CyberGlossary

Identidade e acesso

Autorização

Também conhecido como: AuthZ, Controlo de acesso

Definição

Processo que decide o que uma identidade já autenticada pode fazer — que recursos, ações e condições lhe são permitidos.

A autorização (AuthZ) ocorre após a autenticação: depois de comprovada a identidade de um utilizador, serviço ou dispositivo, o sistema decide se essa identidade pode executar a ação solicitada sobre um recurso específico. As decisões podem basear-se em papéis (RBAC), atributos e políticas (ABAC), classificações (MAC) ou critério do proprietário (DAC), aplicadas por um motor de políticas que avalia sujeito, recurso, ação e contexto. As arquiteturas modernas externalizam a política através de scopes OAuth 2.0, claims OpenID Connect, XACML ou Rego/OPA. A autorização quebrada ou demasiado permissiva é causa frequente de violações, como evidenciam IDOR, escalada de privilégios e confused deputy.

Exemplos

  • Conceder a um agente de suporte acesso só de leitura aos tickets, mas não à faturação.
  • Tokens OAuth 2.0 emitidos com scopes restritos como "orders:read".

Termos relacionados