Ir para o conteúdo
Balkan Tecnologia

Login, permissões e chaves de API no seu produto

Cuidamos de quem entra no seu sistema e do que cada um pode fazer: login, perfis de acesso, autenticação em dois fatores, login corporativo e chaves de API.

Fio verde-menta passando por baixo de uma placa branca do tamanho de um celular.

Para quem é

Para empresas cujo controle de acesso cresceu na base do remendo e ninguém sabe quem pode o quê.

O que resolve

  • Um funcionário sai da empresa e o acesso dele continua funcionando.
  • As permissões estão espalhadas pelo código, em cada tela e em cada rota.
  • O cliente corporativo pede login com a conta da empresa dele, e o sistema não tem.
  • Chaves de API foram enviadas por e-mail e nunca mais trocadas.

O que fazemos

Login e sessões
Senha, login social ou link por e-mail, com expiração de sessão e saída de todos os dispositivos.
Dois fatores
Aplicativo autenticador ou chave de acesso (passkey), exigidos por perfil ou em ações sensíveis.
Perfis e permissões
Papéis e regras de acesso definidos num só lugar e conferidos em toda chamada à API.
Login corporativo (SSO)
Clientes empresariais entram pelo provedor de identidade deles, via SAML ou OpenID Connect.
Chaves de API
Emissão, escopo, rotação e revogação de chaves para quem consome as suas APIs.
Registro de acessos
Quem entrou, de onde e quem mudou permissões, guardando só os dados pessoais necessários, levando em conta a LGPD.

O que você recebe

  • Serviço de identidade em produção, próprio ou sobre um provedor escolhido
  • Matriz de perfis e permissões, documentada e revisável
  • Testes automáticos de acesso negado para cada perfil
  • Registro de acessos e de mudanças de permissão
  • Procedimento para revogar acessos e trocar chaves de API

Como fazemos

  1. Inventário de acessos

    Quem usa o sistema, por onde entra e o que cada perfil faz hoje.

  2. Modelo de permissões

    Papéis e regras definidos com a sua equipe, antes de qualquer código.

  3. Escolha do provedor

    Provedor pronto ou serviço próprio, comparando custo, controle e onde os dados ficam.

  4. Desenvolvimento

    Login, dois fatores, SSO e chaves de API, testados em homologação.

  5. Migração de usuários

    Contas atuais levadas para o novo login, com plano de volta.

Exemplos de tecnologia

  • OpenID Connect
  • OAuth
  • SAML
  • WebAuthn
  • Keycloak
  • PostgreSQL

No Brasil, tratamos de

LGPD
Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018).

Serviços relacionados

Perguntas frequentes

Vale a pena escrever o login do zero?

Em geral, não. Um provedor de identidade pronto, como Keycloak ou um serviço gerenciado, dá menos trabalho para manter. A escolha depende de custo, controle e de onde os dados ficam.

Dá para entrar com CPF ou CNPJ?

Sim. O cadastro confere formato e dígitos verificadores, e os campos de CNPJ já aceitam o formato alfanumérico.

Os usuários vão ter de trocar a senha?

Depende de como as senhas estão guardadas hoje. Se o formato permitir, elas migram como estão; se não, a troca acontece no próximo login de cada pessoa.

E a LGPD?

Tratamos dos dados de login com o mínimo necessário e com registro de acesso. A interpretação jurídica fica com o seu encarregado ou jurídico; o desenho técnico está em privacidade desde o projeto.

Escreva para a Balkan

Falar sobre o seu projeto