Skip to main content

Transformação Digital – Segurança na nuvem e a autenticação e autorização no Google

By 3 de junho de 2023julho 3rd, 2025Gestão de Identidade

Artigo Transformação Digital Segurança na nuvem e autenticação no Google

 

Vamos lembrar? Já falamos sobre a Transformação Digital – Segurança dos dados na nuvem, então agora vamos retomar a conversa sobre os riscos aos quais as empresas se expõem nesta jornada digital, especificamente das soluções do Google para autenticação e autorização.

Falando dos recursos, por exemplo, instâncias de máquina virtual do Compute Engine, clusters do Google Kubernetes Engine (GKE) e clusters do Cloud Storage são todos recursos do Google Cloud.

No entanto, as organizações, pastas e projetos também são considerados recursos.

Na estrutura do Google, a empresa não concede direitos diretamente aos usuários. Em vez disso, ela agrupa os direitos em “roles” (papéis).

A empresa vincula esses papéis aos usuários quando eles são devidamente autenticados. As ‘policies’ descrevem os direitos de acesso aos recursos e estão vinculadas a eles.

Quando um usuário busca acessar um recurso, a empresa verifica quais ações a policy permite.

Quais conceitos de Gestão de Identidade são os mais importantes para garantir o equilíbrio no movimento para a nuvem?

Primeiramente, o conceito de “member”, que em uma tradução mais livre é a situação onde o usuário faz parte de um determinado conjunto.

Vamos aos principais conjuntos onde o usuário pode ser um membro: contas Google, serviços, grupos, Google Workspace Domain, Cloud Identity Domain.

Tipos de contas

E agora vejamos um pouco da relação entre eles:

Google Account: 

Refere-se um usuário identificado por um endereço de e-mail vinculado um domínio;

Service Account: 

Refere-se a uma aplicação e não a um usuário individual. Quando você executa um programa na nuvem da Google, este programa roda como esta conta de serviços, ou seja, utilizando os recursos autorizados a uma determinada conta de serviço;

Os conceitos de grupos e domínios são semelhantes aos que conhecemos: o domínio agrupa um conjunto de contas, normalmente compartilhando um endereço de e-mail como identificador. Já os grupos são agrupadores de pessoas e direitos que todos nós já conhecemos.

Cloud Identity Domain:

É um serviço de gestão de acesso, que permite ao Google assumir a função, por exemplo, de provedor se serviços, delegando a autenticação e autorização para um IDP ou provedor de identidade externo.

Folders e Project:

Os folders podemos comparar a uma estrutura, com os departamentos de uma organização, ou seja, algo como uma sub organização.

As organizações e projects podem ter associados um ou mais projects e esses, por sua vez, são à base da arquitetura e são necessários para o acesso aos recursos da Google Cloud.

Agora recapitulando, quando um usuário precisa de acesso a um determinado recurso, deve concedido um Role que a devida autorização.

As equipes podem conceder os direitos para projetos ou, em alguns casos, com maior granularidade, como, por exemplo, para o acesso a uma “bucket” de dados, o que é muito útil, caso utilizem corretamente e lembrem do primeiro artigo, em que discutimos os incidentes causados por acesso indevido.

Evidentemente, as equipes que desenham a arquitetura e os processos de gestão de acesso ao ambiente Google enfrentam uma complexidade considerável, que não conseguem cobrir em uma série de 3 artigos.

Porém, se você nos acompanhou até aqui, acredito que percebeu que os métodos e processos utilizados para gerenciar os acessos no ambiente on premise não são os mesmos para o ambiente cloud.

Dessa forma, esmo parecendo semelhante à primeira vista, as estruturas dos provedores de nuvem possuem algumas diferenças não tão sutis.

O fato é que administrar os acessos e a governança nestes ambientes sem uma solução de gestão de identidades será por si só uma atividade de alto risco.

E daqueles riscos que caso se materializam tem impacto em toda a organização, com prejuízos graves.

Portanto, se a sua organização está de alguma forma envolvida com projetos de nuvem e transformação digital, fique muito atento à gestão de direitos e acessos. Pode ser um ponto de falha ou um diferencial positivo.

Sendo assim, agora que você sabe da importância de uma solução de Gestão de Identidades e Acessos, que tal conhecer mais sobre o HORACIUS IAM?

Gostou dessa série de artigos? Então aproveite e leia também: