Quando entra um funcionário, existe um processo: criação de conta, atribuição de acesso, treinamento, dono. Quando sai, existe outro: revogação, devolução, transferência de responsabilidade. Quando entra um agente, existe um comando de instalação. Quando ele sai de uso, geralmente não sai — só para de ser chamado.
Ciclo de vida de identidade não-humana
O problema tem nome no vocabulário de IAM e solução conhecida. O que muda é a escala: identidades não-humanas já superam as humanas na maioria dos ambientes de nuvem, e agentes aceleram isso.
O onboarding mínimo tem seis campos:
- Dono humano nomeado — pessoa, não time. Time não responde às três da manhã.
- Propósito em uma frase, que serve depois para julgar se a permissão faz sentido.
- Identidade própria, derivada do contexto de execução.
- Escopo de permissão em repouso, com elevação por tarefa se necessário.
- Destino dos logs e alerta associado.
- Data de revisão — sem isso, tudo vira permanente.
O offboarding que ninguém faz
Agente descontinuado costuma deixar três resíduos: a service account com permissões vivas, o segredo no cofre e a entrada de configuração no cliente de alguém. Os três continuam funcionando.
Credencial de agente aposentado é a definição perfeita de acesso órfão: ninguém usa, ninguém monitora, e ela ainda abre a porta.
O offboarding é curto: revogar a identidade, apagar o segredo, remover das configurações de cliente, e arquivar os logs pelo período de retenção. Quatro passos, e o valor deles aparece justamente quando alguém encontra a credencial esquecida.
Como descobrir o que já está órfão
Cruze duas listas: identidades com permissão de escrita e identidades com chamada registrada nos últimos noventa dias. A diferença é o seu backlog de offboarding — e costuma ser maior do que o time espera, porque nunca ninguém foi encarregado de olhar.