Para administradores
Você decide quem pode fazer o quê, e mantém a organização funcionando.
Comece aqui
Onde acontece a maior parte do trabalho deste papel.
- O modelo de governança — as quatro camadas
- Controle o acesso
- Componha papéis e vincule-os a grupos
Seu trabalho
| Tarefa | Página |
|---|---|
| Compor papéis e vinculá-los a grupos | Componha papéis |
| Restringir acesso a registros específicos | Referência de controle de acesso |
| Mascarar campos sensíveis | Mascare campos sensíveis |
| Provisionar uma organização | Provisione uma organização |
| Investigar uma ação | Investigue uma mudança |
Princípios que valem manter
Construa papéis em torno de funções, não de senioridade. Papéis nomeados por hierarquia acumulam permissões que ninguém consegue justificar um ano depois.
Vincule por grupos. O acesso então acompanha entradas e saídas automaticamente, que é o único arranjo que continua correto conforme as pessoas mudam.
Teste com a conta, não com a teoria. As permissões efetivas são a união de todo papel obtido direta e indiretamente. Ler a definição de um papel diz o que aquele papel concede — não o que aquela pessoa pode fazer.
Conceda acesso ao assistente sem receio. Ele não concede acesso a dados; as outras permissões do usuário já decidiram isso.
Duas coisas que surpreendem
Requisições entre organizações retornam 404, não 403. A linha é genuinamente invisível — o isolamento é aplicado no banco, então nada olhou e recusou.
A desativação é imediata. Tanto o contexto de autorização em cache quanto o identificador do token são verificados por requisição, então desativar um usuário o interrompe na chamada seguinte. Você não precisa encurtar a validade dos tokens para isso — essa configuração governa com que frequência as pessoas se reautenticam.
A seguir
Última verificação no commit d3c2586b (2026-08-03)