Conceito e mecanismo
Autenticar é demonstrar controlo de autenticadores; autorizar é decidir o que a identidade pode fazer. Dois elementos de conhecimento, como password e pergunta secreta, não criam categorias independentes de fator. MFA também não implica automaticamente resistência a phishing: um OTP introduzido manualmente pode ser retransmitido. Escolhe mecanismos que cumpram a propriedade exigida e trata recuperação de conta e registo de autenticadores com o mesmo cuidado. Em federação, valida issuer, assinatura, validade e audience. Uma assertion autêntica destinada a outra aplicação não deve ser aceite só porque o email coincide. A confiança precisa de corresponder ao destinatário e ao contexto definidos.
Aplicação guiada
Revê o ciclo de vida completo de acesso. Desativar uma conta no IdP pode não terminar sessões locais nem tokens de automação já emitidos. Na saída de um colaborador, identifica caminhos remanescentes, revoga o que é pessoal e transfere automação necessária para uma identidade de serviço com proprietário. Não presumas abuso sem evidência, mas confirma que a revogação funciona. Aplica separação de funções quando a política exige aprovação independente; duas contas controladas pela mesma pessoa não criam essa independência. Agentes de IA são também identidades não humanas: limita ferramentas e dados acessíveis em vez de herdar todos os privilégios do operador. Para suporte temporário, concede privilégios por recurso e período, com aprovação e registos. Uma conta sem proprietário precisa de investigação e tratamento controlado, para reduzir risco sem interromper dependências desconhecidas.
O ticket de saída está fechado mas um token pessoal ainda faz deploy: o critério é acesso efetivamente revogado, não apenas conta central desativada.
Armadilhas comuns
Dois ecrãs como dois fatores; OTP como resistência universal; assinatura sem audience; conta desativada como fim de todas as sessões.
Tópicos relacionados: Avaliação, testes e limites da evidência · Operações, incidentes e recuperação
Acesso controlado exige identidade adequada, âmbito proporcional e revogação demonstrável.
Referência: Authentication and Authenticator Management · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29