Revisão de acessos
Revise usuários periodicamente para manter menor privilégio, rastreabilidade e vínculo correto com equipes e aplicações.
Quando revisar
- entrada ou saída de pessoas;
- troca de squad, área ou responsabilidade;
- criação de nova aplicação crítica;
- mudança de SSO ou política interna;
- bloqueio de acesso recorrente;
- auditoria, renovação contratual ou revisão de compliance.
Checklist de revisão
| Item | Pergunta de controle |
|---|---|
| Conta ativa | O usuário ainda deve acessar a organização? |
| E-mail corporativo | A conta usa domínio e identidade esperados? |
| Papel | O papel está compatível com a responsabilidade atual? |
| Equipes | O usuário pertence apenas aos times necessários? |
| Aplicações | O acesso reflete ownership real? |
| PAT | Existem tokens antigos ou sem uso que devem ser revogados? |
| SSO | Usuários provisionados automaticamente receberam papel e equipe corretos? |
Sinais de atenção
- usuário sem equipe;
- usuário em muitas equipes sem justificativa;
- perfil administrativo sem necessidade clara;
- conta genérica ou compartilhada;
- usuário provisionado sem revisão operacional;
- PAT sem validade curta ou sem finalidade identificável.
Próximos passos
Depois da revisão, documente alterações relevantes conforme governança interna e valide se o usuário consegue operar apenas o escopo esperado.