Admin e Super Admin Revisado em 24/07/2026

Usuários, permissões e governança

Esta página explica como organizar usuários, papéis, times e regras de acesso no XGuardian.

Princípios de governança

A governança do XGuardian deve ser orientada por:

  • rastreabilidade de ações;
  • segregação de responsabilidades;
  • menor privilégio necessário;
  • vínculo claro entre aplicação e equipe;
  • isolamento entre organizações;
  • revisão periódica de acessos.

Organização

A organização é o ambiente segregado de uma empresa dentro do XGuardian. Ela concentra usuários, times, aplicações, scans, relatórios e configurações associadas ao cliente.

Cada organização possui isolamento lógico em relação às demais organizações da plataforma.

Papéis de usuário

Os papéis ajudam a separar responsabilidades administrativas, técnicas e operacionais.

Papel Quantidade recomendada Responsabilidade principal
Super Admin 1 por organização Dono e responsável principal da organização no XGuardian.
Admin 1 ou mais Administração operacional de usuários, times, aplicações e configurações autorizadas.
Tech Leader Conforme estrutura do cliente Liderança técnica de aplicações, squads ou times responsáveis.
Analista de Cyber Conforme estrutura do cliente Triagem, análise, classificação e acompanhamento de vulnerabilidades.
Desenvolvedor Conforme estrutura do cliente Correção de vulnerabilidades, consulta de resultados e apoio técnico nos scans.

Página de Usuários

Use a página de Usuários para administrar quem pode acessar a organização e quais capacidades cada pessoa terá no XGuardian.

O que a página permite fazer

Dependendo do papel e da configuração da organização, a página pode apoiar:

  • consultar usuários cadastrados ou provisionados;
  • revisar papel do usuário;
  • conferir vínculo com equipes;
  • identificar usuários sem vínculo operacional;
  • apoiar ajustes de permissão;
  • investigar bloqueios de acesso;
  • orientar revisão periódica de usuários.

Como interpretar usuários

Informação Como usar
Nome e e-mail Confirme se a conta pertence à pessoa correta e ao domínio corporativo esperado.
Papel Define capacidades administrativas, técnicas ou operacionais.
Equipes Determinam quais aplicações o usuário pode acompanhar ou operar.
Origem do acesso Ajuda a diferenciar usuário criado manualmente, provisionado por SSO ou ajustado por Admin.
Status Indica se o usuário está apto a acessar ou se precisa de revisão.

Responsabilidades por papel

Super Admin

O Super Admin é o responsável máximo pela organização.

Responsabilidades típicas:

  • representar a organização no XGuardian;
  • garantir que usuários e acessos estejam corretos;
  • delegar a administração operacional para Admins quando necessário;
  • manter governança sobre usuários, times e permissões;
  • garantir que o uso da plataforma respeite os termos contratados e regras internas da empresa;
  • validar políticas de SSO quando habilitadas;
  • aprovar alterações de escopo de aplicações e integrações.

Admin

O Admin apoia a operação diária da plataforma.

Responsabilidades típicas:

  • criar e manter usuários;
  • organizar times;
  • vincular usuários aos times corretos;
  • apoiar cadastro e organização de aplicações;
  • revisar configurações operacionais permitidas;
  • apoiar o suporte em incidentes de acesso ou operação;
  • revisar usuários provisionados automaticamente por SSO quando aplicável;
  • documentar alterações de equipe e acesso.

Tech Leader

O Tech Leader atua como responsável técnico por aplicações ou squads.

Responsabilidades típicas:

  • acompanhar o estado de segurança das aplicações do time;
  • priorizar correções com o time de desenvolvimento;
  • apoiar decisões sobre risco técnico;
  • validar contexto da aplicação durante a triagem;
  • coordenar rescans após correções relevantes.

Analista de Cyber

O Analista de Cyber atua na análise e governança de vulnerabilidades.

Responsabilidades típicas:

  • revisar achados de segurança;
  • priorizar vulnerabilidades por severidade, contexto e impacto;
  • validar falsos positivos;
  • marcar vulnerabilidades importantes quando aplicável;
  • acompanhar correções e apoiar geração de evidências;
  • manter alinhamento com os padrões de gestão de risco internos.

Desenvolvedor

O Desenvolvedor atua na correção técnica e no suporte à análise.

