Auth e Identidade — quem pode o quê

A disciplina de identidade digital: provar quem o usuário é (autenticação), decidir o que ele pode fazer (autorização) e sustentar isso em produção — sessões, JWT, OAuth 2.1, OIDC, passkeys, SSO corporativo, RBAC/ReBAC e o IdP self-hosted (Keycloak). Trilha em 3 fases (Iniciado → Adepto → Magus), organizada em cinco sub-galhos + um capstone.

Onde isto se encaixa

Esta trilha é o deep-dive de protocolo e implementação. O conceito neutro de autenticação/autorização vive em Segurança 12 e Segurança 13; a criptografia por trás (hashing, assinaturas, PKI) em Segurança 06, Segurança 10 e Segurança 11; auth como decisão de contrato de API em Comunicação entre Sistemas. Nos stacks, Segurança (Spring Security, 18 notas) e Segurança já cobrem o chão — as notas daqui são pontes que completam, não repetição.

Sub-galhos

1 · Fundamentos de identidade (Iniciado)

O vocabulário e os blocos: AuthN vs AuthZ, sessões e cookies, JWT, senhas e MFA, passkeys.

2 · OAuth 2.1 e OpenID Connect (Adepto)

Os protocolos que o mercado fala: delegação, Authorization Code + PKCE, OIDC, grants de máquina, tokens em produção, SSO corporativo.

3 · Autorização e multi-tenancy (Adepto → Magus)

Autenticado ≠ autorizado: RBAC/ABAC/ReBAC, Zanzibar e policy-as-code, organizações B2B, autorização de API.

4 · Auth nos stacks (Magus)

Implementação guiada: Spring Boot, Django, FastAPI, Express, NestJS e Go (Gin).

5 · Keycloak (Magus)

O IdP self-hosted de referência: realms, clients e flows; produção (Organizations, passkeys, HA); integração com todos os stacks.

★ Capstone (Magus)

Desenhando a identidade de um SaaS B2B do zero: build vs buy, sessão vs token vs BFF, rollout de passkeys, SSO enterprise, RBAC+ReBAC por organização.

Como usar esta trilha

Leia na ordem 1 → 2 → 3 se está começando: os fundamentos dão o vocabulário, o OAuth/OIDC dá os protocolos, a autorização fecha o modelo mental. Os sub-galhos 4 e 5 são consulta dirigida: vá direto à nota do seu stack e à do Keycloak quando for implementar. O capstone costura tudo num walkthrough de decisão.

Recursos

Specs e RFCs

Livros

  • OAuth 2 in Action — Justin Richer & Antonio Sanso (o livro do protocolo)
  • API Security in Action — Neil Madden (tokens, sessões e autorização de API na prática)
  • Solving Identity Management in Modern Applications — Yvonne Wilson & Abhishek Hingnikar (o panorama IAM)

Online

Veja também