Logo GH

Gerenciamento de identidade

1) Alvos do IGA e área de responsabilidade

IGA - controla quem tem algum acesso, porquê, quanto e como prová-lo.
Objetivos: direitos mínimos (Least Privilege), falta de acessibilidade «órfã», controle de SoD, comprovação regulatória (GDPR/ISO/AML/PCI quando aplicável), concessão rápida/revogação de direitos.

Objetos IGA:
  • Pessoal, pessoal, empreiteiros, temporários.
  • B2V/vendedores/afiliados: usuários/integração externos.
  • Contas de serviço/bot: API/integração, máquinas.
  • Alto risco: Admins, pagamentos, AML/KYC, DPO, DevOps/SRE.
  • (Opz) CIAM: jogadores - em um sistema separado; O IGA registra papéis de integração e limites.

2) Arquitetura e fontes de verdade

HRIS/Recursos Humanos (para o pessoal) + registro de vendedores (para o exterior).
IdP/SSO: OIDC/SAML, grupos de ↔ do papel (SCIM-Mantimening).
Núcleo IGA: diretório de papéis/direitos (entitlement catalog), regras SoD, workflow, campanhas de e-certificação, relatórios.
Provijening: Conectores para sistemas de destino (painéis admins, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, Nuvem, K8s).
Identity Warehouse/metadirectório: agregação de atributos (departamento, papel, região, nível de confiança, tipo de funcionário).
PAM/JIT: para sessões privilegiadas e aumentos de curto prazo.

3) JML - ciclo de vida da identidade

Joiner (onboarding)

Criar uma escola de HRIS → atribuir papéis birthright (SSO, correio, torsos básicos).
Funções de domínio por posição/comando/localização/tenante; Cheque SoD primário.
MFA/WebAuthn, gerente de senhas, treinamento.

Mover (mover)

Revisão automática dos direitos de mudança de cargo/projeto/localização; remoção de papéis antigos (no accumulation).
Reavaliação de SoD, atualização de atributos ABAC (região/tenante), modelos JIT.

Leaver (off-boarding)

Bloqueio de SSO ≤ 15 min, revogação de tokens/API chaves, encerramento de sessões, revogação de acesso a DWH/admins, tradução de posse de artefatos, remoção/arquivo de políticas.

4) Diretório de direitos e modelo de papéis

Entitlement Catalog: direitos normalizados (CRUD/operações/exportação/admin), proprietário, nível de risco, sistema, conflitos SoD, camuflagem do PII padrão.

Papéis:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Sistema: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Privilegiados (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Papéis como código: YAML/JSON no repositório + validadores CI + CABE.
Exemplo (YAML, fatia):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Pedidos de acesso e aprovação (workflow)

IDM/portal ITSM: candidatura com 'purpose', prazo (TTL), sistemas/papéis.

Rotas adaptáveis de risco:
  • Baixo risco: aprovação automática pelo dono do domínio.
  • Alto risco/PII/dinheiro: Dono de + Segurança/Compliance (+ DPO para PII unmask).
  • JIT para promoção de direitos (15-120 min), revisão automática, gravação completa da sessão (PAM).
  • Cheque SoD sincronizado, bloqueia combinações conflitantes.

6) SoD e ABAC em IGA

Regras SoD: pares de papéis/direitos incompatíveis (por exemplo, 'payments _ ops' n' n' fraud _ rule _ admin').
Atributos ABAC: ambiente (pró/estágio), região/tenante, dispositivo (MDM), hora/mudança, risco do dispositivo, nível KYC, 'purpose'.
Políticas de desmascaramento: 'pii _ unmask' apenas JIT + confirmação + auditoria de campos.

7) Ra-certificação e campanhas

Revisões trimestrais: os proprietários confirmam a disponibilidade de funcionários/vendedores.
Campanhas de eventos: reorganização, mudança do dono do sistema, saída do produto.
Revogação automática de direitos pendentes (sem uso> 30/60 dias).

8) Vendedores e identidades externas (B2B)

Um tenante B2B separado, ensinamentos nomeados, um API mínimo, um IP allow-list, janelas de tempo.
DPA/SLA: papéis, revistas, retenções, geografia, incidentes, subprocessadores.
Offboarding: revisão das chaves, confirmação da remoção, acerto de encerramento.

9) Contas de serviço/bot e segredos

Inscrição no IGA com proprietário/alvo/prazo, no-login; autenticação por mTLS/OIDC cliente-creds/webhooks assinados.
As chaves são um gerente secreto; rotação por horário/evento; registro de chamadas.

