Controle de acesso em resumo
Quatro camadas, avaliadas independentemente
| Ordem | Camada | Decide | Uma negação parece |
|---|---|---|---|
| 1 | Isolamento entre organizações | Quais linhas existem afinal | 404 — a linha é invisível |
| 2 | Permissões | Se a ação é permitida | 403, com o código faltante nomeado |
| 3 | Políticas ABAC | Se este registro é visível | 403 direto, ou descartado de uma lista |
| 4 | Mascaramento de campos | Se este valor é visível | O valor vem mascarado; o registro volta |
Nenhuma pressupõe que outra fez seu trabalho. A mais interna é aplicada pelo banco de dados, não pelo código da aplicação.
Por que as negações diferem
Um 404 entre organizações não é ofuscação — a linha é genuinamente invisível para a consulta, então nada olhou e recusou. Um 403 confirmaria que ela existe em algum lugar.
Uma negação de política dentro de uma lista descarta a linha em vez de gerar erro, pela mesma razão: gerar erro revelaria que algo existe e está sendo retido.
Compondo acesso
códigos de permissão → papel → grupo → usuário
└─────────────→ usuário (direto)
As permissões efetivas são a união de todo papel obtido direta e indiretamente. Vincule por grupos para que o acesso acompanhe entradas e saídas.
Políticas ABAC
Negação-vence sobre uma base que permite por padrão: uma negação sempre prevalece, e a ordem nunca é entrada de decisão.
Uma negação sem condições é recusada ao salvar — corresponderia a toda requisição e trancaria a organização para fora da tela necessária para removê-la. A administração do controle de acesso é isenta de políticas ABAC pela mesma razão.
Mascaramento
Aplicado quando a resposta é gerada, não por endpoint. É isso que o torna incontornável: nenhuma superfície alternativa devolve o valor sem máscara, inclusive para a camada de IA.
Metadados do ator em entradas de auditoria nunca são mascarados — retire a permissão de auditoria em vez disso.
Verifique com a conta
As permissões efetivas são a união entre papéis e grupos. Ler a definição de um papel diz o que aquele papel concede, não o que uma pessoa pode fazer. Entre como ela.
A seguir
- Componha papéis e vincule-os a grupos
- Restrinja o acesso a registros individuais
- Mascare campos sensíveis
- Referência de controle de acesso
Última verificação no commit d3c2586b (2026-08-03)