Skip to main content

Conheça os controles de acesso personalizados baseados em funções da Snyk

Escrito por
enterprise security

29 de junho de 2022

0 minutos de leitura

Temos o prazer de anunciar os novos recursos de gerenciamento de acesso baseado em funções da Snyk, que dão aos administradores mais flexibilidade para gerenciar o acesso à Snyk na sua organização!

À medida que suas equipes de desenvolvimento e segurança crescem, é fundamental garantir que cada pessoa que usa a Snyk tenha apenas as permissões necessárias para realizar seu trabalho. Você precisa garantir que todos consigam trabalhar com facilidade, sem gerar problemas de segurança ou conformidade. Um desenvolvedor, por exemplo, precisa encontrar e corrigir vulnerabilidades no código, mas não deve poder alterar os dados de cobrança da Snyk.

A Snyk já oferece funções de usuário prontas para uso, que determinam quais ações os usuários atribuídos a elas podem realizar na plataforma: Group Admin, Group Member, Org Admin e Org Collaborator. Essas funções são predefinidas e não podem ser alteradas. Como cada organização tem uma estrutura diferente, esse modelo pode ser rígido demais. Alguns clientes podem considerar uma função permissiva demais, enquanto outros podem querer ampliar as permissões dessa mesma função.

Então, o que há de novo?

Atendendo a pedidos e seguindo o princípio do menor privilégio, a Snyk está adotando um modelo de controle de acesso baseado em funções (RBAC) mais personalizável. Agora, os Group Admins da Snyk podem conceder às pessoas as permissões necessárias para realizar seu trabalho em toda a plataforma Snyk — e somente essas permissões — criando funções personalizadas e atribuindo permissões específicas a elas. Assim, as pessoas certas têm acesso aos recursos certos, no momento certo, de acordo com a estrutura interna e as políticas de acesso da organização.

Principais recursos disponíveis:

  • Fácil de usar - Os Group Admins podem criar funções personalizadas por conta própria na interface da Snyk, com apenas alguns cliques.

  • Flexível - Restrinja os privilégios das funções personalizadas usando uma lista abrangente de permissões predefinidas no nível da organização.

  • Suporte a contas de serviço - Os Group Admins podem atribuir funções personalizadas tanto a contas de serviço da organização quanto aos membros da organização.

  • Suporte a SSO personalizado - As novas funções personalizadas podem ser usadas com sua configuração personalizada de SSO sem exigir configurações adicionais.

Importante!Esta versão permite personalizar funções para organizações e atribuí-las a membros e contas de serviço da organização. Na próxima fase, a Snyk oferecerá suporte ao acesso no nível do grupo (por exemplo, políticas, gerenciamento de membros do grupo, relatórios etc.).

Crie funções personalizadas de acordo com suas necessidades

Criar uma nova função na Snyk é simples.

Como Group Admin, você poderá acessar a nova página Member Roles em Group Settings.

Página de configurações do grupo da Snyk, com a opção Funções dos membros selecionada, funções personalizadas listadas e um botão Criar nova função.

Você verá uma lista das funções padrão da Snyk — Org Admin e Org Collaborator. Ao clicar em uma delas, será aberta outra página com a lista de permissões atribuídas, que não podem ser alteradas.

Para criar sua própria função, basta clicar no botão Create new role e, na janela que aparecer, dar um nome e uma descrição à função (os nomes das funções devem ser exclusivos):

Página de configurações do grupo no Snyk com uma janela para criar uma nova função, contendo campos para o nome e a descrição da função

Em seguida, selecione as permissões que deseja atribuir à função.

As permissões são agrupadas por categoria. Por exemplo, na categoria Organization Management, você verá permissões para criar, editar e remover uma organização. Já na categoria Project Ignore Management, você verá permissões que concedem acesso aos recursos de ignorar problemas da Snyk.

Por padrão, seguindo o princípio do menor privilégio, nenhuma categoria ou permissão aninhada vem selecionada. Para associar permissões específicas à nova função, basta selecioná-las:

Configurações de permissões no nível da organização, com caixas de seleção marcadas e desmarcadas para as funções de organização, relatórios e gerenciamento de projetos

Agora, basta clicar em Update role permissions na parte inferior da página. A nova função será criada com as permissões selecionadas e aparecerá na página Member Roles.

Você pode editar essa função a qualquer momento para atribuir novas permissões ou revogar as que já foram atribuídas.

