Governança de identidades e provisionamento
Explore como o gerenciamento do ciclo de vida da identidade — da integração ao desligamento — evita contas órfãs e a expansão indevida de acessos por meio do provisionamento automatizado.
Governança de identidades e provisionamento é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que é governança de identidades
Governança de identidades é a estrutura de políticas, processos e tecnologias que gerencia identidades digitais ao longo de seu ciclo de vida — garantindo que as pessoas certas tenham o acesso certo aos recursos certos pelos motivos certos. Ela responde a três perguntas essenciais: Quem tem acesso a quê? Essa pessoa deveria ter esse acesso? O que ela está fazendo com ele? A governança de identidades é exigida por regulamentações como SOX, HIPAA e GDPR, que determinam controles de acesso demonstráveis.
Ciclo de vida das identidades: Joiners, Movers e Leavers
O ciclo de vida das identidades costuma ser descrito pelo modelo Joiner-Mover-Leaver (JML). Um Joiner é um novo funcionário para o qual é necessário provisionar contas. Um Mover mudou de função e precisa ter seu acesso ajustado — as permissões antigas são removidas e as novas são concedidas. Um Leaver deixou a organização, e todas as suas contas devem ser prontamente desabilitadas e, posteriormente, excluídas. Cada transição deve ser acionada automaticamente pelo sistema de RH para evitar atrasos que criem lacunas de segurança.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysControle de acesso baseado em funções no IGA
Os sistemas de governança de identidades definem funções que reúnem as permissões de acesso necessárias para uma determinada atividade profissional. Quando um funcionário é provisionado em uma função, ele recebe automaticamente todo o acesso associado a ela. A mineração de funções analisa padrões de acesso existentes para descobrir funções que reflitam as atividades reais da organização, em vez de acidentes históricos. Um bom desenho de funções reduz o número de decisões de acesso que as pessoas precisam tomar e torna as revisões de acesso mais rápidas e precisas.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsCertificação e revisões de acesso
Certificação de acesso (revisão ou recertificação de acesso) é o processo periódico de revisar e confirmar que todos os direitos de acesso dos usuários ainda são apropriados. Gerentes ou proprietários de recursos recebem uma lista das permissões dos membros de suas equipes e confirmam ou revogam cada uma delas. Revisões regulares de acesso impedem o acúmulo de acesso — o aumento gradual de permissões além do necessário para a função atual de um usuário. A conformidade com SOX e SOC 2 normalmente exige revisões de acesso trimestrais ou anuais.
Acúmulo de acesso e combinações tóxicas
O acúmulo de acesso ocorre quando os funcionários acumulam permissões de funções anteriores sem que o acesso antigo seja removido. Um usuário que passou da área financeira para a engenharia ainda pode ter acesso ao sistema de folha de pagamento — criando tanto um risco de segurança quanto uma violação de conformidade. Os sistemas de IGA também aplicam a Segregação de Funções (SoD) ao detectar e impedir combinações tóxicas: pares de permissões que, juntos, permitiriam uma fraude (por exemplo, um usuário que pode criar e aprovar pedidos de compra).
Provisionamento automatizado com SCIM
SCIM (System for Cross-domain Identity Management) é uma API de padrão aberto para automatizar o provisionamento e o desprovisionamento de usuários entre um provedor de identidades (como Okta ou Azure AD) e aplicativos-alvo. Quando o RH cria o registro de um novo funcionário, o SCIM envia essas informações automaticamente para todos os aplicativos conectados — criando contas, atribuindo grupos e definindo atributos —, eliminando chamados de provisionamento manual e reduzindo o tempo de integração de dias para minutos.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA versus IAM: entendendo a diferença
IAM (Identity and Access Management) é a disciplina abrangente de gerenciamento de identidades e seus acessos — incluindo sistemas de autenticação, SSO e MFA. IGA (Identity Governance and Administration) é um subconjunto voltado aos aspectos de governança: quem tem acesso, se esse acesso é apropriado e como ele é certificado. O IGA acrescenta controles orientados por políticas, aprovações de fluxo de trabalho, revisões de acesso e relatórios de auditoria aos recursos de provisionamento e autenticação dos sistemas básicos de IAM.
Riscos de contas órfãs
Contas órfãs são contas de usuário ou de serviço sem um proprietário ativo atual — pertencentes a ex-funcionários, contratados ou sistemas desativados. As contas órfãs representam um risco crítico à segurança porque ainda podem ter acesso privilegiado, ninguém monitora seu uso e os invasores as procuram especificamente como pontos de entrada. O desprovisionamento automatizado vinculado a eventos de RH e os relatórios regulares de auditoria de contas são as principais defesas contra contas órfãs.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsGovernança de identidades privilegiadas
A governança de identidades privilegiadas exige controles adicionais além da IGA padrão. As contas com privilégios elevados devem ter: contas separadas e dedicadas para tarefas privilegiadas (nunca use credenciais de administrador para e-mail), acesso limitado por tempo que expire automaticamente, autorização de várias pessoas para ações críticas e logging aprimorado, revisado com mais frequência do que os logs de acesso padrão. Muitos frameworks de conformidade exigem explicitamente registros auditados de todas as solicitações e aprovações de acesso privilegiado.
Ferramentas de IGA no mercado
Entre as principais plataformas de IGA estão a SailPoint IdentityNow (líder do setor em IGA empresarial), a Saviynt (forte cobertura de Cloud e SaaS), a IBM Security Identity Governance e a One Identity Manager. Os provedores de Cloud oferecem soluções nativas: a Azure AD Identity Governance fornece revisões de acesso e gerenciamento de direitos. Essas plataformas integram-se aos sistemas de RH por meio de SCIM e APIs para automatizar todo o ciclo de vida da identidade.
Benefícios de conformidade da IGA
A IGA oferece suporte direto à conformidade com várias regulamentações. A SOX exige controles demonstráveis sobre quem pode acessar sistemas financeiros e trilhas de auditoria das alterações. A HIPAA determina controles de acesso que limitem o acesso a PHI ao pessoal autorizado, além de logs de auditoria de todos os acessos. A GDPR exige que o acesso aos dados seja limitado àqueles que tenham uma finalidade legítima. As plataformas de IGA geram os registros de revisão de acesso, os relatórios de direitos e as trilhas de auditoria de provisionamento exigidos pelos auditores.
Verificação rápida
Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: a governança de identidades gerencia o ciclo de vida de entrada, mudança e saída para garantir que o acesso seja sempre apropriado, as revisões de certificação de acesso confirmam periodicamente que as permissões ainda são justificadas e SCIM automatiza o provisionamento e o desprovisionamento para evitar contas órfãs e reduzir atrasos na integração de novos usuários. A seguir, exploraremos o acesso no momento certo e as políticas de acesso condicional.
Perguntas Frequentes
A aula “Governança de identidades e provisionamento” é grátis?
Sim — o texto completo de “Governança de identidades e provisionamento” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Governança de identidades e provisionamento”?
Explore como o gerenciamento do ciclo de vida da identidade — da integração ao desligamento — evita contas órfãs e a expansão indevida de acessos por meio do provisionamento automatizado. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Governança de identidades e provisionamento”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Serviços de diretório: LDAP e Active Directory
- Gerenciamento de acesso privilegiado (PAM)
- Governança de identidades e provisionamento
- Acesso just-in-time e políticas de acesso condicional