Fundamentos do Portal de Acesso de Fornecedores

Prev Next

O Portal de Acesso de Fornecedores do Domum Remote Access permite que terceiros se cadastrem, se autentiquem e solicitem acesso por tempo limitado aos recursos aprovados por um administrador.

O portal funciona como uma camada de autoatendimento sobre os fluxos de acesso já existentes no Domum. Ele não remove nem altera o processo de como os administradores concedem acesso. Os dois modelos funcionam em paralelo.

Termos principais

  • Tenant: a organização que gerencia o Domum Remote Access e opera o portal. Para um terceiro, trata-se do cliente a quem o serviço é prestado.
  • Organização fornecedora: um grupo de terceiros configurado por um administrador, cada um com seus próprios limites de acesso.
  • Usuário terceiro: qualquer usuário limitado do Domum, normalmente um fornecedor, MSP ou auditor, que se cadastra sozinho, solicita acesso e conecta aos recursos autorizados.

Permissões e usuários

O portal separa quem configura de quem decide quem tem acesso. Três permissões sustentam essa divisão:

  • Domum.Portal.Configure: ativa o portal, define as restrições de rede e publica recursos.
  • Domum.Portal.View: abre as configurações do portal sem alterá-las.
  • Domum.Portal.Review: analisa cadastros (aprova ou rejeita) e solicitações de acesso (libera ou rejeita).

Dois perfis nativos carregam essas permissões e não concedem nada além do portal:

  • Portal Configuration: Domum.Portal.View e Domum.Portal.Configure.
  • Portal Operator: Domum.Portal.View e Domum.Portal.Review.

O Domum Administrator inclui as permissões dos dois perfis acima, junto do restante do módulo Domum. Use esse perfil quando a mesma pessoa executa as duas funções.

O que o portal permite

  • Autocadastro: o terceiro se cadastra através do endereço do portal, sem depender da equipe do cliente para criar a conta.
  • Aprovação do administrador: um cadastro novo fica pendente e não vê recursos nem faz login até a aprovação. A aprovação é o que cria a conta de usuário.
  • Login sem senha: o terceiro aprovado faz login usando seu endereço de e-mail e um código de acesso. Não há senha para emitir, rotacionar e nenhuma senha corre o risco de vazar.
  • Catálogo restrito: após o login, o usuário vê apenas os recursos disponibilizados para a própria organização.
  • Solicitações de acesso estruturadas: o usuário solicita um recurso com justificativa, uma duração de sessão dentro do limite definido para aquele recurso e uma referência de chamado opcional.
  • Triagem do administrador: a solicitação não chega sozinha ao fluxo de aprovação. Um administrador vincula a credencial, a janela de acesso e o limite de sessões.
  • Sessões mediadas e gravadas: as sessões aprovadas abrem pelo Segura® Web Proxy, sem conexão direta e com gravação completa.

Como o acesso flui

  1. Um administrador ativa o portal e publica recursos, em seguida define os limites de cada organização fornecedora.
  2. O terceiro se cadastra e aguarda aprovação.
  3. Um administrador analisa o cadastro, vincula a uma organização fornecedora e aprova. A aprovação cria a conta de usuário.
  4. O terceiro faz login e solicita um recurso do catálogo.
  5. Um administrador faz a triagem da solicitação, vincula a credencial e a janela de acesso, e libera. A solicitação passa então a seguir a política de aprovação já aplicada àquele fornecedor.
  6. O Domum envia o link de acesso por e-mail.
  7. O terceiro abre o link, conclui a própria autenticação multifator e inicia a sessão pelo seu próprio desktop por meio do Segura® Web Proxy. Para as etapas seguidas pelo terceiro, consulteComo acessar o Domum como um usuário terceiro
Atenção

Uma solicitação sem triagem expira após 6 horas e não pode ser retomada.

O endereço do portal

A Segura® deriva o endereço do portal do host de login único (SSO) do tenant e o provisiona quando o portal é ativado. Não há domínio de portal separado a solicitar, nem URL de portal a configurar por tenant.

Segurança e auditoria

  • Divulgação mínima: o portal nunca confirma se uma organização ou um e-mail já existe, e as ações bloqueadas retornam mensagens genéricas. O detalhe vai para a trilha de auditoria.
  • Gravação obrigatória: a plataforma grava e audita as sessões nos mesmos padrões das demais sessões do Domum. Uma sessão não inicia se a gravação estiver indisponível.
  • Duas trilhas de auditoria: as sessões abertas pelo portal são gravadas junto das demais sessões do Domum, marcadas com a origem. Os eventos do portal (cadastros, aprovações, solicitações e tentativas bloqueadas) vão para uma trilha separada de alto volume, encaminhada ao seu SIEM. Consulte Audite a atividade do Portal de Acesso de Fornecedores.
  • Aplicação automática: o portal recusa conexões fora das faixas de IP e locais permitidos. A verificação acontece no login e no cadastro do terceiro. Cada bloqueio fica registrado na trilha de auditoria.

Tópicos relacionados