10) Revistas, auditorias e relatórios

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

Cópia WORM, cadeias de hash, assinatura de pacotes, 'ts _ utc '/' trace _ id '/' ator _ id '/' purpose'.
Relatórios: cobertura de e-certificação, violações SoD, acessibilidade orphaned, SLA JML, estatísticas JIT.

11) Métricas (KPI/KRI)

Time-to-Provision (Joiner): mediana ≤ 2 h (sistemas-chave).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/crítica), ≤ 4 h (secundários).
SoD Violations: = 0 (tentativas - bloco automático).
Recetivation Complition: 100% dentro do prazo.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% de aumento de direitos - JIT.
Masked Reads Ratio: ≥ 95% dos acessos ao PII são camuflados.

12) SOP (procedimentos)

12. 1 Criar papel/alterar diretório de permissões

1. A solicitação do dono do domínio a formalização de tarefas mapping para entitlents SoD Cheque piloto lançamento de FAB (YAML).

12. 2 Solicitação de acesso

1. Solicitação com 'purpose '/TTL → SoD/ABAC-cheque → o itinerário de aprovação → emissão (muitas vezes masked-read) → loging → data de revisão.

12. 3 Offboarding

1. O evento do HRIS/portal → o bloco SSO/sessões → a retirada de grupos/papéis/chaves → transferência de domínios → relatório.

12. Certificação 4 Re

1. Iniciar a campanha → lembretes → escalar o atraso → rever os direitos não confirmados → relatório.

13) Exemplos de políticas (fatias)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 Regras de JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Campanha de e-certificação

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Segurança e conformidade

GDPR/Privaciy: Need-to-Know, camuflagem, compatibilidade DSAR, auditoria PII.
AML/KYC: Papéis apenas para treinados; registro de soluções, retensório de logs.
ISO/ISMS: A política IGA é obrigatória; auditorias anuais, ensinamentos de teste.
PCI (se aplicável): segregação da área de pagamento; chaves individuais e hospedagem.

15) Incidentes IGA (playbook rápido)

Foi encontrado acesso sem 'purpose '/SoD violação → bloqueio de papel/aprendizado, abertura de incidente, auditoria de ações retrô, notificação de DPO/Compliance, CAPA (editar papéis/políticas/treinamento).
Comprometer a escola → rever as sessões/tokens, mudar os segredos, analisar os registros, notificar se necessário.

16) Folhas de cheque

Antes de dar acesso

  • Especificados 'purpose' e TTL
  • SoD/jurisdição/classe de dados verificados
  • Camuflagem/AVAS incluídos
  • Aprovações recebidas (dono/segurança)
  • Registros e data de revisão

Trimestral

  • certificação 100% de papéis
  • Revogação automática de direitos não utilizados
  • Verificação B2B/Estudos de venda
  • Rotação de chaves de contas de serviço

17) Mapa de trânsito de implementação

Semanas 1-2: inventário de sistemas, conexão de HRIS/IdP, rolos de base birthright, catálogo de direitos, matriz SoD.
Semanas 3-4: Provimento SCIM, portal de inscrições, JIT/PAM, repositório de papéis YAML, primeiras campanhas de e-certificação.
Mês 2: extensão de conectores (KYC/AML/PSP/DWH), atributos ABAC (região/MDM/tempo), relatórios e KRIs.
Mês 3 +: automação de análises SoD, role mining/recomposição, sinais UEBA, exercícios regulares e auditoria de vendedores.

TL; DR

IGA efetivo = HRIS→IdP→IGA - yadro→provizhening, papéis/direitos como código, JML com off-board rápido, SoD+ABAC, JIT/PAM para privilégios, ré-certificação e auditoria rigorosa. Resultado: menos riscos e custos, disponibilidade mais rápida, maior complacência e transparência.

Contact

Entrar em contacto

Contacte-nos para qualquer questão ou necessidade de apoio.Estamos sempre prontos para ajudar!

Telegram
@Gamble_GC
Iniciar integração

O Email é obrigatório. Telegram ou WhatsApp — opcionais.

O seu nome opcional
Email opcional
Assunto opcional
Mensagem opcional
Telegram opcional
@
Se indicar Telegram — responderemos também por lá.
WhatsApp opcional
Formato: +indicativo e número (ex.: +351XXXXXXXXX).

Ao clicar, concorda com o tratamento dos seus dados.