Skip to main content

Identidade e acesso

Visão geral​

O IAM é onde o administrador do tenant vê e administra quem acessa cada produto da NNumbers Console. Nele você encontra:

  • os usuários e os grupos do realm do seu tenant;
  • os produtos ativos e os papéis que cada produto declara;
  • as concessões: quem recebeu qual papel, por quem e em que estado;
  • as permissões efetivas de cada pessoa, com a origem de cada uma.

Os papéis de cada produto aparecem sozinhos no realm do seu tenant quando o produto é ativado, sem pedido manual. Service accounts, federação de login e convite de usuário ainda não estão disponíveis: as telas dizem isso e a API responde capability_not_ready.

O login, a senha e o segundo fator continuam no provedor de identidade do tenant. O IAM administra as atribuições de papéis por cima dele. Toda mudança é aplicada no provedor de identidade pela NNumbers, nunca direto pelo navegador, e fica registrada na trilha de auditoria.

A tela de visão geral mostra o estado do IAM no seu tenant: se o realm já é gerido, quem é o owner, quantos usuários e grupos existem, as concessões por estado e as capacidades do realm.

Conceitos​

ConceitoO que é
TenantA sua organização na NNumbers. Cada tenant tem um realm próprio no provedor de identidade.
ProdutoUm módulo da Console, como Infinite Data ou Zero. Cada produto declara o próprio vocabulário de permissões e papéis.
PapelUm conjunto de permissões de um produto, como Viewer, Operator ou Admin.
ConcessãoA atribuição de um papel a um usuário ou grupo, com estado e histórico.
Permissão efetivaO que a pessoa pode fazer de fato, somando papéis diretos, de grupos e o owner do tenant.
Owner do tenantO papel reservado que dá todas as permissões de escopo tenant de todos os produtos, inclusive dos instalados depois.

Os produtos e os papéis vêm sempre do catálogo ativo da Console. Quando um produto novo é instalado, ele aparece no IAM sem nenhuma configuração extra. Leia mais em Papéis e permissões.

Estados do tenant​

  • Realm gerido: o IAM consegue aplicar concessões no realm do tenant. Enquanto o realm não é gerido, as telas mostram o que já foi sincronizado e as concessões ficam indisponíveis.
  • Owner: sem owner atribuído, atribuição em andamento, atribuído, a atribuição falhou, owner removido fora do IAM, ou tenant ainda não administrável.
  • Divergência (drift): a concessão registrada no IAM difere do provedor de identidade. A sincronização periódica mostra a divergência; para corrigir, revogue e conceda de novo.

Capacidades do realm​

Algumas funções dependem do que já está habilitado no realm do seu tenant. O IAM mostra cada capacidade como pronta, não configurada, desativada ou divergente, e nunca finge uma função que o realm ainda não permite.

CapacidadeUsada para
Papéis e usuáriosconceder e revogar papéis, owner do tenant, grupos do IAM, habilitar e desabilitar usuários
Definições de papelcriar no realm os papéis dos produtos ativos
Leitura do diretóriosincronizar usuários e grupos

Quando uma capacidade falta, a operação responde que ela não está pronta (capability_not_ready) e nada é alterado.

Onde encontrar

O IAM fica na navegação da Console, com o nome IAM. O botão de ajuda de cada página abre o tópico correspondente no Help Panel.

O que o IAM não faz​

  • Não substitui o provedor de identidade: senha, MFA e sessões ficam nele.
  • Não cria tenant, realm nem recursos de nuvem: isso é feito pela NNumbers na criação do tenant.
  • Não guarda segredos de cliente: a única chave que o IAM usa é a da leitura do diretório do realm, e só a parte pública sai dele.
  • Não decide a autorização de cada requisição: quem decide é a API da Console, com a mesma regra que o IAM usa para explicar as permissões efetivas.
  • Administra só o tenant da sua sessão: nenhuma tela ou rota do IAM mostra ou altera outro tenant.