> ## Documentation Index
> Fetch the complete documentation index at: https://strattumai.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Identidade (Zitadel)

> O Zitadel é o identity provider da instalação: onde você gerencia usuários, papéis, SSO e MFA que governam o acesso à plataforma.

O Zitadel é o identity provider da instalação: cada usuário e serviço da plataforma autentica por ele, e é onde os papéis (roles) que governam o acesso a datasets são atribuídos.

O Zitadel sobe junto com a plataforma no deploy e fica acessível em `https://auth.<seu-dominio>.com.br`. O Console UI, em `https://app.<seu-dominio>.com.br`, delega a autenticação a ele.

***

## Onde o Zitadel entra no controle de acesso

O acesso a um dataset passa por três camadas, e o Zitadel é a primeira delas. Ele resolve a identidade; as outras duas decidem o que aquela identidade enxerga.

| Camada                                | Responsabilidade                           | Onde configurar                                                   |
| ------------------------------------- | ------------------------------------------ | ----------------------------------------------------------------- |
| **Identidade (Zitadel)**              | Autentica usuário/serviço e atribui papéis | Console do Zitadel (`auth.<dominio>`)                             |
| **Papéis e permissões (RBAC)**        | Concede acesso a cada dataset por papel    | Políticas YAML no [Workspace Git](/getting-started/configuration) |
| **Mascaramento e row-level security** | Filtra campos PII e linhas por papel       | [Campos PII e mascaramento](/admin/pii-masking)                   |

O papel atribuído a um usuário no Zitadel é o que as políticas de RBAC e de mascaramento leem para decidir o acesso. Um usuário sem papel consegue fazer login, mas só enxerga dado quando recebe um papel.

***

## Provisionamento na instalação

O Zitadel é configurado pelo time da Strattum durante o deploy, com dois parâmetros no ambiente da instância:

| Variável            | Função                                                         |
| ------------------- | -------------------------------------------------------------- |
| `ZITADEL_DOMAIN`    | Domínio público do identity provider (`auth.<dominio>.com.br`) |
| `ZITADEL_MASTERKEY` | Chave-mestra da instância, gerada via `openssl`                |

<Note>
  O Console UI só fica acessível via HTTPS com certificado Let's Encrypt. O registro DNS de `auth.<dominio>` precisa apontar para o Elastic IP da instância antes de subir a plataforma. Ver [Instalação na AWS](/getting-started/installation-aws).
</Note>

***

## Administrar usuários e papéis

A administração de usuários, papéis, SSO e MFA é feita no próprio console do Zitadel, em `auth.<seu-dominio>.com.br`. O fluxo típico:

<Steps>
  <Step title="Criar o usuário">
    No console do Zitadel, adicione o usuário pelo email corporativo.&#x20;
  </Step>

  <Step title="Atribuir o papel">
    Vincule o usuário ao papel que corresponde ao acesso pretendido. O papel é o identificador que as políticas de RBAC leem.&#x20;
  </Step>

  <Step title="Confirmar no Console">
    O usuário faz login em `app.<dominio>` e passa a enxergar apenas os datasets que o papel dele autoriza.
  </Step>
</Steps>

<Tip>
  Restringir ou revogar acesso é a mesma operação, ao contrário: remova o papel no Zitadel e o usuário perde a permissão no próximo login, sem precisar mexer nas políticas de dataset.
</Tip>

***

## SSO e MFA

O Zitadel suporta login federado (SSO) e múltiplo fator (MFA). A configuração desses fluxos é feita no console do Zitadel, no nível da organização.&#x20;

<Warning>
  MFA e políticas de senha valem para todos os usuários da organização, inclusive contas de serviço. Habilitar MFA obrigatório sem antes configurar o fator nas contas de integração pode bloquear serviços que autenticam pelo Zitadel. \[verificar]
</Warning>

***

## Acessos do time da Strattum

O acesso operacional do time da Strattum é feito por VPN (WireGuard), separado do login de usuário no Console. O time acessa logs de infraestrutura e o plano de controle, nunca os dados de negócio nem as credenciais de conector. Como o Zitadel roda na conta do cliente, o cliente mantém controle total sobre as identidades. Ver [BYOC e acessos do time](/faq/byoc).

Cada ação do time fica registrada no [Audit Log](/admin/audit-log).

***

## Próximos passos

<CardGroup cols={2}>
  <Card title="Gestão de acesso" icon="user-lock" href="/faq/access-management">
    Como o RBAC, o mascaramento de PII e o row-level security governam quem vê o quê.
  </Card>

  <Card title="Campos PII e mascaramento" icon="eye-slash" href="/admin/pii-masking">
    Marcar campos pessoais para aparecer mascarados a papéis sem permissão.
  </Card>

  <Card title="Audit Log" icon="clipboard-list" href="/admin/audit-log">
    Onde consultar o registro de ações, inclusive as do time da Strattum.
  </Card>

  <Card title="Instalação na AWS" icon="cloud" href="/getting-started/installation-aws">
    Provisionamento da instância, DNS e do próprio Zitadel.
  </Card>
</CardGroup>
