Pular para o conteúdo principal

Acesso empresarial

O acesso empresarial depende de mais que nome de usuário e senha. Organizações precisam saber quem é o usuário, como se autenticou, qual função ou vínculo está vigente, quais dispositivo e contexto são aceitáveis e se a ação solicitada é permitida.

O UbID pode combinar credenciais da força de trabalho, autenticação adaptativa, confiança de dispositivo, federação e política de verificação, mantendo a autorização sob controle institucional.

O problema

A identidade tradicional da força de trabalho frequentemente gera:

  • perfis de colaboradores duplicados entre aplicações;
  • atrasos em onboarding e offboarding;
  • privilégios persistentes após mudanças de função;
  • dependência de senhas e centrais de recuperação;
  • verificação manual de contratados e profissionais externos;
  • separação fraca entre identidade, autenticação, função e autorização;
  • evidências fragmentadas para auditores e equipes de resposta a incidentes.

Credenciais portáveis de função podem complementar um provedor empresarial de identidade sem substituí-lo.

Participantes

  • Empregador ou organização patrocinadora — emite evidências de emprego, vínculo ou função.
  • Colaborador, contratado, parceiro ou administrador — mantém a credencial e se autentica.
  • Aplicação usuária — solicita evidências e aplica política de acesso.
  • Autoridade empresarial de identidade e acesso — gerencia sessões, autorização, provisioning e governança.

Exemplos de credenciais

Um perfil empresarial pode representar:

  • emprego ou status de contratado vigente;
  • departamento, função ou vínculo organizacional;
  • autorização para representar uma organização;
  • conclusão de treinamento exigido;
  • certificação para função privilegiada;
  • registro de dispositivo ou estado de dispositivo aprovado;
  • designação temporária ou participação em projeto.

A credencial não deve se tornar um registro universal do colaborador. Apenas as declarações necessárias ao serviço usuário devem ser divulgadas.

Exemplo de fluxo de acesso

  1. A organização estabelece a relação de emprego ou parceria da pessoa.
  2. Um emissor autorizado fornece uma credencial vigente de função ou vínculo.
  3. O usuário se autentica por um método aprovado.
  4. O serviço usuário solicita a credencial e o contexto exigidos pela política.
  5. O titular autoriza a apresentação quando apropriado.
  6. O verificador confere credencial, status, relação com o titular, sessão e contexto solicitado.
  7. O serviço empresarial de autorização concede, limita ou nega a ação solicitada.
  8. A decisão e as evidências materiais são registradas conforme a política.

Autenticação não é autorização

O UbID Access pode estabelecer uma sessão de alta confiança, mas a aplicação ou serviço de autorização ainda decide se o usuário pode:

  • visualizar um recurso;
  • aprovar uma transação;
  • administrar infraestrutura;
  • acessar dados pessoais ou regulados;
  • agir em nome de outra organização;
  • executar uma operação privilegiada ou de alto impacto.

Uma credencial de colaborador válida pode ser necessária e ainda assim não ser suficiente.

Onboarding, mudança e offboarding

A confiança da força de trabalho deve acompanhar o ciclo de vida do emprego:

  • onboarding cria identidade, autenticadores, dispositivos e evidências de função aprovados;
  • mudanças de função emitem ou substituem credenciais relevantes e atualizam a política de acesso;
  • designações temporárias expiram ou são retiradas;
  • offboarding revoga ou suspende credenciais, sessões, dispositivos e permissões;
  • reativação exige uma nova decisão autorizada, não reutilização de evidências obsoletas.

Federação e parceiros externos

OIDC ou um provedor empresarial de identidade pode gerenciar autenticação e sessões centralizadas. Credenciais verificáveis podem acrescentar evidências portáveis de empregadores, entidades profissionais, provedores de treinamento ou organizações parceiras.

Federação e credenciais são complementares: federação estabelece uma sessão com um provedor de identidade, enquanto credenciais transportam declarações verificáveis de forma independente sob política.

Composição de produtos UbID

  • UbID Access fornece autenticação adaptativa e política de sessão.
  • UbID Credential Cloud emite credenciais da força de trabalho e de função.
  • UbID Wallet facilita custódia e apresentação do titular.
  • UbID Connect facilita federação e troca confiável.
  • UbID KeyVault protege operações criptográficas institucionais.
  • UbID Pulse apoia evidências de acesso e postura operacional.

Limite da documentação pública

A documentação pública exclui modelos de funções de clientes, regras de acesso privilegiado, procedimentos de fallback, configuração de sessões, identificadores de dispositivos, topologia de rede, dados de incidentes e endpoints administrativos.

Consulte também UbID Access, Autenticação e segurança de dispositivos e WebAuthn, OpenID Connect e OAuth.