Pular para o conteúdo

HAI — Histórias de Autenticação e Identidade (B)

Ponto de vista: ESP — Especificação · Pasta: ESP (Especificação)/02-historias/HAI/


Requisitos de autenticação e identidade: login, SSO, MFA, perfis de usuário, RBAC (Role-Based Access Control), ABAC (Attribute-Based Access Control), expiração de sessão e auditoria de acesso.

Toda solução com acesso externo deve ter HAI correspondente indicando o nível gov.br exigido.


---
id: ESP-HAI-0001
tipo: HAI
titulo: "Autenticação de cidadão via gov.br — nível Prata"
status: rascunho
autor: fulano.de.tal
data: 2026-04-11
versao: "1.0"
tipo-usuario: externo # externo | interno | sistema
nivel-govbr: prata # bronze | prata | ouro | n/a
mecanismo: "Integração OAuth2 com gov.br via camada de abstração"
hc-vinculadas:
- ESP-HC-0001
criticidade: alta
criterios-de-aceite:
- "Autenticação via gov.br nível Prata obrigatória para acesso ao painel do beneficiário"
- "Sessão deve expirar após 30 minutos de inatividade"
- "Toda autenticação deve gerar log com timestamp, usuário e resultado"
---

NívelQuando exigir
BronzeConsultas sem dado sensível — identificação básica
PrataAcesso a benefícios, dados pessoais, serviços com efeito legal
OuroAtos com efeito jurídico, dado sensível, assuntura digital

ModeloDescriçãoQuando usar
RBACAcesso baseado em papéis (cargo, função)Perfis bem definidos e estáveis
ABACAcesso baseado em atributos (lotação, unidade)Regras de acesso dinâmicas
SSOLogin único para múltiplos sistemasEcossistema com vários subsistemas

ArtefatoDireção
HCHAI implementa conformidade de segurança e privacidade
INF-HAIIInfraestrutura de autenticação implementa a HAI
PDPDados de identidade são dados pessoais — PDP obrigatório
IMP-APIContratos de API incluem requisitos de autenticação

← HC · HAC →