaver, por que o acesso acumula e como sustentar IAM por código com trilha.
























