Gerenciamento de identidade
1) Alvos do IGA e área de responsabilidade
IGA - controla quem tem algum acesso, porquê, quanto e como prová-lo.
Objetivos: direitos mínimos (Least Privilege), falta de acessibilidade «órfã», controle de SoD, comprovação regulatória (GDPR/ISO/AML/PCI quando aplicável), concessão rápida/revogação de direitos.
- Pessoal, pessoal, empreiteiros, temporários.
- B2V/vendedores/afiliados: usuários/integração externos.
- Contas de serviço/bot: API/integração, máquinas.
- Alto risco: Admins, pagamentos, AML/KYC, DPO, DevOps/SRE.
- (Opz) CIAM: jogadores - em um sistema separado; O IGA registra papéis de integração e limites.
2) Arquitetura e fontes de verdade
HRIS/Recursos Humanos (para o pessoal) + registro de vendedores (para o exterior).
IdP/SSO: OIDC/SAML, grupos de ↔ do papel (SCIM-Mantimening).
Núcleo IGA: diretório de papéis/direitos (entitlement catalog), regras SoD, workflow, campanhas de e-certificação, relatórios.
Provijening: Conectores para sistemas de destino (painéis admins, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, Nuvem, K8s).
Identity Warehouse/metadirectório: agregação de atributos (departamento, papel, região, nível de confiança, tipo de funcionário).
PAM/JIT: para sessões privilegiadas e aumentos de curto prazo.
3) JML - ciclo de vida da identidade
Joiner (onboarding)
Criar uma escola de HRIS → atribuir papéis birthright (SSO, correio, torsos básicos).
Funções de domínio por posição/comando/localização/tenante; Cheque SoD primário.
MFA/WebAuthn, gerente de senhas, treinamento.
Mover (mover)
Revisão automática dos direitos de mudança de cargo/projeto/localização; remoção de papéis antigos (no accumulation).
Reavaliação de SoD, atualização de atributos ABAC (região/tenante), modelos JIT.
Leaver (off-boarding)
Bloqueio de SSO ≤ 15 min, revogação de tokens/API chaves, encerramento de sessões, revogação de acesso a DWH/admins, tradução de posse de artefatos, remoção/arquivo de políticas.
4) Diretório de direitos e modelo de papéis
Entitlement Catalog: direitos normalizados (CRUD/operações/exportação/admin), proprietário, nível de risco, sistema, conflitos SoD, camuflagem do PII padrão.
Papéis:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Sistema: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Privilegiados (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Papéis como código: YAML/JSON no repositório + validadores CI + CABE.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Pedidos de acesso e aprovação (workflow)
IDM/portal ITSM: candidatura com 'purpose', prazo (TTL), sistemas/papéis.
Rotas adaptáveis de risco:- Baixo risco: aprovação automática pelo dono do domínio.
- Alto risco/PII/dinheiro: Dono de + Segurança/Compliance (+ DPO para PII unmask).
- JIT para promoção de direitos (15-120 min), revisão automática, gravação completa da sessão (PAM).
- Cheque SoD sincronizado, bloqueia combinações conflitantes.
6) SoD e ABAC em IGA
Regras SoD: pares de papéis/direitos incompatíveis (por exemplo, 'payments _ ops' n' n' fraud _ rule _ admin').
Atributos ABAC: ambiente (pró/estágio), região/tenante, dispositivo (MDM), hora/mudança, risco do dispositivo, nível KYC, 'purpose'.
Políticas de desmascaramento: 'pii _ unmask' apenas JIT + confirmação + auditoria de campos.
7) Ra-certificação e campanhas
Revisões trimestrais: os proprietários confirmam a disponibilidade de funcionários/vendedores.
Campanhas de eventos: reorganização, mudança do dono do sistema, saída do produto.
Revogação automática de direitos pendentes (sem uso> 30/60 dias).
8) Vendedores e identidades externas (B2B)
Um tenante B2B separado, ensinamentos nomeados, um API mínimo, um IP allow-list, janelas de tempo.
DPA/SLA: papéis, revistas, retenções, geografia, incidentes, subprocessadores.
