← Voltar para o blog

IAM, IGA, RBAC, PAM e gestão de SaaS: qual a diferença

IAM, IGA, RBAC, PAM e gestão de SaaS explicados de forma simples, com uma tabela comparativa e dicas de como combinar cada um.

Avatar de Júlia Valim

·

Atualizado em

·

4–6 minutos
IAM, IGA, RBAC, PAM e gestão de SaaS: qual a diferença

IAM, IGA, RBAC, PAM e gestão de SaaS aparecem juntos em quase toda conversa sobre segurança de acessos. Eles se complementam, mas não são a mesma coisa. Neste guia você vê o que cada um faz, uma tabela com as diferenças e como combinar tudo na prática.

Resumo em uma frase

  • IAM controla quem entra e com qual identidade.
  • IGA governa se cada acesso ainda faz sentido e prova isso para a auditoria.
  • RBAC é a regra que liga cargo ou função a um pacote de acessos.
  • PAM protege os acessos mais sensíveis, como contas de administrador.
  • Gestão de SaaS mostra quais softwares a empresa usa, quem usa e quanto custam.

Tabela comparativa: IAM x IGA x RBAC x PAM x gestão de SaaS

ConceitoPergunta que respondeFocoExemplos de uso
IAM (Identity and Access Management)Quem é você e pode entrar?Autenticação e autorização no dia a diaSSO, MFA, diretório de usuários
IGA (Identity Governance and Administration)Esse acesso ainda deveria existir?Ciclo de vida, revisão e auditoriaOnboarding e offboarding automáticos, revisão de acesso, trilha para LGPD, ISO 27001 e SOC 2
RBAC (Role-Based Access Control)Que acessos esse cargo recebe?Modelo de permissão por funçãoPerfil “Analista Financeiro” com ERP e planilhas; perfil “Dev” com repositório e nuvem
PAM (Privileged Access Management)Quem pode mexer no que é crítico?Contas privilegiadasCofre de senhas, sessão gravada, acesso just in time
Gestão de SaaS (SaaS Management)Que softwares temos e quem usa?Portfólio, uso e custo de SaaSDescoberta de Shadow IT, licença ociosa, renovação de contrato

O que é IAM?

IAM (Identity and Access Management, ou gestão de identidade e acesso) é o conjunto de processos e ferramentas que confirma quem é o usuário e libera a entrada nos sistemas. É o conceito mais amplo da lista.

Pense num prédio: o IAM é o porteiro. Ele confere o documento e abre a porta para quem está autorizado. SSO e MFA são as ferramentas mais comuns aqui.

O que é IGA?

IGA (Identity Governance and Administration, ou governança e administração de identidades) cuida do ciclo de vida dos acessos: dar no primeiro dia, ajustar quando a pessoa muda de área e tirar no desligamento. Também faz as revisões periódicas e guarda a evidência que a auditoria pede.

No prédio, o IGA é o síndico. Ele não abre a porta, mas decide quem deve ter chave, recolhe a chave de quem mudou e confere se as regras estão sendo cumpridas.

Quer ver como isso funciona na prática? Conheça a governança de identidade (IGA) da Niuco.

O que é RBAC?

RBAC (Role-Based Access Control, ou controle de acesso baseado em função) é um modelo de permissão. Em vez de liberar acesso pessoa por pessoa, a empresa define pacotes por cargo ou função. Quem entra como analista financeiro recebe o pacote do financeiro.

No prédio, é como dar a cada morador só as chaves das áreas que ele usa. O RBAC não é uma ferramenta à parte: ele costuma ser aplicado dentro do IAM e do IGA.

O que é PAM?

PAM (Privileged Access Management, ou gestão de acessos privilegiados) protege as contas que podem causar mais estrago: administradores, contas de serviço e acessos à infraestrutura. Usa cofre de senhas, gravação de sessão e acesso liberado só pelo tempo necessário.

No prédio, é a sala de máquinas. Poucas pessoas entram, sempre acompanhadas e com registro de tudo.

O que é gestão de SaaS?

Gestão de SaaS (SaaS Management) dá visibilidade sobre os softwares contratados: quais existem, quem usa, quanto custam e quando renovam. Ajuda a achar Shadow IT (ferramentas contratadas sem o TI saber) e licenças pagas que ninguém usa.

No prédio, são as câmeras e o controle das contas de consumo: mostram o que está sendo usado e o que está sobrando. Veja como a Niuco faz a gestão de SaaS e de licenças.

Como eles se combinam

Na prática, os cinco trabalham juntos. Um exemplo de fluxo de admissão:

  1. O RH cadastra a pessoa na folha de pagamento.
  2. O IGA lê o cargo e aplica o pacote definido pelo RBAC.
  3. O IAM cria a identidade e libera o login com SSO e MFA.
  4. Se o cargo pede acesso administrativo, o PAM entra com controle extra.
  5. A gestão de SaaS acompanha as licenças usadas e o custo de cada ferramenta.

No desligamento, o caminho é o inverso: o IGA revoga os acessos, o IAM bloqueia o login e a gestão de SaaS libera as licenças.

O que acontece quando cada SaaS é gerenciado separado

  • Ex-colaboradores continuam com acesso ativo.
  • Permissões se acumulam a cada mudança de área (privilege creep).
  • Shadow IT cresce sem o TI saber.
  • A auditoria vira trabalho manual, planilha por planilha.
  • A empresa paga por licenças que ninguém usa.

Perguntas frequentes

IAM e IGA são a mesma coisa?

Não. O IAM libera a entrada no dia a dia. O IGA governa o ciclo de vida dos acessos e prova para a auditoria que cada acesso tem motivo. Muitas empresas começam pelo IAM e depois sentem falta do IGA.

RBAC substitui o IGA?

Não. O RBAC é a regra de quem recebe o quê. O IGA é quem aplica essa regra automaticamente, revisa e registra.

Preciso de PAM se já tenho IAM?

Se a empresa tem contas de administrador ou acesso à infraestrutura, sim. O PAM coloca uma camada extra de controle justamente nesses acessos.

Onde a gestão de SaaS entra na gestão de acessos?

Ela mostra quais softwares existem e quem usa cada um. Sem essa lista, o IGA não sabe tudo o que precisa governar.

Governança de identidade e de software num lugar só

A Niuco junta a governança de identidade (IGA) e a gestão de SaaS na mesma plataforma. Solicite uma demonstração para ver como funciona no seu ambiente.

Niuco

Acessos e SaaS governados em um só lugar

A Niuco automatiza a criação, a alteração e a retirada de acessos a partir da folha, governa quem deve ter acesso e mostra todo o SaaS da empresa, com evidência para a auditoria.

Continue lendo