Voltar ao blog Security and Reliability

É possível provisionar e desprovisionar usuários de forma confiável? Um checklist para aplicações auto-hospedadas

Um checklist prático para testar a criação de contas, as alterações de permissões, a desativação e os casos excepcionais antes de adotar ou operar uma aplicação auto-hospedada.

Administrador de TI conferindo uma matriz de testes do ciclo de vida de usuários para uma aplicação auto-hospedada

Trate o ciclo de vida das contas como um processo operacional

O provisionamento de usuários não se resume ao momento em que alguém recebe um login. Pode incluir a criação, a atualização e a exclusão de contas em aplicações e sistemas. A OneLogin descreve o processo nesses termos: [What is User Provisioning & Deprovisioning?](https://www.onelogin.com/learn/what-is-user-provisioning-and-deprovisioning/). A documentação da Microsoft também oferece orientações para planejar uma implantação de provisionamento automático: [Plan an automatic user provisioning deployment for Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/plan-auto-user-provisioning).

Em uma aplicação auto-hospedada, confirme se cada etapa funciona com o método de gestão de contas escolhido. Não presuma que a aplicação oferece sincronização de diretórios, suporte a um provedor de identidade específico ou determinado comportamento de desativação. Consulte a documentação oficial atual da aplicação e do provedor de identidade.

  • Criação ou convite de conta e ativação.
  • Atribuição e atualização de funções ou grupos.
  • Desativação ou exclusão, incluindo o tratamento de sessões, credenciais e recursos associados.
Trate o ciclo de vida das contas como um processo operacional

Mapeie como as contas são criadas na aplicação

Documente o processo real de criação de contas. Ele pode envolver um administrador que as insere manualmente, usuários que aceitam convites, uma integração de diretório documentada ou outro método. São possibilidades a investigar, não funcionalidades que devam ser presumidas.

Para cada processo, identifique quem inicia a ação, quais informações são necessárias e como um administrador confirma que a conta está pronta para uso. Com documentação oficial ou um teste controlado, verifique também o que acontece com convites não aceitos e enviados para endereços incorretos.

  • Registre a fonte de referência dos atributos de identidade, como nome e endereço de e-mail.
  • Defina como confirmar que a conta foi criada com sucesso.
  • Antes de depender de uma integração automatizada, confirme se ela está documentada para a aplicação.
Mapeie como as contas são criadas na aplicação

Teste funções, grupos e alterações de mapeamento

Um início de sessão bem-sucedido não prova que as permissões estão sendo gerenciadas corretamente. Se o acesso for atribuído por funções da aplicação, grupos do provedor de identidade ou um mapeamento entre ambos, teste o percurso completo, desde a atribuição na origem até as permissões visíveis na aplicação.

Em seguida, teste uma mudança de atribuição e confira o resultado. O comportamento depende da aplicação e da integração; consulte a documentação oficial e não presuma como serão tratados grupos ou funções sem mapeamento.

  • Teste um usuário novo com o menor nível de acesso necessário.
  • Altere um grupo ou uma função e verifique as permissões resultantes.
  • Remova uma atribuição e confirme se o acesso é reduzido conforme o esperado.

Verifique o que a desativação realmente revoga

Desativar ou excluir uma conta pode não resolver todas as questões de acesso. Verifique, com base na documentação oficial e em testes controlados, o comportamento da aplicação em relação a sessões ativas, credenciais de API, tokens de acesso pessoal e contas conectadas. Não conclua que a desativação revoga automaticamente todas as sessões ou credenciais.

Considere também os recursos associados à conta. Um usuário que sai da organização pode ser responsável por registros, tarefas agendadas, integrações ou conteúdos de que outras pessoas ainda precisam. Defina quem aprova a transferência, a manutenção ou a remoção desses recursos.

  • Teste o início de uma nova sessão e o acesso por uma sessão já existente após a desativação.
  • Verifique separadamente o processo documentado para revogar tokens, credenciais e contas conectadas.
  • Confirme se a exclusão é reversível e como afeta conteúdos ou o histórico de auditoria.

Lide com exceções sem criar contas sem gestão

Prestadores de serviços, colaboradores temporários, administradores, contas de serviço e contas de acesso de emergência podem não se encaixar no fluxo padrão. Decida como cada categoria será criada, revisada e removida antes que as exceções se acumulem.

Para cada conta fora do processo habitual, defina um responsável, uma finalidade, o acesso permitido e uma data de revisão ou remoção. Para acesso de emergência, documente como a conta é protegida e como seu uso será revisado, de acordo com as orientações da aplicação e da organização.

  • Identifique quais contas são gerenciadas pela fonte de identidade principal.
  • Associe cada conta que não pertence a uma pessoa a um responsável humano e a uma finalidade documentada.
  • Inclua as exceções nas revisões de acesso e nos procedimentos de desligamento.

