Resposta curta
Gestão de identidades controla o acesso digital por meio de identidades corretas, permissões adequadas e mudanças feitas no tempo esperado. A avaliação usa aprovações, registros de acesso, revisões e exceções resolvidas.
Sobre Gestão de identidades
Controla o acesso digital por meio de identidades corretas, permissões adequadas e mudanças de ciclo de vida no tempo esperado. O foco está nas decisões de identidade e acesso, não no monitoramento amplo de segurança.
Use esta competência para
- Papéis que concedem, alteram, revisam ou removem acessos de pessoas e sistemas.
- Functions responsáveis por cadastros de identidade, modelos de acesso, aprovações ou controles de ciclo de vida.
Não use esta competência para
- Papéis que usam acessos, mas não administram nem desenham controles de identidade.
Diferenças importantes
Operações de segurança
Operações de segurança detecta e investiga eventos. Gestão de identidades mantém cadastros, permissões e controles durante todo o ciclo de acesso.
Suporte de TI
Suporte de TI pode executar pedidos de acesso. Gestão de identidades define os registros, aprovações, padrões e revisões que orientam esses pedidos.
Expectativas por nível
IC1
Processa mudanças de acesso
Executa mudanças bem definidas com orientação, verifica as aprovações exigidas e deixa registro correto do que foi alterado.
Comportamentos observáveis
- Confere se o pedido corresponde à identidade e à permissão aprovadas.
- Segue o processo atual de entrada, movimentação e saída.
- Escala acessos incompatíveis ou excessivos antes da execução.
Exemplos
- Removeu os acessos de uma pessoa desligada no prazo e anexou as evidências.
- Interrompeu uma mudança porque a permissão pedida não constava na aprovação.
IC2
Opera fluxos de identidade
Gerencia com autonomia os fluxos de uma população ou sistema, resolve casos ambíguos e melhora controles com evidências de revisões e exceções.
Comportamentos observáveis
- Investiga divergências entre sistemas de origem e destino.
- Conduz revisão de acessos e acompanha decisões pendentes até o fim.
- Ajusta regras de papel ou fluxo após documentar exceções recorrentes.
Exemplos
- Corrigiu participações antigas em grupos ao comparar os registros de origem.
- Refez o fluxo de movimentação após mudanças de cargo deixarem permissões conflitantes.
IC3
Desenha controles de identidade
Define padrões de identidade e acesso entre sistemas, enquadra riscos complexos de ciclo de vida e cria modelos que vários times conseguem operar.
Comportamentos observáveis
- Define atributos, responsabilidades e limites de aprovação compartilhados.
- Desenha modelos que separam concessões rotineiras de exceções.
- Prioriza mudanças usando dados de ciclo de vida e revisões.
Exemplos
- Criou um modelo comum de papéis para três sistemas com responsáveis por exceções.
- Alterou o padrão de desativação após evidências mostrarem remoções atrasadas.