Conceito e mecanismo
Uma ACL associa um recurso, uma operação e condições de acesso. Ler e alterar são operações distintas, e aceder à tabela não implica passar a avaliação de todos os campos. No diagnóstico, identifica primeiro utilizador, operação, tabela e campo. Uma regra pode combinar roles, condições de dados e script; cumprir apenas uma destas dimensões não basta quando as restantes também são exigidas. A documentação atual distingue Allow-If e Deny-Unless. Uma Deny-Unless aplicável que falha pode negar acesso antes das regras de permissão. Evita resumos que dizem que qualquer ACL favorável autoriza tudo. Testa identidades representativas e revê a elevação necessária para administrar regras sem a confundir com acesso do utilizador final.
Aplicação guiada
A CMDB mantém configuração e relações relevantes para compreender serviços. CSDM orienta uma utilização consistente de tabelas e relações; ter muitos registos não prova cobertura, atualidade ou responsabilidade. Num incidente de reconciliação, relações antigas podem levar APS a convocar a equipa errada ou subestimar impacto. Confirma origem, dono e momento da última validação. Security Center ajuda a observar e melhorar postura, mas um score favorável não elimina trabalho sobre permissões, integrações ou dados. A responsabilidade é partilhada com o fornecedor: a organização continua a decidir acessos e configuração do seu ambiente. Conserva evidência e acompanhamento de exceções. O objetivo é explicar o resultado observado e reduzir exposição sem conceder privilégios amplos apenas para fazer um teste passar.
Permissão de leitura na tabela não resolve uma restrição de leitura num campo.
Armadilhas comuns
ACL favorável como acesso universal; CMDB preenchida como inventário correto; score como garantia.
Tópicos relacionados: Instância, navegação e contexto · Configuração, acessos e interfaces · Registos, colaboração e análise
Valida acesso efetivo e qualidade das relações com evidência.
Referência: ACL types · CSA blueprint January 2026