0Pricing
Security+ Academy · Aula

Autenticação, autorização e contabilização

Aprenda como a estrutura AAA controla quem acessa os sistemas, o que pode fazer e como as ações são registradas.

Autenticação, autorização e contabilização é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Apresentando a estrutura AAA

A estrutura AAA executa o controle de acesso em todos os lugares. A autenticação pergunta “quem é você?”, a autorização pergunta “o que você pode fazer?” e a contabilização pergunta “o que você fez?”.

Autenticação: comprovando sua identidade

A authentication comprova que você é quem afirma ser — usando algo que sabe, possui ou é. A combinação de dois desses fatores é a MFA, que impede a maioria dos ataques com senhas roubadas.

Métodos comuns de autenticação

Os métodos comuns variam de fracos a fortes: senhas, certificados em cartões inteligentes, tíquetes do Kerberos no Active Directory e RADIUS para acesso à rede e à VPN.

# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password

Autorização: o que você pode acessar

A Authorization ocorre após o login e determina ao que você pode ter acesso. A regra de ouro é o privilégio mínimo: conceda apenas o acesso mínimo de que cada pessoa precisa.

# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt

Visão geral dos modelos de autorização

Três modelos determinam quem obtém acesso: a DAC permite que os proprietários compartilhem, a MAC impõe rótulos e níveis de autorização, e a RBAC associa permissões a funções para facilitar a expansão.

Contabilização: acompanhando cada ação

A contabilização registra o que os usuários fazem, para que as ações possam ser atribuídas a uma pessoa. Isso é não repúdio — a pessoa não pode negar a ação quando os registros a comprovam.

# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadow

Protocolos RADIUS e TACACS+

Dois protocolos fornecem AAA para redes. O RADIUS usa UDP e é padrão para Wi-Fi e VPNs. O TACACS+ usa TCP e criptografa tudo — uma ótima opção para a administração de dispositivos.

Logon único e AAA

O Logon único (SSO) permite que você faça login uma vez e acesse vários sistemas. Ele reduz o cansaço causado por senhas e depende da confiança entre um provedor de identidade e cada aplicativo.

Responsabilização e não repúdio

Não repúdio significa que você não pode negar uma ação que realizou. Ele combina autenticação (quem) com contabilização (o quê), e as assinaturas digitais reforçam essa associação.

Práticas recomendadas para gerenciamento de registros

Bons registros devem ser completos, apresentar evidências de adulteração e ter o horário sincronizado com NTP, para que os eventos coincidam em todos os sistemas. Mantenha-os pelo tempo necessário para qualquer investigação futura.

# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog

AAA no controle de acesso à rede

AAA fornece o controle de acesso à rede: quando um dispositivo entra na rede, ele é autenticado por um servidor RADIUS, colocado na VLAN correta e toda tentativa é registrada.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Recapitulação rápida: a autenticação comprova a identidade, a autorização define o que você pode fazer e a contabilização registra tudo. A seguir: não repúdio e controles de segurança.

Perguntas Frequentes

A aula “Autenticação, autorização e contabilização” é grátis?

Sim — o texto completo de “Autenticação, autorização e contabilização” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Autenticação, autorização e contabilização”?

Aprenda como a estrutura AAA controla quem acessa os sistemas, o que pode fazer e como as ações são registradas. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Autenticação, autorização e contabilização”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Confidencialidade, integridade e disponibilidade
  2. Autenticação, autorização e contabilização
  3. Irretratabilidade e controles de segurança
  4. Funções e responsabilidades em segurança
← Voltar para Security+ Academy