Skip to content

Controle de Acesso às Mesas

As Mesas são os containers do Horus, mas elas não seguem todas o mesmo modelo de acesso. Existe uma diferença fundamental — e fácil de errar — entre os dois tipos de mesa: elas partem de estados opostos. Entender isso é o que evita tanto o susto de "por que todo mundo está vendo essa tabela?" quanto o de "publiquei o dashboard mas ninguém consegue abrir".

Esta página é a fonte de verdade sobre como o acesso funciona em cada natureza de mesa, quem passa por cima do quê, e como Publicar, Lixeira e Writeback herdam essas mesmas regras.


🗄️ Duas naturezas, dois modelos opostos

Toda mesa é de uma de duas naturezas, e cada natureza tem uma regra padrão de acesso invertida em relação à outra:

Mesa de AplicaçãoMesa de Dados
O que guardaDashboards e Aplicações de BITabelas e Dataflows do Data Warehouse
Modelo de acessoLista de permissão (allow-list)Lista de bloqueio (deny-list / opt-out)
Estado inicialNasce trancadaNasce aberta
Quem vê por padrãoNinguém — até receber acesso explícitoTodos — até receber um bloqueio explícito
Como se dá acessoConcedendo acesso (por usuário ou grupo)Já está concedido — nada a fazer
Como se restringeNão concedendo (ou removendo o acesso)Adicionando um bloqueio explícito (por usuário ou grupo)

A Mesa de Aplicação é a intuição tradicional: nada é visível até você liberar. Já a Mesa de Dados funciona ao contrário — o dado nasce disponível para todo mundo do tenant, e você só o esconde quando adiciona um bloqueio deliberado.

IMPORTANT

Mesa de Dados nasce visível a todos. Não existe "liberar acesso" a uma Mesa de Dados — ela já está liberada por padrão para todos os usuários do tenant. O único controle é a restrição: enquanto ninguém for bloqueado, todos veem suas tabelas e dataflows. Se você acha que uma Mesa de Dados está "aberta demais", o caminho não é procurar quem tem acesso — é adicionar bloqueios a quem não deveria ter.

O bloqueio de uma Mesa de Dados é feito na aba Acesso aos Dados do usuário ou do grupo, adicionando aquela mesa à sua lista de bloqueio. A partir daí, aquele usuário (ou todos os membros daquele grupo) deixa de enxergar o conteúdo daquela mesa.


🚪 Quem passa por cima (bypass)

O Admin do Tenant tem poderes elevados. O bypass dele não é total — ele vale para o allow-list de BI, mas para no bloqueio de dados. É o ponto mais importante desta página:

RegraMesa de Aplicação (allow-list)Mesa de Dados (deny-list)
Usuário comumVê só as mesas às quais recebeu acessoVê todas, menos aquelas em que foi bloqueado
Admin do TenantVê todas (bypass do allow-list)Vê todas, menos aquelas em que foi bloqueado

Em outras palavras:

  • Mesa de Aplicação — o Admin do Tenant ignora o allow-list e enxerga todas as Aplicações. O único freio é o bloqueio explícito de uma Aplicação específica (a Aplicação Bloqueada, que também é honrada por ele).
  • Mesa de Dados — o bloqueio é uma parede dura para todos os papéis, Admin do Tenant inclusive. Se um administrador (ou um grupo do qual ele participa) foi explicitamente bloqueado de uma Mesa de Dados, ele não a vê — nem no consumo dos dados, nem na Lixeira, nem no Writeback. Não há bypass para o bloqueio de dados.

WARNING

O bloqueio de Mesa de Dados não tem exceção de administrador. Se você bloqueou uma Mesa de Dados para um grupo e um Admin do Tenant é membro desse grupo, esse Admin perde o acesso àquela mesa como qualquer outro usuário. Isso é proposital — é o que garante que dados sensíveis fiquem realmente fechados, e não apenas fechados "para quem não é chefe".


📤 Publicar é uma permissão, não um privilégio de admin

Publicar um app ou uma tabela em uma mesa é uma permissão concedível — a função Publicar, na matriz de Funções do Sistema. Ela não é exclusiva de administrador.

  • Quem pode publicar — qualquer usuário ou grupo que tenha a permissão Publicar no módulo correspondente (Aplicações, Tabelas, Mesas Publicadas)
  • Onde pode publicar — apenas nas mesas às quais tem acesso. A permissão de Publicar libera o verbo; o acesso à mesa define o destino. Você não publica em uma mesa que não enxerga.

Ou seja: um analista sem qualquer papel administrativo pode receber a permissão de Publicar e passar a publicar suas entregas — sempre restrito às mesas dentro do seu escopo de acesso.


🗑️ A Lixeira respeita as mesmas permissões

A Lixeira (Arquivo) não é uma lista global. Ela é escopada por mesa: você só vê, restaura ou baixa o backup de itens — Aplicações, Tabelas e Fluxos — que pertencem a mesas às quais você tem acesso.

  • Item de Mesa de Aplicação — segue o allow-list: só aparece na sua Lixeira se você tem acesso àquela Mesa de Aplicação (ou é Admin do Tenant, que enxerga todas)
  • Item de Mesa de Dados — segue o bloqueio: se você foi bloqueado daquela Mesa de Dados, o item não aparece na sua Lixeira, e o bloqueio vale também para o Admin do Tenant

Isso significa que a Lixeira nunca é uma porta dos fundos: um usuário bloqueado de uma Mesa de Dados não recupera nem baixa o backup de uma tabela daquela mesa pela Lixeira.

Detalhes de retenção, restore e backup local estão em Arquivo (visão geral).


🔒 Writeback e Cadastros também honram o bloqueio

O consumo de dados via Writeback / Cadastros soma duas camadas de controle. Além do grant de Datamart (que decide se você lê e exporta as linhas), o bloqueio de Mesa de Dados é honrado:

CAUTION

Um usuário bloqueado na Mesa de Dados não lê nem exporta as linhas daquela mesa — mesmo que tenha um grant de Datamart sobre a tabela. O bloqueio de mesa prevalece sobre o grant de datamart. Conceder acesso ao datamart não desfaz um bloqueio de mesa.

Ou seja, para um usuário efetivamente ler/exportar via Writeback, ele precisa ao mesmo tempo ter o grant de datamart e não estar bloqueado na Mesa de Dados.


🔑 Resumo

  • Mesa de Aplicação = allow-list — nasce trancada, ninguém vê até receber acesso. O Admin do Tenant faz bypass e vê tudo (menos Aplicações explicitamente bloqueadas).
  • Mesa de Dados = deny-list — nasce aberta, todos veem até que um bloqueio explícito seja adicionado. O bloqueio é uma parede dura para todos, Admin do Tenant inclusive.
  • Publicar é permissão concedível, restrita às mesas às quais você tem acesso — não é exclusiva de admin.
  • Lixeira e Writeback herdam as mesmas regras: você só alcança o que suas mesas permitem, e o bloqueio de dados vale em todos os caminhos.

Veja também: