Skip to main content
O Zitadel é o identity provider da instalação: cada usuário e serviço da plataforma autentica por ele, e é onde os papéis (roles) que governam o acesso a datasets são atribuídos. O Zitadel sobe junto com a plataforma no deploy e fica acessível em https://auth.<seu-dominio>.com.br. O Console UI, em https://app.<seu-dominio>.com.br, delega a autenticação a ele.

Onde o Zitadel entra no controle de acesso

O acesso a um dataset passa por três camadas, e o Zitadel é a primeira delas. Ele resolve a identidade; as outras duas decidem o que aquela identidade enxerga. O papel atribuído a um usuário no Zitadel é o que as políticas de RBAC e de mascaramento leem para decidir o acesso. Um usuário sem papel consegue fazer login, mas só enxerga dado quando recebe um papel.

Provisionamento na instalação

O Zitadel é configurado pelo time da Strattum durante o deploy, com dois parâmetros no ambiente da instância:
O Console UI só fica acessível via HTTPS com certificado Let’s Encrypt. O registro DNS de auth.<dominio> precisa apontar para o Elastic IP da instância antes de subir a plataforma. Ver Instalação na AWS.

Administrar usuários e papéis

A administração de usuários, papéis, SSO e MFA é feita no próprio console do Zitadel, em auth.<seu-dominio>.com.br. O fluxo típico:
1

Criar o usuário

No console do Zitadel, adicione o usuário pelo email corporativo.
2

Atribuir o papel

Vincule o usuário ao papel que corresponde ao acesso pretendido. O papel é o identificador que as políticas de RBAC leem.
3

Confirmar no Console

O usuário faz login em app.<dominio> e passa a enxergar apenas os datasets que o papel dele autoriza.
Restringir ou revogar acesso é a mesma operação, ao contrário: remova o papel no Zitadel e o usuário perde a permissão no próximo login, sem precisar mexer nas políticas de dataset.

SSO e MFA

O Zitadel suporta login federado (SSO) e múltiplo fator (MFA). A configuração desses fluxos é feita no console do Zitadel, no nível da organização.
MFA e políticas de senha valem para todos os usuários da organização, inclusive contas de serviço. Habilitar MFA obrigatório sem antes configurar o fator nas contas de integração pode bloquear serviços que autenticam pelo Zitadel. [verificar]

Acessos do time da Strattum

O acesso operacional do time da Strattum é feito por VPN (WireGuard), separado do login de usuário no Console. O time acessa logs de infraestrutura e o plano de controle, nunca os dados de negócio nem as credenciais de conector. Como o Zitadel roda na conta do cliente, o cliente mantém controle total sobre as identidades. Ver BYOC e acessos do time. Cada ação do time fica registrada no Audit Log.

Próximos passos

Gestão de acesso

Como o RBAC, o mascaramento de PII e o row-level security governam quem vê o quê.

Campos PII e mascaramento

Marcar campos pessoais para aparecer mascarados a papéis sem permissão.

Audit Log

Onde consultar o registro de ações, inclusive as do time da Strattum.

Instalação na AWS

Provisionamento da instância, DNS e do próprio Zitadel.