Plataforma de referência para automatizar o ciclo de vida de identidades, acessos, aprovações e revisões periódicas.
Status: projeto pessoal em construção, com arquitetura e dados independentes de ambientes corporativos.
O IAM Governance Platform nasce da necessidade de transformar processos manuais de identidade e acesso em fluxos centralizados, auditáveis e seguros.
O projeto demonstra como o desenvolvimento de software pode apoiar a operação de Segurança da Informação em atividades como admissão, movimentação, desligamento, concessão de acessos e revisões periódicas — reduzindo esforço operacional e aumentando a rastreabilidade.
- Processos manuais de criação e remoção de acessos
- Falta de rastreabilidade nas aprovações
- Acessos mantidos além do período necessário (access creep)
- Dificuldade para revisar permissões periodicamente
- Divergência de informações entre diferentes sistemas
- Dependência de atividades operacionais repetitivas
- Falta de visibilidade sobre o ciclo de vida das identidades
- Onboarding de usuários
- Movimentação entre áreas e funções (change role)
- Suspensão e offboarding
- Histórico completo das alterações realizadas
- Solicitação de novos acessos
- Aprovação em múltiplas etapas
- Controle de acesso baseado em papéis (RBAC)
- Acessos temporários e extraordinários
- Revogação manual ou automática
- Campanhas de recertificação
- Notificações aos responsáveis
- Confirmação ou revogação de acessos
- Registro das decisões tomadas
- Tratamento de revisões vencidas
- Trilha de eventos
- Registro do responsável por cada ação
- Histórico de mudanças
- Evidências de aprovação
- Proteção de informações sensíveis em logs
flowchart LR
User[Usuário ou analista] --> Web[Portal web]
Messaging[Mensageria] --> API[API de IAM]
Web --> API
Jobs[Processos agendados] --> API
API --> Database[(PostgreSQL)]
API --> Directory[Provedor de diretório]
API --> Notifications[Notificações]
API --> Audit[Trilha de auditoria]
As integrações serão implementadas por meio de interfaces genéricas (adaptadores). Isso permite utilizar diferentes provedores de diretório, mensageria e notificação sem acoplar o domínio principal a uma ferramenta específica.
- Menor privilégio
- Segregação de funções
- Aprovações explícitas
- Rastreabilidade das operações
- Revogação automática quando aplicável
- Proteção de dados pessoais
- Operações idempotentes
- Validação de autorização no backend
- Tratamento seguro de falhas em integrações
| Camada | Tecnologias |
|---|---|
| Linguagem | TypeScript |
| Backend | Node.js · Express |
| Frontend | React |
| Dados | PostgreSQL · Prisma |
| Infra | Docker |
| Integração | APIs REST · Webhooks |
| Qualidade | Testes automatizados |
- Definir modelo de domínio
- Implementar autenticação e RBAC
- Implementar ciclo de vida de identidades
- Implementar solicitações e aprovações
- Implementar acessos temporários
- Implementar revisões periódicas
- Implementar trilha de auditoria
- Criar integrações por adaptadores
- Adicionar ambiente demonstrativo com dados fictícios
- Documentar ameaças e decisões de segurança
Este é um projeto pessoal e independente, inspirado em desafios comuns da área de Segurança da Informação.
Não contém código, dados, configurações, nomes, credenciais ou informações pertencentes a ambientes corporativos reais.
Desenvolvido por Luan, Analista de Segurança da Informação com foco em automação de IAM, SGSI e segurança de endpoints.