RBAC não é autenticação
Entrar com senha ou token identifica a pessoa. RBAC participa da decisão sobre o que ela pode fazer depois de identificada.
RBAC é role-Based Access Control — modelo de autorização no qual permissões são associadas a funções e usuários recebem acesso por meio dos papéis atribuídos.
RBAC ajuda a representar responsabilidades recorrentes sem configurar cada permissão manualmente para cada pessoa. Em uma clínica, recepção, profissionais, gestão e suporte podem precisar de ações diferentes. O papel, porém, não elimina a validação do tenant, da propriedade do recurso e de outras condições necessárias à decisão.
Em um exemplo de matriz de permissões, uma recepcionista autenticada pode consultar horários e cadastrar pacientes na clínica ativa, mas não altera configurações de segurança nem acessa outra clínica. Uma profissional consulta prontuários necessários ao atendimento dentro do escopo autorizado. O backend verifica papel, tenant e recurso em cada operação; esconder o botão no frontend é apenas uma camada de experiência.
Entrar com senha ou token identifica a pessoa. RBAC participa da decisão sobre o que ela pode fazer depois de identificada.
Remover um botão evita confusão, mas uma requisição direta ainda precisa ser negada pelo backend quando não autorizada.
Tenant, relacionamento com o paciente, horário, propriedade do recurso ou condições ambientais podem exigir atributos e regras adicionais.
Pode, se o modelo permitir e a combinação for analisada. É necessário evitar acúmulo indevido de privilégios e definir qual contexto determina as permissões ativas.
Papéis administrativos precisam de escopo explícito, autenticação forte, auditoria e controles adicionais. A existência de um papel elevado não justifica acesso irrestrito e invisível a qualquer dado.
Mantenha uma matriz de papel, recurso e operação. Teste permissões concedidas e negadas, requisições diretas ao backend, mudanças de papel, escopo entre tenants e novos endpoints que possam nascer sem proteção.
Conteúdo escrito por Equipe Lumave, Produto e Tecnologia. Última revisão em .
Atualização editorial em .
Arquitetura em que uma solução atende múltiplos clientes ou organizações, chamados tenants, compartilhando alguns componentes enquanto mantém contexto e limites de isolamento
Registro e análise de eventos de acesso a informações, com identificação do responsável, momento, recurso e resultado da operação
Lei Geral de Proteção de Dados Pessoais — lei brasileira que disciplina operações de tratamento de dados pessoais e protege direitos dos titulares
Gerencie sua clínica de estética com o Lumave
Prontuário, agenda e financeiro em uma plataforma
Teste grátis 14 dias