Responsabilidades típicas:

  • consultar vulnerabilidades relacionadas às aplicações do time;
  • corrigir falhas no código, dependência, configuração ou container;
  • apoiar a reprodução técnica dos achados;
  • executar scans quando autorizado e vinculado à equipe responsável;
  • participar da validação de correções;
  • comunicar necessidade de reteste à equipe de segurança.

Matriz resumida de permissões

Use a matriz abaixo como referência inicial. A configuração real pode variar conforme contrato, políticas internas e permissões específicas da organização.

Ação Super Admin Admin Tech Leader Analista de Cyber Desenvolvedor
Gerenciar organização Sim Parcial Não Não Não
Gerenciar usuários e times Sim Sim Não Não Não
Configurar integrações Sim Sim, quando autorizado Não Não Não
Visualizar aplicações do próprio time Sim Sim Sim Sim Sim
Visualizar aplicações de outros times Conforme política Conforme política Não, salvo permissão Conforme política Não, salvo permissão
Executar scan Conforme vínculo com time e permissão funcional Conforme vínculo com time e permissão funcional Sim, para aplicações do time Sim, quando autorizado Sim, quando autorizado
Triar vulnerabilidades Sim Sim, quando autorizado Sim, para aplicações do time Sim Conforme permissão
Marcar falso positivo, importante ou corrigido Sim Sim, quando autorizado Sim, quando autorizado Sim Conforme permissão
Criar issue Jira Sim Sim, quando autorizado Sim, quando autorizado Sim, quando autorizado Conforme permissão
Exportar relatórios e artefatos Sim Sim Sim, para aplicações do time Sim Conforme permissão

Times

Times são usados para organizar usuários e aplicações.

Uma aplicação deve estar vinculada ao time responsável por sua manutenção. Os usuários que precisam operar aquela aplicação devem pertencer ao time correspondente.

Exemplos de organização:

Estratégia Quando usar
Time por squad Empresas com squads responsáveis por produtos específicos.
Time por aplicação Ambientes com aplicações críticas e donos bem definidos.
Time por unidade de negócio Organizações com separação por área ou filial.
Time de Cyber Equipes de segurança que analisam múltiplas aplicações.

Página de Equipes

Use a página de Equipes para administrar a relação entre usuários, aplicações e responsabilidade operacional.

O que a página permite fazer

Dependendo da permissão do usuário, a página pode apoiar:

  • criar equipes;
  • consultar equipes existentes;
  • vincular participantes;
  • vincular aplicações;
  • revisar times sem aplicação;
  • revisar aplicações sem time responsável;
  • acompanhar concentração de risco por equipe quando a visão estiver disponível.

Como criar uma equipe

Use este fluxo para cadastrar uma equipe e definir quem pode operar as aplicações vinculadas a ela:

  1. acesse a aba Equipes;
  2. selecione Criar equipe;
  3. informe o nome da equipe;
  4. selecione os usuários que podem participar da equipe;
  5. selecione as aplicações que farão parte da equipe;
  6. revise os vínculos antes de salvar.
Na aba Equipes, use o botão Criar equipe para iniciar o cadastro de um novo time.
No formulário, preencha o nome da equipe e selecione os participantes e as aplicações vinculadas ao time.
Depois de revisar os vínculos, finalize no botão Criar equipe.

Após a criação, os usuários vinculados à equipe passam a ter acesso conforme papel, permissões e regras da organização. O vínculo com a aplicação é essencial para visualização, operação de scans e acompanhamento de resultados.

Dentro de uma equipe

Ao abrir uma equipe, use a visão interna para entender responsabilidade, exposição e operação do time.

Área Como usar
Participantes Confirme quem pode visualizar, operar ou acompanhar as aplicações do time.
Aplicações Revise quais ativos pertencem à equipe e se o ownership está correto.
Scans Acompanhe execuções relacionadas às aplicações da equipe quando disponível.
Dashboards ou visualizações Use para entender concentração de risco e necessidade de ação por time.
Vulnerabilidades Priorize achados que dependem daquele time para correção ou validação.

Uma equipe bem configurada reduz bloqueios operacionais, evita acesso indevido e melhora a rastreabilidade das decisões de scan e remediação.

