<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Rbac | The .NET Blog</title><link>https://thedotnetblog.com/pt/tags/rbac/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>pt</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Thu, 16 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/pt/tags/rbac/index.xml" rel="self" type="application/rss+xml"/><item><title>Acesso ao Cosmos DB Sem Segredos É a Nova Linha de Base</title><link>https://thedotnetblog.com/pt/news/emiliano-montesdeoca/cosmosdb-role-assignment-without-secrets/</link><pubDate>Thu, 16 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/pt/news/emiliano-montesdeoca/cosmosdb-role-assignment-without-secrets/</guid><description>Se sua aplicação Cosmos DB ainda depende de chaves, você já está atrasado em segurança operacional.</description><content:encoded>&lt;p&gt;Fonte original: &lt;a href="https://devblogs.microsoft.com/cosmosdb/which-azure-cosmos-db-role-does-my-app-need/"&gt;Which Azure Cosmos DB Role Does My App Need?&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;A ideia mais importante nesta orientação do Cosmos DB não é um comando, um ID de função ou um truque de CLI. É arquitetural: pare de tratar credenciais como configuração de aplicação e comece a tratar identidade como estado de runtime.&lt;/p&gt;
&lt;p&gt;Muitas equipes ainda entregam com strings de conexão porque parece mais rápido. Não é rápido. É risco adiado. Cada chave em um arquivo de configuração se torna um incidente esperando por um commit apressado, uma variável de pipeline copiada ou um log vazado. Identidade gerenciada mais RBAC no plano de dados remove essa classe de falha quase por completo.&lt;/p&gt;
&lt;p&gt;O desafio prático é a confusão entre autorização do plano de controle e do plano de dados. É aqui que muitas equipes, mesmo as fortes, perdem dias. Funções do Azure RBAC em recursos não concedem automaticamente acesso a documentos, e funções do plano de dados do Cosmos não concedem administração de conta. Se sua equipe não documentar explicitamente essa separação em seus runbooks, vocês continuarão tendo implantações frágeis e erros 403 difíceis de depurar.&lt;/p&gt;
&lt;p&gt;Minha recomendação para equipes de produção é simples:&lt;/p&gt;
&lt;p&gt;Comece com Data Reader para caminhos de leitura e Data Contributor apenas onde escritas forem realmente necessárias.&lt;/p&gt;
&lt;p&gt;Amplie o escopo somente quando houver um único limite de aplicação por conta.&lt;/p&gt;
&lt;p&gt;Se você compartilha uma conta entre serviços, estreite o escopo cedo, para limites de banco de dados ou container, em vez de esperar pela pressão de uma auditoria.&lt;/p&gt;
&lt;p&gt;Essa é uma daquelas decisões que se acumulam. Quando você conecta sua aplicação .NET com DefaultAzureCredential e configuração apenas por endpoint, todos os ambientes ficam mais limpos: local, CI, staging e produção. Você também torna a resposta a incidentes mais rápida, porque consegue raciocinar sobre permissões através de atribuições de função em vez de caçar chaves misteriosas.&lt;/p&gt;
&lt;p&gt;O artigo também sugere algo que equipes maduras deveriam adotar: permissões como design iterativo, não configuração única. Você pode começar amplo o suficiente para entregar, e depois apertar com telemetria e revisões de acesso. Privilégio mínimo não é um ponto final filosófico; é um hábito de entrega.&lt;/p&gt;
&lt;p&gt;Se você só for adotar uma coisa deste post, que seja esta: remova segredos primeiro, otimize funções depois. Equipes que invertem essa ordem geralmente travam em reuniões. Equipes que removem segredos primeiro geralmente entregam, e depois blindam.&lt;/p&gt;
&lt;p&gt;Em 2026, acesso a dados sem segredos não é um padrão avançado. É o padrão mínimo responsável para sistemas .NET sérios na Azure.&lt;/p&gt;</content:encoded></item></channel></rss>