Verificação de Identidade e Dispositivo
Implemente MFA em todos os lugares, verificações de integridade dos dispositivos, identidade baseada em certificados e acesso condicional.
Verificação de Identidade e Dispositivo é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Provedores de identidade
Um provedor de identidade é o sistema central que autentica usuários e emite credenciais digitais para outros serviços. Os provedores modernos oferecem SSO, MFA e acesso condicional. Exemplos: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.
Login único (SSO)
O SSO permite que os usuários se autentiquem uma vez com o provedor de identidade e acessem várias aplicações sem inserir novamente as credenciais. Baseia-se nos protocolos SAML 2.0 ou OIDC. Benefício de segurança: menos credenciais significam menos oportunidades de roubo de credenciais; os controles de segurança ficam centralizados no provedor de identidade.
SAML vs OIDC
Dois protocolos predominantes de SSO:
- SAML 2.0 — baseado em XML, voltado para empresas, amplamente compatível com aplicações legadas
- OIDC (OpenID Connect) — baseado em JSON/JWT, moderno, criado sobre o OAuth 2.0, usado por aplicações de nuvem e móveis
Ambos delegam a autenticação ao provedor de identidade e retornam um identificador assinado à aplicação.
Políticas de acesso condicional
Os provedores modernos de identidade oferecem acesso condicional: decisões de acesso baseadas em sinais de risco:
- Função do usuário e associação a grupos
- Estado de conformidade do dispositivo
- Localização geográfica
- Horário do dia
- Pontuação de risco (anomalia de autenticação)
Sinais de alto risco acionam MFA reforçada ou bloqueiam completamente o acesso.
Gerenciamento de dispositivos móveis (MDM)
O MDM inscreve e gerencia dispositivos, impondo políticas de segurança:
- Exigir bloqueio de tela por PIN ou biometria
- Exigir criptografia do disco
- Forçar atualizações do OS
- Oferecer capacidade de apagar remotamente
- Enviar relatórios de conformidade ao provedor de identidade para o acesso condicional
Exemplos: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.
Certificados de dispositivo
Os certificados de dispositivo associam uma identidade criptográfica a cada dispositivo gerenciado. São emitidos por uma CA empresarial por meio do MDM. As políticas de Confiança Zero podem exigir um certificado de dispositivo válido antes de conceder acesso — dispositivos pessoais não gerenciados são bloqueados mesmo com credenciais de usuário válidas.
Detecção e resposta em dispositivos (EDR)
A Confiança Zero usa a telemetria do EDR como um sinal de integridade do dispositivo. Um provedor de identidade pode consultar se o EDR está instalado e íntegro antes de conceder acesso. Um dispositivo comprometido detectado pelo EDR aciona a revogação automática do acesso por meio da integração com o acesso condicional.
Acesso no momento necessário
O acesso no momento necessário (PIM — Gerenciamento de identidades privilegiadas) concede permissões elevadas somente quando necessário, por uma duração limitada e mediante aprovação. Nenhuma função administrativa é atribuída permanentemente. O Azure AD PIM, as credenciais temporárias do AWS IAM e o HashiCorp Vault implementam esse modelo.
Identidade entre serviços
As aplicações também precisam de verificação de identidade. Abordagens:
- Contas de serviço com credenciais de curta duração
- mTLS — TLS mútuo, no qual o cliente e o servidor apresentam certificados
- SPIFFE/SPIRE — estrutura de identidade de cargas de trabalho para microsserviços
Multilocação e isolamento de identidades
Nos ambientes de SaaS e nuvem, o isolamento de identidades impede o acesso entre locatários. O espaço de identidades de cada cliente deve ser estritamente isolado. Um erro que permita a um locatário acessar os dados de outro é uma vulnerabilidade crítica.
Governança de identidades
Além da autenticação cotidiana, a governança de identidades garante:
- Revisões regulares de acesso (certificações) — os gerentes analisam quem tem acesso
- Concessão e revogação automatizadas de acesso via SCIM
- Contas órfãs detectadas e removidas
- Segregação de funções aplicada
Verificação rápida: identidade
Qual componente da Confiança Zero concede permissões elevadas somente quando necessário, por tempo limitado e com aprovação — em vez de atribuir permanentemente funções administrativas?
Recapitulação da lição
Identidade na Confiança Zero: provedor de identidade centralizado com SSO (SAML/OIDC), MFA e políticas de acesso condicional. Verificação de dispositivos por meio de verificações de conformidade do MDM e certificados de dispositivo. O acesso no momento necessário e o PIM eliminam privilégios administrativos permanentes. Identidade de serviço por meio de mTLS e SPIFFE. A governança de identidades, com revisões de acesso e concessão automatizada via SCIM, garante que o privilégio mínimo seja mantido ao longo do tempo.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Verificação de Identidade e Dispositivo” é grátis?
Sim — o texto completo de “Verificação de Identidade e Dispositivo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Verificação de Identidade e Dispositivo”?
Implemente MFA em todos os lugares, verificações de integridade dos dispositivos, identidade baseada em certificados e acesso condicional. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Verificação de Identidade e Dispositivo”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Princípios de Zero Trust e o Modelo BeyondCorp
- Verificação de Identidade e Dispositivo
- Microssegmentação e Política de Rede
- Validação e Monitoramento Contínuos