Revisão periódica

  • revise usuários e times pelo menos a cada trimestre;
  • remova acessos de pessoas que deixaram o projeto ou a empresa;
  • atualize vínculos de aplicação quando houver mudança de ownership;
  • registre alterações críticas para auditoria.

SSO e provisionamento

Quando a organização utiliza SSO SAML, o acesso pode seguir descoberta por domínio e autenticação no provedor corporativo.

O provisionamento automático de usuários, quando habilitado, deve seguir menor privilégio por padrão. Depois do primeiro acesso, Admins ou Super Admin devem revisar time, papel e permissões necessárias.

Boas práticas:

  • confirme se o domínio de SSO pertence à organização correta;
  • revise usuários criados automaticamente;
  • evite conceder papel administrativo como padrão;
  • remova ou bloqueie usuários no provedor de identidade quando deixarem a organização;
  • mantenha um processo claro para exceções de acesso.

Tokens de Acesso (PAT)

O PAT, ou Personal Access Token, é uma credencial pessoal usada para autenticação técnica em fluxos autorizados, integrações, automações ou chamadas que não devem depender da senha do usuário.

Para gerar um PAT no XGuardian:

  1. acesse Meu perfil;
  2. abra Token PAT;
  3. selecione Gerar novo PAT;
  4. copie o valor gerado e armazene em local seguro.

O valor completo do PAT é exibido apenas uma vez após a criação. Se o token for perdido, gere um novo PAT e revogue o anterior quando aplicável.

Boas práticas:

  • use validade curta sempre que possível;
  • não compartilhe PATs entre usuários;
  • não registre o token em chamados, prints, logs, repositórios ou documentação;
  • armazene o valor em cofre de segredo, variável de ambiente ou secret de pipeline;
  • revogue tokens que não estiverem mais em uso.

Configurações administrativas

As configurações do XGuardian devem ser tratadas como controles de governança. Nem todos os usuários terão acesso a todas as páginas de configuração.

Página de configuração O que documentar ou revisar
Segurança e acesso Políticas de acesso, revisão de usuários, menor privilégio, provisionamento e uso de PAT.
SSO Domínio corporativo, metadata SAML, mapeamento de atributos, teste de login e plano de rollback.
Integrações Provedores conectados, credenciais, escopos, repositórios, Jira, Sonatype IQ e automações disponíveis.
SLA / ASPM Critérios de prazo, severidade, aging, exceções e priorização operacional.

Antes de alterar qualquer configuração, confirme impacto, responsável, ambiente, permissão e necessidade de evidência. Mudanças em SSO, integrações e SLA podem afetar login, execução de scans, ingestão de achados e leitura da Central ASPM.

Regra de governança para execução de scans

Para preservar segregação, rastreabilidade e controle operacional, a execução de scans deve respeitar o vínculo entre usuário, time e aplicação.

Regra principal:

Um usuário só deve executar scan em uma aplicação quando fizer parte da equipe responsável por essa aplicação.

Isso inclui usuários administrativos. Perfis administrativos podem apoiar a organização dos acessos, mas a operação do scan deve respeitar a equipe dona da aplicação.

Aplicações sem permissão explícita podem aparecer bloqueadas visualmente na listagem, indicando que o usuário não deve operar aquele ativo enquanto o vínculo de equipe ou permissão não for ajustado por um Admin.

Exemplo prático

Situação Resultado esperado
Usuário pertence ao time da aplicação Pode executar scan, se tiver permissão funcional para isso.
Usuário não pertence ao time da aplicação Não deve executar scan nessa aplicação.
Admin precisa liberar operação para um usuário Deve vincular o usuário ao time correto, conforme política da organização.
Super Admin precisa ajustar governança Deve revisar usuários, times e vínculos da aplicação.
Aplicação aparece bloqueada na listagem Usuário não deve operar o ativo. Um Admin deve revisar vínculo de equipe, papel e permissão conforme a governança interna.

Boas práticas

  • mantenha apenas usuários necessários na organização;
  • remova acessos de pessoas que não atuam mais no projeto;
  • evite contas genéricas ou compartilhadas;
  • use SSO quando fizer parte da política corporativa;
  • revise times periodicamente;
  • vincule aplicações aos times responsáveis;
  • mantenha evidência das decisões relevantes de triagem;
  • use credenciais de teste e menor privilégio em scans autenticados.

Próximos passos

Feedback

Este artigo foi útil?