Auth e Identidade — quem pode o quê
A disciplina de identidade digital: provar quem o usuário é (autenticação), decidir o que ele pode fazer (autorização) e sustentar isso em produção — sessões, JWT, OAuth 2.1, OIDC, passkeys, SSO corporativo, RBAC/ReBAC e o IdP self-hosted (Keycloak). Trilha em 3 fases (Iniciado → Adepto → Magus), organizada em cinco sub-galhos + um capstone.
Onde isto se encaixa
Esta trilha é o deep-dive de protocolo e implementação. O conceito neutro de autenticação/autorização vive em Segurança 12 e Segurança 13; a criptografia por trás (hashing, assinaturas, PKI) em Segurança 06, Segurança 10 e Segurança 11; auth como decisão de contrato de API em Comunicação entre Sistemas. Nos stacks, Segurança (Spring Security, 18 notas) e Segurança já cobrem o chão — as notas daqui são pontes que completam, não repetição.
Sub-galhos
1 · Fundamentos de identidade (Iniciado)
O vocabulário e os blocos: AuthN vs AuthZ, sessões e cookies, JWT, senhas e MFA, passkeys.
2 · OAuth 2.1 e OpenID Connect (Adepto)
Os protocolos que o mercado fala: delegação, Authorization Code + PKCE, OIDC, grants de máquina, tokens em produção, SSO corporativo.
3 · Autorização e multi-tenancy (Adepto → Magus)
Autenticado ≠ autorizado: RBAC/ABAC/ReBAC, Zanzibar e policy-as-code, organizações B2B, autorização de API.
4 · Auth nos stacks (Magus)
Implementação guiada: Spring Boot, Django, FastAPI, Express, NestJS e Go (Gin).
5 · Keycloak (Magus)
O IdP self-hosted de referência: realms, clients e flows; produção (Organizations, passkeys, HA); integração com todos os stacks.
★ Capstone (Magus)
Desenhando a identidade de um SaaS B2B do zero: build vs buy, sessão vs token vs BFF, rollout de passkeys, SSO enterprise, RBAC+ReBAC por organização.
Como usar esta trilha
Leia na ordem 1 → 2 → 3 se está começando: os fundamentos dão o vocabulário, o OAuth/OIDC dá os protocolos, a autorização fecha o modelo mental. Os sub-galhos 4 e 5 são consulta dirigida: vá direto à nota do seu stack e à do Keycloak quando for implementar. O capstone costura tudo num walkthrough de decisão.
Recursos
Specs e RFCs
- OAuth 2.1 (draft) — a baseline de 2026: PKCE universal, implicit e password grant removidos
- RFC 9700 — OAuth 2.0 Security BCP — as práticas que o 2.1 consolida
- OpenID Connect Core 1.0
- WebAuthn Level 3 (W3C) · webauthn.guide
- NIST SP 800-63B — Digital Identity Guidelines
Livros
- OAuth 2 in Action — Justin Richer & Antonio Sanso (o livro do protocolo)
- API Security in Action — Neil Madden (tokens, sessões e autorização de API na prática)
- Solving Identity Management in Modern Applications — Yvonne Wilson & Abhishek Hingnikar (o panorama IAM)
Online
- Keycloak docs — baseline 26.x
- Spring Security reference · django-allauth · FastAPI Security · better-auth · NestJS Security · coreos/go-oidc
- OpenFGA docs — fine-grained authorization (Zanzibar)
Veja também
- Segurança — o domínio conceitual que esta trilha instrumenta
- Segurança — Spring Security em profundidade (18 notas)
- Segurança — JWT, OIDC e RBAC no Node
- Comunicação entre Sistemas — auth como decisão de contrato
- Engenharia — o domínio