Atribuir funções personalizadas a usuários

Depois de criar sua função personalizada, há várias maneiras de atribuí-la a um membro de uma organização da Snyk.

Na interface da Snyk, selecione a organização em que deseja atribuir as funções e abra a guia Members.

A aba Members do Snyk exibe uma lista pesquisável de três membros com autenticação do Google, funções atribuídas, datas de entrada e controles para exclusão.

Para atualizar a função de um membro existente, basta clicar na função atribuída a ele na coluna Role e selecionar sua função personalizada no menu suspenso.

Página Membros do Snyk mostrando um menu suspenso de funções com as opções Administrador da organização, Colaborador da organização, Desenvolvedor e Gerente de desenvolvedores.

Você também pode atualizar a função de um membro existente pela API da Snyk.

E quanto aos novos membros? Você pode atribuir facilmente sua nova função personalizada a qualquer novo membro ao adicioná-lo à organização.

Clique em Add members e use o menu suspenso New members join as para atribuir sua função personalizada.

Janela de diálogo para adicionar membros ao AlphaProduct, com campo para inserir e-mail e menu suspenso de funções com as opções Administrador da organização, Colaborador da organização, Desenvolvedor e Gerente de desenvolvedores

Exemplos de funções de usuário personalizadas

Cada organização tem uma estrutura própria, com diferentes tipos de equipes, usuários e responsabilidades. É isso que torna tão poderosa a possibilidade de criar funções personalizadas: como Group Admin, você pode adaptá-las à estrutura específica da sua organização. Confira alguns exemplos, mas lembre-se: são apenas exemplos. No fim das contas, cabe a você definir essas funções e atribuir as permissões!

A função de desenvolvedor

Para encontrar, priorizar e corrigir problemas, os desenvolvedores precisam ter acesso completo aos projetos e aos problemas identificados pelos testes da Snyk. Em algumas organizações, porém, eles não podem ignorar problemas. E certamente não precisam ver as informações de cobrança da Snyk, certo? Assim, é possível criar uma função de desenvolvedor com permissões específicas, garantindo o nível de acesso adequado à plataforma Snyk para que cada pessoa faça seu trabalho.

A função de gerente de desenvolvimento

Para quem gerencia uma equipe de desenvolvedores, o conjunto de permissões provavelmente será mais amplo. Isso varia de empresa para empresa e depende da maturidade e da estrutura do programa de segurança de aplicações, mas provavelmente será necessário ter permissões mais detalhadas de gerenciamento de projetos. Por exemplo, editar projetos e criar problemas no Jira pode fazer parte da função de gerente de desenvolvimento, embora essas tarefas não sejam necessariamente esperadas de cada desenvolvedor.

Lista de permissões de gerenciamento de projetos mostrando as funções selecionadas para visualizar, adicionar, editar, testar, mover e remover projetos

A função de segurança de aplicações

Em organizações nas quais a equipe de segurança de aplicações supervisiona a implantação da Snyk, pode ser necessário ter permissões relacionadas ao gerenciamento de organizações, projetos e usuários. Além disso, essa função precisa permitir acompanhar como as equipes de desenvolvimento usam a Snyk e monitorar o progresso geral do programa de segurança de aplicações. É provável que ela inclua permissões para gerar relatórios e ignorar problemas identificados pela Snyk.

Governança em larga escala

Desde o início, a visão da Snyk é capacitar desenvolvedores a assumir mais responsabilidade pela segurança de suas aplicações, enquanto as equipes de segurança os orientam nesse processo.

Recursos como políticas, relatórios e, agora, a possibilidade de personalizar funções de usuário oferecem às equipes de segurança o controle e a visibilidade necessários para garantir que os desenvolvedores usem a plataforma Snyk para encontrar e corrigir problemas em suas aplicações com eficiência, respeitando os limites definidos e os requisitos internos da organização.

Encontrar esse equilíbrio é um desafio, mas foi justamente para ajudar você a alcançá-lo que a plataforma de segurança para desenvolvedores da Snyk foi criada.

Como sempre, contamos com seu feedback. Entre as melhorias previstas estão o suporte a permissões no nível do grupo, a vários grupos e à API. Mas, se houver algum recurso específico de que você precise, fale com a gente pelos canais habituais de comunicação da Snyk.

Os novos recursos de RBAC personalizado da Snyk estão disponíveis para clientes do plano Enterprise. Experimente agora!

Recursos úteis: