Acesso empresarial
O acesso empresarial depende de mais que nome de usuário e senha. Organizações precisam saber quem é o usuário, como se autenticou, qual função ou vínculo está vigente, quais dispositivo e contexto são aceitáveis e se a ação solicitada é permitida.
O UbID pode combinar credenciais da força de trabalho, autenticação adaptativa, confiança de dispositivo, federação e política de verificação, mantendo a autorização sob controle institucional.
O problema
A identidade tradicional da força de trabalho frequentemente gera:
- perfis de colaboradores duplicados entre aplicações;
- atrasos em onboarding e offboarding;
- privilégios persistentes após mudanças de função;
- dependência de senhas e centrais de recuperação;
- verificação manual de contratados e profissionais externos;
- separação fraca entre identidade, autenticação, função e autorização;
- evidências fragmentadas para auditores e equipes de resposta a incidentes.
Credenciais portáveis de função podem complementar um provedor empresarial de identidade sem substituí-lo.
Participantes
- Empregador ou organização patrocinadora — emite evidências de emprego, vínculo ou função.
- Colaborador, contratado, parceiro ou administrador — mantém a credencial e se autentica.
- Aplicação usuária — solicita evidências e aplica política de acesso.
- Autoridade empresarial de identidade e acesso — gerencia sessões, autorização, provisioning e governança.
Exemplos de credenciais
Um perfil empresarial pode representar:
- emprego ou status de contratado vigente;
- departamento, função ou vínculo organizacional;
- autorização para representar uma organização;
- conclusão de treinamento exigido;
- certificação para função privilegiada;
- registro de dispositivo ou estado de dispositivo aprovado;
- designação temporária ou participação em projeto.
A credencial não deve se tornar um registro universal do colaborador. Apenas as declarações necessárias ao serviço usuário devem ser divulgadas.
Exemplo de fluxo de acesso
- A organização estabelece a relação de emprego ou parceria da pessoa.
- Um emissor autorizado fornece uma credencial vigente de função ou vínculo.
- O usuário se autentica por um método aprovado.
- O serviço usuário solicita a credencial e o contexto exigidos pela política.
- O titular autoriza a apresentação quando apropriado.
- O verificador confere credencial, status, relação com o titular, sessão e contexto solicitado.
- O serviço empresarial de autorização concede, limita ou nega a ação solicitada.
- A decisão e as evidências materiais são registradas conforme a política.
Autenticação não é autorização
O UbID Access pode estabelecer uma sessão de alta confiança, mas a aplicação ou serviço de autorização ainda decide se o usuário pode:
- visualizar um recurso;
- aprovar uma transação;
- administrar infraestrutura;
- acessar dados pessoais ou regulados;
- agir em nome de outra organização;
- executar uma operação privilegiada ou de alto impacto.
Uma credencial de colaborador válida pode ser necessária e ainda assim não ser suficiente.
Onboarding, mudança e offboarding
A confiança da força de trabalho deve acompanhar o ciclo de vida do emprego:
- onboarding cria identidade, autenticadores, dispositivos e evidências de função aprovados;
- mudanças de função emitem ou substituem credenciais relevantes e atualizam a política de acesso;
- designações temporárias expiram ou são retiradas;
- offboarding revoga ou suspende credenciais, sessões, dispositivos e permissões;
- reativação exige uma nova decisão autorizada, não reutilização de evidências obsoletas.
Federação e parceiros externos
OIDC ou um provedor empresarial de identidade pode gerenciar autenticação e sessões centralizadas. Credenciais verificáveis podem acrescentar evidências portáveis de empregadores, entidades profissionais, provedores de treinamento ou organizações parceiras.
Federação e credenciais são complementares: federação estabelece uma sessão com um provedor de identidade, enquanto credenciais transportam declarações verificáveis de forma independente sob política.
Composição de produtos UbID
- UbID Access fornece autenticação adaptativa e política de sessão.
- UbID Credential Cloud emite credenciais da força de trabalho e de função.
- UbID Wallet facilita custódia e apresentação do titular.
- UbID Connect facilita federação e troca confiável.
- UbID KeyVault protege operações criptográficas institucionais.
- UbID Pulse apoia evidências de acesso e postura operacional.
Limite da documentação pública
A documentação pública exclui modelos de funções de clientes, regras de acesso privilegiado, procedimentos de fallback, configuração de sessões, identificadores de dispositivos, topologia de rede, dados de incidentes e endpoints administrativos.
Consulte também UbID Access, Autenticação e segurança de dispositivos e WebAuthn, OpenID Connect e OAuth.