Cyber Security Academy · Aula

Verificação de Identidade e Dispositivo

Implemente MFA em todos os lugares, verificações de integridade dos dispositivos, identidade baseada em certificados e acesso condicional.

Aula 2 de 413 etapas

Verificação de Identidade e Dispositivo é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Provedores de identidade

Um provedor de identidade é o sistema central que autentica usuários e emite credenciais digitais para outros serviços. Os provedores modernos oferecem SSO, MFA e acesso condicional. Exemplos: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.

Login único (SSO)

O SSO permite que os usuários se autentiquem uma vez com o provedor de identidade e acessem várias aplicações sem inserir novamente as credenciais. Baseia-se nos protocolos SAML 2.0 ou OIDC. Benefício de segurança: menos credenciais significam menos oportunidades de roubo de credenciais; os controles de segurança ficam centralizados no provedor de identidade.

SAML vs OIDC

Dois protocolos predominantes de SSO:

  • SAML 2.0 — baseado em XML, voltado para empresas, amplamente compatível com aplicações legadas
  • OIDC (OpenID Connect) — baseado em JSON/JWT, moderno, criado sobre o OAuth 2.0, usado por aplicações de nuvem e móveis

Ambos delegam a autenticação ao provedor de identidade e retornam um identificador assinado à aplicação.

Políticas de acesso condicional

Os provedores modernos de identidade oferecem acesso condicional: decisões de acesso baseadas em sinais de risco:

  • Função do usuário e associação a grupos
  • Estado de conformidade do dispositivo
  • Localização geográfica
  • Horário do dia
  • Pontuação de risco (anomalia de autenticação)

Sinais de alto risco acionam MFA reforçada ou bloqueiam completamente o acesso.

Gerenciamento de dispositivos móveis (MDM)

O MDM inscreve e gerencia dispositivos, impondo políticas de segurança:

  • Exigir bloqueio de tela por PIN ou biometria
  • Exigir criptografia do disco
  • Forçar atualizações do OS
  • Oferecer capacidade de apagar remotamente
  • Enviar relatórios de conformidade ao provedor de identidade para o acesso condicional

Exemplos: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.

Certificados de dispositivo

Os certificados de dispositivo associam uma identidade criptográfica a cada dispositivo gerenciado. São emitidos por uma CA empresarial por meio do MDM. As políticas de Confiança Zero podem exigir um certificado de dispositivo válido antes de conceder acesso — dispositivos pessoais não gerenciados são bloqueados mesmo com credenciais de usuário válidas.

Detecção e resposta em dispositivos (EDR)

A Confiança Zero usa a telemetria do EDR como um sinal de integridade do dispositivo. Um provedor de identidade pode consultar se o EDR está instalado e íntegro antes de conceder acesso. Um dispositivo comprometido detectado pelo EDR aciona a revogação automática do acesso por meio da integração com o acesso condicional.

Acesso no momento necessário

O acesso no momento necessário (PIM — Gerenciamento de identidades privilegiadas) concede permissões elevadas somente quando necessário, por uma duração limitada e mediante aprovação. Nenhuma função administrativa é atribuída permanentemente. O Azure AD PIM, as credenciais temporárias do AWS IAM e o HashiCorp Vault implementam esse modelo.

Identidade entre serviços

As aplicações também precisam de verificação de identidade. Abordagens:

  • Contas de serviço com credenciais de curta duração
  • mTLS — TLS mútuo, no qual o cliente e o servidor apresentam certificados
  • SPIFFE/SPIRE — estrutura de identidade de cargas de trabalho para microsserviços

Multilocação e isolamento de identidades

Nos ambientes de SaaS e nuvem, o isolamento de identidades impede o acesso entre locatários. O espaço de identidades de cada cliente deve ser estritamente isolado. Um erro que permita a um locatário acessar os dados de outro é uma vulnerabilidade crítica.

Governança de identidades

Além da autenticação cotidiana, a governança de identidades garante:

  • Revisões regulares de acesso (certificações) — os gerentes analisam quem tem acesso
  • Concessão e revogação automatizadas de acesso via SCIM
  • Contas órfãs detectadas e removidas
  • Segregação de funções aplicada

Verificação rápida: identidade

Qual componente da Confiança Zero concede permissões elevadas somente quando necessário, por tempo limitado e com aprovação — em vez de atribuir permanentemente funções administrativas?

Recapitulação da lição

Identidade na Confiança Zero: provedor de identidade centralizado com SSO (SAML/OIDC), MFA e políticas de acesso condicional. Verificação de dispositivos por meio de verificações de conformidade do MDM e certificados de dispositivo. O acesso no momento necessário e o PIM eliminam privilégios administrativos permanentes. Identidade de serviço por meio de mTLS e SPIFFE. A governança de identidades, com revisões de acesso e concessão automatizada via SCIM, garante que o privilégio mínimo seja mantido ao longo do tempo.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Verificação de Identidade e Dispositivo” é grátis?

Sim — o texto completo de “Verificação de Identidade e Dispositivo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Verificação de Identidade e Dispositivo”?

Implemente MFA em todos os lugares, verificações de integridade dos dispositivos, identidade baseada em certificados e acesso condicional. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Verificação de Identidade e Dispositivo”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Princípios de Zero Trust e o Modelo BeyondCorp
  2. Verificação de Identidade e Dispositivo
  3. Microssegmentação e Política de Rede
  4. Validação e Monitoramento Contínuos
← Voltar para Cyber Security Academy