Skip to content

Segurança e Governança

No HorusDW, a segurança segue uma hierarquia clara de "quem vê o quê", baseada em um modelo de delegação — onde a responsabilidade pelo acesso é distribuída entre a equipe de TI e os donos dos dados.


🔑 Modelo de Acesso por Delegação

Diferente de sistemas onde a TI precisa aprovar cada acesso individualmente, o Horus distribui a responsabilidade:

Como Funciona

  1. TI (HEC) — Define quem são os Donos dos Datamarts e quais tabelas pertencem a esses Datamarts
  2. Dono do Datamart (DW) — Tem autonomia total para conceder acesso às suas tabelas dentro do HorusDW

Camada acima: bloqueio de Mesa de Dados

Antes de chegar ao grant tabela a tabela, existe uma camada mais ampla, no nível da Mesa de Dados, que funciona por lista de bloqueio (deny-list):

  • A Mesa de Dados nasce aberta — visível a todos os usuários do tenant por padrão. Não há "liberação" a fazer
  • Ela só fica restrita quando um administrador adiciona um bloqueio explícito (por usuário ou grupo) na aba Acesso aos Dados
  • Um usuário bloqueado na mesa não vê nenhuma de suas tabelas/dataflows — o bloqueio vem antes de qualquer grant de datamart na ordem de decisão

WARNING

O bloqueio de Mesa de Dados é uma parede dura para todos os papéis: o Admin do Tenant honra o bloqueio — se foi bloqueado de uma mesa, não a vê, sem exceção de administrador. (No lado das Mesas de Aplicação de BI, ao contrário, o Admin do Tenant faz bypass do allow-list.) Modelo completo em Controle de Acesso às Mesas.

Acesso Tabela a Tabela

IMPORTANT

Dentro de uma mesa que o usuário enxerga, o acesso ao dado ainda é concedido tabela por tabela dentro de cada Datamart. Isso é proposital para permitir segurança granular.

Essa abordagem permite cenários como:

  • Liberar a tabela Vendas para o estagiário, mas não liberar a tabela Custos, mesmo que ambas estejam no mesmo Datamart
  • Liberar a tabela Clientes para todos, mas ocultar a coluna Telefone (LGPD)

Ferramentas de Facilitação

Embora o acesso seja tabela a tabela, o Horus oferece a Liberação em Massa para agilizar o processo:

  • Concessão em lote — Selecione todas as tabelas do seu Datamart e conceda acesso a um novo Grupo com um único clique
  • Remoção em lote — Ao remover acesso, você também pode fazer isso de forma agrupada

👥 Níveis de Permissão (Roles)

Dentro do DW, as permissões se dividem em três perfis:

PerfilPermissões
👑 Admin / Criador (HEC)Pode criar Mesas e Datamarts; define quem acessa o quê
✏️ Editor (Analista)Tem sua própria "Minha Mesa"; pode subir dados, criar fórmulas e, se tiver a permissão Publicar, publicar para as Mesas oficiais às quais tem acesso
👁️ Leitor (Consumidor)Acessa os Datamarts para consumir dados em Dashboards; não pode alterar estruturas, deletar tabelas ou mudar fórmulas

NOTE

Publicar não é um atributo fixo do perfil de Editor: é uma permissão concedível na matriz de Funções do Sistema. Qualquer usuário ou grupo pode recebê-la e passar a publicar — sempre restrito às mesas às quais tem acesso. Ver Controle de Acesso às Mesas.