Offboarding: revisão das chaves, confirmação da remoção, acerto de encerramento.
9) Contas de serviço/bot e segredos
Inscrição no IGA com proprietário/alvo/prazo, no-login; autenticação por mTLS/OIDC cliente-creds/webhooks assinados.
As chaves são um gerente secreto; rotação por horário/evento; registro de chamadas.
10) Revistas, auditorias e relatórios
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
Cópia WORM, cadeias de hash, assinatura de pacotes, 'ts _ utc '/' trace _ id '/' ator _ id '/' purpose'.
Relatórios: cobertura de e-certificação, violações SoD, acessibilidade orphaned, SLA JML, estatísticas JIT.
11) Métricas (KPI/KRI)
Time-to-Provision (Joiner): mediana ≤ 2 h (sistemas-chave).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/crítica), ≤ 4 h (secundários).
SoD Violations: = 0 (tentativas - bloco automático).
Recetivation Complition: 100% dentro do prazo.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% de aumento de direitos - JIT.
Masked Reads Ratio: ≥ 95% dos acessos ao PII são camuflados.
12) SOP (procedimentos)
12. 1 Criar papel/alterar diretório de permissões
1. A solicitação do dono do domínio a formalização de tarefas mapping para entitlents SoD Cheque piloto lançamento de FAB (YAML).
12. 2 Solicitação de acesso
1. Solicitação com 'purpose '/TTL → SoD/ABAC-cheque → o itinerário de aprovação → emissão (muitas vezes masked-read) → loging → data de revisão.
12. 3 Offboarding
1. O evento do HRIS/portal → o bloco SSO/sessões → a retirada de grupos/papéis/chaves → transferência de domínios → relatório.
12. Certificação 4 Re
1. Iniciar a campanha → lembretes → escalar o atraso → rever os direitos não confirmados → relatório.
13) Exemplos de políticas (fatias)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 Regras de JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Campanha de e-certificação
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Segurança e conformidade
GDPR/Privaciy: Need-to-Know, camuflagem, compatibilidade DSAR, auditoria PII.
AML/KYC: Papéis apenas para treinados; registro de soluções, retensório de logs.
ISO/ISMS: A política IGA é obrigatória; auditorias anuais, ensinamentos de teste.
PCI (se aplicável): segregação da área de pagamento; chaves individuais e hospedagem.
15) Incidentes IGA (playbook rápido)
Foi encontrado acesso sem 'purpose '/SoD violação → bloqueio de papel/aprendizado, abertura de incidente, auditoria de ações retrô, notificação de DPO/Compliance, CAPA (editar papéis/políticas/treinamento).
Comprometer a escola → rever as sessões/tokens, mudar os segredos, analisar os registros, notificar se necessário.
16) Folhas de cheque
Antes de dar acesso
- Especificados 'purpose' e TTL
- SoD/jurisdição/classe de dados verificados
- Camuflagem/AVAS incluídos
- Aprovações recebidas (dono/segurança)
- Registros e data de revisão
Trimestral
- certificação 100% de papéis
- Revogação automática de direitos não utilizados
- Verificação B2B/Estudos de venda
- Rotação de chaves de contas de serviço
17) Mapa de trânsito de implementação
Semanas 1-2: inventário de sistemas, conexão de HRIS/IdP, rolos de base birthright, catálogo de direitos, matriz SoD.
Semanas 3-4: Provimento SCIM, portal de inscrições, JIT/PAM, repositório de papéis YAML, primeiras campanhas de e-certificação.
Mês 2: extensão de conectores (KYC/AML/PSP/DWH), atributos ABAC (região/MDM/tempo), relatórios e KRIs.
Mês 3 +: automação de análises SoD, role mining/recomposição, sinais UEBA, exercícios regulares e auditoria de vendedores.
TL; DR
IGA efetivo = HRIS→IdP→IGA - yadro→provizhening, papéis/direitos como código, JML com off-board rápido, SoD+ABAC, JIT/PAM para privilégios, ré-certificação e auditoria rigorosa. Resultado: menos riscos e custos, disponibilidade mais rápida, maior complacência e transparência.