IAM, IGA, RBAC, PAM e gestão de SaaS aparecem juntos em quase toda conversa sobre segurança de acessos. Eles se complementam, mas não são a mesma coisa. Neste guia você vê o que cada um faz, uma tabela com as diferenças e como combinar tudo na prática.
Resumo em uma frase
- IAM controla quem entra e com qual identidade.
- IGA governa se cada acesso ainda faz sentido e prova isso para a auditoria.
- RBAC é a regra que liga cargo ou função a um pacote de acessos.
- PAM protege os acessos mais sensíveis, como contas de administrador.
- Gestão de SaaS mostra quais softwares a empresa usa, quem usa e quanto custam.
Tabela comparativa: IAM x IGA x RBAC x PAM x gestão de SaaS
| Conceito | Pergunta que responde | Foco | Exemplos de uso |
|---|---|---|---|
| IAM (Identity and Access Management) | Quem é você e pode entrar? | Autenticação e autorização no dia a dia | SSO, MFA, diretório de usuários |
| IGA (Identity Governance and Administration) | Esse acesso ainda deveria existir? | Ciclo de vida, revisão e auditoria | Onboarding e offboarding automáticos, revisão de acesso, trilha para LGPD, ISO 27001 e SOC 2 |
| RBAC (Role-Based Access Control) | Que acessos esse cargo recebe? | Modelo de permissão por função | Perfil “Analista Financeiro” com ERP e planilhas; perfil “Dev” com repositório e nuvem |
| PAM (Privileged Access Management) | Quem pode mexer no que é crítico? | Contas privilegiadas | Cofre de senhas, sessão gravada, acesso just in time |
| Gestão de SaaS (SaaS Management) | Que softwares temos e quem usa? | Portfólio, uso e custo de SaaS | Descoberta de Shadow IT, licença ociosa, renovação de contrato |
O que é IAM?
IAM (Identity and Access Management, ou gestão de identidade e acesso) é o conjunto de processos e ferramentas que confirma quem é o usuário e libera a entrada nos sistemas. É o conceito mais amplo da lista.
Pense num prédio: o IAM é o porteiro. Ele confere o documento e abre a porta para quem está autorizado. SSO e MFA são as ferramentas mais comuns aqui.
O que é IGA?
IGA (Identity Governance and Administration, ou governança e administração de identidades) cuida do ciclo de vida dos acessos: dar no primeiro dia, ajustar quando a pessoa muda de área e tirar no desligamento. Também faz as revisões periódicas e guarda a evidência que a auditoria pede.
No prédio, o IGA é o síndico. Ele não abre a porta, mas decide quem deve ter chave, recolhe a chave de quem mudou e confere se as regras estão sendo cumpridas.
Quer ver como isso funciona na prática? Conheça a governança de identidade (IGA) da Niuco.
O que é RBAC?
RBAC (Role-Based Access Control, ou controle de acesso baseado em função) é um modelo de permissão. Em vez de liberar acesso pessoa por pessoa, a empresa define pacotes por cargo ou função. Quem entra como analista financeiro recebe o pacote do financeiro.
No prédio, é como dar a cada morador só as chaves das áreas que ele usa. O RBAC não é uma ferramenta à parte: ele costuma ser aplicado dentro do IAM e do IGA.
O que é PAM?
PAM (Privileged Access Management, ou gestão de acessos privilegiados) protege as contas que podem causar mais estrago: administradores, contas de serviço e acessos à infraestrutura. Usa cofre de senhas, gravação de sessão e acesso liberado só pelo tempo necessário.
No prédio, é a sala de máquinas. Poucas pessoas entram, sempre acompanhadas e com registro de tudo.
O que é gestão de SaaS?
Gestão de SaaS (SaaS Management) dá visibilidade sobre os softwares contratados: quais existem, quem usa, quanto custam e quando renovam. Ajuda a achar Shadow IT (ferramentas contratadas sem o TI saber) e licenças pagas que ninguém usa.
No prédio, são as câmeras e o controle das contas de consumo: mostram o que está sendo usado e o que está sobrando. Veja como a Niuco faz a gestão de SaaS e de licenças.
Como eles se combinam
Na prática, os cinco trabalham juntos. Um exemplo de fluxo de admissão:
- O RH cadastra a pessoa na folha de pagamento.
- O IGA lê o cargo e aplica o pacote definido pelo RBAC.
- O IAM cria a identidade e libera o login com SSO e MFA.
- Se o cargo pede acesso administrativo, o PAM entra com controle extra.
- A gestão de SaaS acompanha as licenças usadas e o custo de cada ferramenta.
No desligamento, o caminho é o inverso: o IGA revoga os acessos, o IAM bloqueia o login e a gestão de SaaS libera as licenças.
O que acontece quando cada SaaS é gerenciado separado
- Ex-colaboradores continuam com acesso ativo.
- Permissões se acumulam a cada mudança de área (privilege creep).
- Shadow IT cresce sem o TI saber.
- A auditoria vira trabalho manual, planilha por planilha.
- A empresa paga por licenças que ninguém usa.
Perguntas frequentes
IAM e IGA são a mesma coisa?
Não. O IAM libera a entrada no dia a dia. O IGA governa o ciclo de vida dos acessos e prova para a auditoria que cada acesso tem motivo. Muitas empresas começam pelo IAM e depois sentem falta do IGA.
RBAC substitui o IGA?
Não. O RBAC é a regra de quem recebe o quê. O IGA é quem aplica essa regra automaticamente, revisa e registra.
Preciso de PAM se já tenho IAM?
Se a empresa tem contas de administrador ou acesso à infraestrutura, sim. O PAM coloca uma camada extra de controle justamente nesses acessos.
Onde a gestão de SaaS entra na gestão de acessos?
Ela mostra quais softwares existem e quem usa cada um. Sem essa lista, o IGA não sabe tudo o que precisa governar.
Governança de identidade e de software num lugar só
A Niuco junta a governança de identidade (IGA) e a gestão de SaaS na mesma plataforma. Solicite uma demonstração para ver como funciona no seu ambiente.



