Identidade e acesso
Visão geral
O IAM é onde o administrador do tenant vê e administra quem acessa cada produto da NNumbers Console. Nele você encontra:
- os usuários e os grupos do realm do seu tenant;
- os produtos ativos e os papéis que cada produto declara;
- as concessões: quem recebeu qual papel, por quem e em que estado;
- as permissões efetivas de cada pessoa, com a origem de cada uma.
Os papéis de cada produto aparecem sozinhos no realm do seu tenant quando o
produto é ativado, sem pedido manual. Service accounts, federação de
login e convite de usuário ainda não estão disponíveis: as telas dizem
isso e a API responde capability_not_ready.
O login, a senha e o segundo fator continuam no provedor de identidade do tenant. O IAM administra as atribuições de papéis por cima dele. Toda mudança é aplicada no provedor de identidade pela NNumbers, nunca direto pelo navegador, e fica registrada na trilha de auditoria.
A tela de visão geral mostra o estado do IAM no seu tenant: se o realm já é gerido, quem é o owner, quantos usuários e grupos existem, as concessões por estado e as capacidades do realm.
Conceitos
| Conceito | O que é |
|---|---|
| Tenant | A sua organização na NNumbers. Cada tenant tem um realm próprio no provedor de identidade. |
| Produto | Um módulo da Console, como Infinite Data ou Zero. Cada produto declara o próprio vocabulário de permissões e papéis. |
| Papel | Um conjunto de permissões de um produto, como Viewer, Operator ou Admin. |
| Concessão | A atribuição de um papel a um usuário ou grupo, com estado e histórico. |
| Permissão efetiva | O que a pessoa pode fazer de fato, somando papéis diretos, de grupos e o owner do tenant. |
| Owner do tenant | O papel reservado que dá todas as permissões de escopo tenant de todos os produtos, inclusive dos instalados depois. |
Os produtos e os papéis vêm sempre do catálogo ativo da Console. Quando um produto novo é instalado, ele aparece no IAM sem nenhuma configuração extra. Leia mais em Papéis e permissões.
Estados do tenant
- Realm gerido: o IAM consegue aplicar concessões no realm do tenant. Enquanto o realm não é gerido, as telas mostram o que já foi sincronizado e as concessões ficam indisponíveis.
- Owner: sem owner atribuído, atribuição em andamento, atribuído, a atribuição falhou, owner removido fora do IAM, ou tenant ainda não administrável.
- Divergência (drift): a concessão registrada no IAM difere do provedor de identidade. A sincronização periódica mostra a divergência; para corrigir, revogue e conceda de novo.
Capacidades do realm
Algumas funções dependem do que já está habilitado no realm do seu tenant. O IAM mostra cada capacidade como pronta, não configurada, desativada ou divergente, e nunca finge uma função que o realm ainda não permite.
| Capacidade | Usada para |
|---|---|
| Papéis e usuários | conceder e revogar papéis, owner do tenant, grupos do IAM, habilitar e desabilitar usuários |
| Definições de papel | criar no realm os papéis dos produtos ativos |
| Leitura do diretório | sincronizar usuários e grupos |
Quando uma capacidade falta, a operação responde que ela não está pronta
(capability_not_ready) e nada é alterado.
O IAM fica na navegação da Console, com o nome IAM. O botão de ajuda de cada página abre o tópico correspondente no Help Panel.
O que o IAM não faz
- Não substitui o provedor de identidade: senha, MFA e sessões ficam nele.
- Não cria tenant, realm nem recursos de nuvem: isso é feito pela NNumbers na criação do tenant.
- Não guarda segredos de cliente: a única chave que o IAM usa é a da leitura do diretório do realm, e só a parte pública sai dele.
- Não decide a autorização de cada requisição: quem decide é a API da Console, com a mesma regra que o IAM usa para explicar as permissões efetivas.
- Administra só o tenant da sua sessão: nenhuma tela ou rota do IAM mostra ou altera outro tenant.
Was this page helpful?
Report a problem on this pageDo not send passwords, keys, tokens, or customer data.