O modelo de governança
Toda requisição — de uma aplicação, de um agente de IA ou de uma pessoa — passa pelas mesmas quatro camadas.
| Camada | Decide | Aplicada |
|---|---|---|
| Isolamento entre organizações | Quais linhas existem para quem consulta | No banco de dados |
| Permissões | Se a ação é permitida | Na borda da requisição |
| Políticas ABAC | Se este registro é visível | Em cada registro, ao carregá-lo |
| Mascaramento de campos | Se este valor é visível | Quando a resposta é gerada |
Por que quatro, e por que independentes
Cada camada responde a uma pergunta diferente, e nenhuma pressupõe que outra tenha cumprido seu papel. Um defeito em uma não abre as demais, e a mais interna é aplicada pelo banco de dados, não pelo código da aplicação.
A separação também permite expressar cada regra onde ela pertence: "curadores podem ler entidades" é uma permissão; "mas não registros marcados como restritos" é uma política ABAC; "e nunca o campo identificador" é mascaramento. Reunir tudo em um só mecanismo tornaria cada uma delas mais difícil de expressar e de auditar.
As mesmas regras para IA
Esta é a afirmação central da plataforma, e ela é uma propriedade arquitetural — não uma política.
Um agente de IA alcança a plataforma como o usuário autenticado, carregando a identidade dessa pessoa. Todas as quatro camadas são reavaliadas. Portanto o agente enxerga exatamente o que quem o opera enxerga — nada além.
Duas decisões de projeto sustentam isso:
- Nenhuma conta de serviço. Não existe identidade privilegiada que a camada de IA use em nome do usuário. Se existisse, o alcance do agente seria o dessa identidade, não o do usuário.
- O mascaramento é aplicado na geração da resposta, não por endpoint. Não há superfície alternativa que devolva o valor sem máscara, então a camada de IA recebe o valor mascarado e só pode repeti-lo.
A consequência prática: conceder a alguém acesso a um assistente não concede acesso a dado algum. As permissões dessa pessoa já decidiram isso.
Autonomia não é autorização
Um agente pode estar autorizado a agir sem perguntar a cada vez. Isso governa se uma pessoa é consultada — nunca o que a requisição em si pode fazer.
Um agente em seu modo mais permissivo, operando para um usuário com permissões somente de leitura, continua sem poder escrever. A requisição é recusada exatamente onde qualquer outra requisição não autorizada é recusada.
Tudo é registrado
Ações tomadas pela camada de IA vão para o mesmo log de auditoria somente-adição de qualquer outra ação, atribuídas ao usuário cuja identidade foi utilizada. Não há caminho separado nem menos rastreável.
A seguir
Última verificação no commit 952ed91b (2026-08-03)