Gestão de Identidade e Acesso (IAM)
O que é Gestão de Identidade e Acesso (IAM)?
Gestão de Identidade e Acesso (IAM)Disciplina e conjunto de tecnologias para definir identidades digitais e controlar quais recursos cada identidade pode acessar e sob quais condições.
A gestão de identidade e acesso (IAM) é o conjunto de políticas, processos e ferramentas que administra o ciclo de vida das identidades humanas e de máquina e governa seu acesso a aplicações, dados e infraestrutura. Suas capacidades centrais incluem provisionamento e desprovisionamento, autenticação, autorização, logon único (SSO), autenticação multifator, gestão de papéis e direitos, e registro de auditoria. O IAM é a espinha dorsal das arquiteturas zero trust, em que cada decisão de acesso depende de uma identidade verificada e de seus atributos, e não da localização na rede.
O IAM apoia-se em padrões abertos: SAML 2.0 e OpenID Connect (sobre OAuth 2.0) para o SSO federado, e SCIM 2.0 (RFC 7642/7643/7644 do IETF) para o provisionamento entre domínios que cria, atualiza e desativa contas automaticamente nas aplicações SaaS. Programas maduros acrescentam disciplinas afins: governança e administração de identidades (IGA) para a certificação de acessos, gestão de acesso privilegiado (PAM) para contas de administrador, e CIEM para direitos na nuvem.
Um IAM fraco é uma das principais causas de violações: credenciais roubadas ou reutilizadas figuram consistentemente entre os principais vetores de acesso inicial no Verizon DBIR, e contas órfãs, privilégios permanentes e identidades de serviço não gerenciadas são rotineiramente abusados para movimento lateral. Aplicar o mínimo privilégio, o acesso just-in-time e o desprovisionamento rápido reduz essa superfície de ataque.
flowchart LR
A[Fonte de identidade: RH, diretório] --> B[Provisionamento via SCIM]
B --> C[Repositório de identidades e IdP]
C --> D[Autenticação: MFA, SSO]
D --> E[Autorização: política RBAC/ABAC]
E --> F{Decisão de acesso}
F -->|Permitir| G[Acesso ao recurso e log de auditoria]
F -->|Negar| H[Bloquear e alertar]● Exemplos
- 01
Okta, Microsoft Entra ID e Ping Identity usados como plataformas IAM corporativas.
- 02
Fluxos de entrada-mudança-saída que concedem e revogam automaticamente o acesso às aplicações.
● Perguntas frequentes
O que é Gestão de Identidade e Acesso (IAM)?
Disciplina e conjunto de tecnologias para definir identidades digitais e controlar quais recursos cada identidade pode acessar e sob quais condições. Pertence à categoria Identidade e acesso da cibersegurança.
O que significa Gestão de Identidade e Acesso (IAM)?
Disciplina e conjunto de tecnologias para definir identidades digitais e controlar quais recursos cada identidade pode acessar e sob quais condições.
Como se defender contra Gestão de Identidade e Acesso (IAM)?
As defesas contra Gestão de Identidade e Acesso (IAM) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Gestão de Identidade e Acesso (IAM)?
Nomes alternativos comuns: IAM, Gestão de identidades.