Teste falhas e alterações de identidade

Um ciclo de vida que só funciona em condições ideais não é um processo confiável. Planeje testes controlados para atrasos, interrupções e alterações de identidade. O resultado esperado depende da integração e da aplicação; consulte a documentação oficial e compare-a com o que observar.

Não presuma como a aplicação identifica uma pessoa após uma mudança de nome ou endereço de e-mail, nem como trata identidades duplicadas ou recriadas. Confirme as regras de correspondência antes de aplicá-las a contas reais.

  • Se a configuração permitir um teste seguro, pause um processo de sincronização e avalie como a interrupção é detectada e resolvida.
  • Consulte a documentação para entender o comportamento esperado durante a indisponibilidade do provedor de identidade.
  • Use contas de teste para avaliar mudanças de nome ou e-mail, duplicações e falhas de provisionamento.

Crie uma matriz de testes repetível

Transforme as verificações em um teste de aceitação curto e repetível. A [Microsoft oferece orientações para planejar uma implantação de provisionamento automático](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/plan-auto-user-provisioning); consulte também a documentação oficial da aplicação e do provedor de identidade para definir etapas específicas. A matriz abaixo é um plano de testes, não uma afirmação sobre o que uma aplicação específica oferece.

Execute os testes antes da adoção e após mudanças importantes nos mapeamentos ou integrações. Use contas de teste separadas das contas de produção e registre o resultado esperado, o observado e quem fará o acompanhamento.

  • Criação e ativação: a conta pode ser criada pelo processo documentado e o usuário consegue iniciar sessão?
  • Alteração de acesso: as mudanças de funções ou grupos produzem as permissões pretendidas?
  • Desativação e reativação: quais sessões e credenciais são afetadas, e como a conta pode ser restaurada?
  • Exceções e falhas: como são tratadas identidades alteradas ou duplicadas, atrasos e indisponibilidade de serviços?
  • Responsabilidade: quem investiga falhas e confirma que o estado final está correto?

Defina responsabilidades e avalie o modelo de hospedagem

Designe responsáveis por cada etapa. Administradores de identidade podem controlar identidades de origem e atribuições de grupos, enquanto administradores da aplicação podem gerenciar funções locais, conteúdos e integrações. Registre como as exceções são aprovadas e como alterações atrasadas ou malsucedidas são encaminhadas.

A hospedagem gerenciada pode reduzir o trabalho de infraestrutura, mas não define, por si só, como uma aplicação provisiona usuários nem como a organização gerencia o acesso. A Airbip oferece implantação gerenciada de aplicações do catálogo como cargas de trabalho Docker em servidores cloud da Airbip, com encaminhamento e automação de TLS, verificações de DNS, gerenciamento do ciclo de vida dos serviços e backups configuráveis. Essas capacidades de infraestrutura não são uma integração de provisionamento de usuários. Confirme separadamente o comportamento de contas específico da aplicação e escolha um modelo de implantação adequado às suas necessidades de identidade, segurança e operação.

  • Designe responsáveis pelas mudanças na fonte de identidade, pelas permissões da aplicação e pelas exceções.
  • Defina quem revisa o acesso e quem trata dos recursos associados a usuários que saem.
  • Use a documentação oficial atual da aplicação e do provedor de identidade para confirmar o comportamento suportado.
  • Compare as opções de implantação com seus requisitos operacionais; a hospedagem não elimina a responsabilidade pela gestão do acesso e dos dados.

Perguntas frequentes

O que inclui o provisionamento de usuários?

Pode incluir a criação, a atualização e a exclusão de contas em aplicações e sistemas. As etapas exatas dependem da aplicação e do método de gestão de contas.

Uma integração com um provedor de identidade trata automaticamente de todo o ciclo de vida das contas?

Não presuma que sim. Consulte a documentação oficial para verificar o suporte a criação e atualização de contas, mudanças de acesso, desativação, sessões e credenciais.

O que devemos testar antes de adotar uma aplicação auto-hospedada?

Teste a criação e a ativação de contas, as alterações de permissões, a desativação e a reativação, as mudanças de identidade e o tratamento de falhas e exceções. Registre os resultados esperados e observados.

A hospedagem gerenciada assume a responsabilidade pelo acesso dos usuários?

Não necessariamente. A hospedagem pode gerenciar tarefas de infraestrutura; sua organização ainda deve confirmar os recursos da aplicação e definir quem gerencia identidades, permissões e dados.

Fontes e leituras adicionais

  1. Plan an automatic user provisioning deployment for Microsoft Entra ID — Microsoft Learn
  2. What is User Provisioning & Deprovisioning? — OneLogin