Pular para o conteudo
Tecnologia

RBAC

O que é RBAC?

RBAC é role-Based Access Control — modelo de autorização no qual permissões são associadas a funções e usuários recebem acesso por meio dos papéis atribuídos.

Por que esse conceito importa na clínica

RBAC ajuda a representar responsabilidades recorrentes sem configurar cada permissão manualmente para cada pessoa. Em uma clínica, recepção, profissionais, gestão e suporte podem precisar de ações diferentes. O papel, porém, não elimina a validação do tenant, da propriedade do recurso e de outras condições necessárias à decisão.

Exemplo aplicado

Em um exemplo de matriz de permissões, uma recepcionista autenticada pode consultar horários e cadastrar pacientes na clínica ativa, mas não altera configurações de segurança nem acessa outra clínica. Uma profissional consulta prontuários necessários ao atendimento dentro do escopo autorizado. O backend verifica papel, tenant e recurso em cada operação; esconder o botão no frontend é apenas uma camada de experiência.

Pontos-chave

  • Autenticação confirma identidade; autorização decide se a identidade pode executar uma ação sobre um recurso.
  • Permissões devem seguir menor privilégio e ser negadas por padrão quando nenhuma regra válida corresponder.
  • A verificação precisa ocorrer no servidor ou na camada que protege efetivamente o recurso.
  • Papéis devem representar responsabilidades estáveis, evitando funções excessivamente amplas ou criadas para uma única exceção.
  • Mudanças de papel, acessos negados e operações sensíveis precisam ser testados e, quando apropriado, auditados.

Não confunda

RBAC não é autenticação

Entrar com senha ou token identifica a pessoa. RBAC participa da decisão sobre o que ela pode fazer depois de identificada.

Ocultar interface não é autorização

Remover um botão evita confusão, mas uma requisição direta ainda precisa ser negada pelo backend quando não autorizada.

RBAC não resolve todo acesso contextual

Tenant, relacionamento com o paciente, horário, propriedade do recurso ou condições ambientais podem exigir atributos e regras adicionais.

Perguntas relacionadas

Uma pessoa pode ter mais de um papel?

Pode, se o modelo permitir e a combinação for analisada. É necessário evitar acúmulo indevido de privilégios e definir qual contexto determina as permissões ativas.

SUPER_ADMIN deve ignorar todas as regras?

Papéis administrativos precisam de escopo explícito, autenticação forte, auditoria e controles adicionais. A existência de um papel elevado não justifica acesso irrestrito e invisível a qualquer dado.

Como testar RBAC?

Mantenha uma matriz de papel, recurso e operação. Teste permissões concedidas e negadas, requisições diretas ao backend, mudanças de papel, escopo entre tenants e novos endpoints que possam nascer sem proteção.

Fontes e revisão

Conteúdo escrito por Equipe Lumave, Produto e Tecnologia. Última revisão em .

Atualização editorial em .

Termos relacionados

Multi-Tenancy

Arquitetura em que uma solução atende múltiplos clientes ou organizações, chamados tenants, compartilhando alguns componentes enquanto mantém contexto e limites de isolamento

Auditoria de Acessos

Registro e análise de eventos de acesso a informações, com identificação do responsável, momento, recurso e resultado da operação

LGPD

Lei Geral de Proteção de Dados Pessoais — lei brasileira que disciplina operações de tratamento de dados pessoais e protege direitos dos titulares

Gerencie sua clínica de estética com o Lumave

Prontuário, agenda e financeiro em uma plataforma

Teste grátis 14 dias
STAGING