Login, permissões e chaves de API no seu produto
Cuidamos de quem entra no seu sistema e do que cada um pode fazer: login, perfis de acesso, autenticação em dois fatores, login corporativo e chaves de API.

Para quem é
Para empresas cujo controle de acesso cresceu na base do remendo e ninguém sabe quem pode o quê.
O que resolve
- Um funcionário sai da empresa e o acesso dele continua funcionando.
- As permissões estão espalhadas pelo código, em cada tela e em cada rota.
- O cliente corporativo pede login com a conta da empresa dele, e o sistema não tem.
- Chaves de API foram enviadas por e-mail e nunca mais trocadas.
O que fazemos
- Login e sessões
- Senha, login social ou link por e-mail, com expiração de sessão e saída de todos os dispositivos.
- Dois fatores
- Aplicativo autenticador ou chave de acesso (passkey), exigidos por perfil ou em ações sensíveis.
- Perfis e permissões
- Papéis e regras de acesso definidos num só lugar e conferidos em toda chamada à API.
- Login corporativo (SSO)
- Clientes empresariais entram pelo provedor de identidade deles, via SAML ou OpenID Connect.
- Chaves de API
- Emissão, escopo, rotação e revogação de chaves para quem consome as suas APIs.
- Registro de acessos
- Quem entrou, de onde e quem mudou permissões, guardando só os dados pessoais necessários, levando em conta a LGPD.
O que você recebe
- Serviço de identidade em produção, próprio ou sobre um provedor escolhido
- Matriz de perfis e permissões, documentada e revisável
- Testes automáticos de acesso negado para cada perfil
- Registro de acessos e de mudanças de permissão
- Procedimento para revogar acessos e trocar chaves de API
Como fazemos
Inventário de acessos
Quem usa o sistema, por onde entra e o que cada perfil faz hoje.
Modelo de permissões
Papéis e regras definidos com a sua equipe, antes de qualquer código.
Escolha do provedor
Provedor pronto ou serviço próprio, comparando custo, controle e onde os dados ficam.
Desenvolvimento
Login, dois fatores, SSO e chaves de API, testados em homologação.
Migração de usuários
Contas atuais levadas para o novo login, com plano de volta.
Exemplos de tecnologia
- OpenID Connect
- OAuth
- SAML
- WebAuthn
- Keycloak
- PostgreSQL
No Brasil, tratamos de
- LGPD
- Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018).
Serviços relacionados
Perguntas frequentes
Vale a pena escrever o login do zero?
Em geral, não. Um provedor de identidade pronto, como Keycloak ou um serviço gerenciado, dá menos trabalho para manter. A escolha depende de custo, controle e de onde os dados ficam.
Dá para entrar com CPF ou CNPJ?
Sim. O cadastro confere formato e dígitos verificadores, e os campos de CNPJ já aceitam o formato alfanumérico.
Os usuários vão ter de trocar a senha?
Depende de como as senhas estão guardadas hoje. Se o formato permitir, elas migram como estão; se não, a troca acontece no próximo login de cada pessoa.
E a LGPD?
Tratamos dos dados de login com o mínimo necessário e com registro de acesso. A interpretação jurídica fica com o seu encarregado ou jurídico; o desenho técnico está em privacidade desde o projeto.
Escreva para a Balkan
Falar sobre o seu projeto