Todos os produtos
Search
Central de documentação

Identity as a Service:Configure risk control

Última atualização: Jun 28, 2026

O Customer Identity and Access Management (CIAM) possui controles de risco integrados para proteger contas de usuário contra ataques comuns. Esses controles dividem-se em três categorias: baseados em IP, baseados em conta e baseados em senha. Toda a configuração é feita em Risk Management > Risk control no console do CIAM.

Como funcionam os controles de risco

Cada controle visa um sinal específico de ataque. A tabela abaixo apresenta todos os controles disponíveis, o risco que detectam e a resposta correspondente.

Categoria

Controle

Sinal de risco

Resposta

Baseado em IP

Contagem de falhas de IP

Alta taxa de autenticação com falha a partir de um único IP

Exige CAPTCHA após o limiar ser excedido

Baseado em IP

Lista de bloqueios de IP

IP malicioso conhecido

Bloqueia todas as solicitações dos IPs listados em todas as interfaces

Baseado em IP

Lista de permissões de IP

IP de origem inesperado

Rejeita solicitações de IPs que não estão na lista de permissões do aplicativo

Baseado em IP

Verificação de local de acesso anormal

IP geograficamente inconsistente entre logons consecutivos

Envia um alerta por SMS ao usuário

Baseado em conta

Proteção contra força bruta com CAPTCHA

Falhas repetidas de senha em uma única conta

Exige CAPTCHA após o limiar ser excedido

Baseado em conta

Proteção contra força bruta com limitação de taxa

Falhas repetidas de senha em uma única conta

Bloqueia a conta por uma duração configurável

Baseado em conta

Proteção de SMS/E-mail com CAPTCHA

Solicitações repetidas de código de verificação

Exige CAPTCHA antes de enviar o próximo código

Baseado em conta

Proteção de SMS/E-mail com limitação de taxa

Alta frequência de solicitações de código de verificação

Bloqueia a entrega de códigos por uma duração configurável

Baseado em conta

Limite de verificação por SMS no logon

Uso excessivo de código de verificação em um único fluxo de logon

Invalida o código após o limite ser excedido

Baseado em conta

Limite de frequência de autenticação

Alto volume total de autenticações em uma única conta

Bloqueia a conta por uma duração configurável

Baseado em senha

Histórico de senhas

Reutilização de senha

Impede que usuários reutilizem senhas recentes

Baseado em senha

Alteração periódica de senha

Credenciais desatualizadas

Força a redefinição da senha após o término do período de validade

Baseado em senha

Verificação de complexidade de senha

Senha fraca no momento da definição ou alteração

Aplica requisitos de complexidade

Baseado em senha

Verificação de senha fraca

Senha encontrada na biblioteca de senhas fracas

Bloqueia a senha no momento da definição ou alteração

Baseado em senha

Verificação de senha comprometida

Senha encontrada em dados de vazamentos conhecidos

Bloqueia a senha no momento da definição ou alteração

Controles baseados em IP

Contagem de falhas de IP

Limita falhas consecutivas de autenticação provenientes do mesmo endereço IP dentro de uma janela de tempo. Quando o limiar é excedido, o usuário precisa concluir um CAPTCHA para continuar.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Number of IP failures, clique em Configuration.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Time range

Janela de tempo durante a qual as falhas são contadas (padrão: 5 minutos)

Authentication failure count

Número máximo de falhas permitidas antes da exigência do CAPTCHA

Enable

Ativa ou desativa o controle

Lista de bloqueios de IP

Bloqueia todas as solicitações dos endereços IP listados em todas as interfaces, incluindo autenticação, gerenciamento de usuários e APIs administrativas. A lista de bloqueios aplica-se globalmente a todos os aplicativos.

Aviso

IPs bloqueados não conseguem usar o Client_ID, Client_Secret ou o Access_Token correspondente de nenhum aplicativo para chamar interfaces. Teste sua lista de IPs com cuidado antes de ativar o recurso para evitar o bloqueio de usuários legítimos.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão IP blacklist, clique em Configuration.

  4. Adicione endereços IP à lista de bloqueios e ative ou desative o controle.

Parâmetro

Descrição

Blacklist IP list

Endereços IP a serem bloqueados. IPs bloqueados não podem usar o Client_ID, Client_Secret ou o Access_Token correspondente de nenhum aplicativo.

Enable

Ativa ou desativa o controle

Lista de permissões de IP

Restringe o acesso a um conjunto específico de endereços IP permitidos, configurado por aplicativo. Quando ativado, apenas solicitações dos IPs listados são processadas. Se a lista de permissões estiver vazia, solicitações de todos os IPs serão aceitas.

Diferentemente da lista de bloqueios de IP, a lista de permissões é configurada no nível do aplicativo, e não globalmente.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão IP whitelist, clique em Application page to configure.

  4. Na lista de aplicativos, selecione o aplicativo desejado e clique em IP Whitelist Configuration.

  5. Adicione endereços IP e ative ou desative a lista de permissões.

Parâmetro

Descrição

IP whitelist

Endereços IP autorizados a fazer solicitações de API. Se estiver vazio, todos os IPs são permitidos.

Enable whitelist

Ativa ou desativa a lista de permissões

Verificação de local de acesso anormal

Detecta quando tentativas consecutivas de autenticação do mesmo usuário originam-se de locais de IP geograficamente inconsistentes. Ao detectar essa anomalia, o IDaaS envia um alerta por SMS ao usuário.

Pré-requisito: Configure um modelo de SMS antes de ativar este controle.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Check Location Errors, ative ou desative o controle.

Controles baseados em conta

Proteção contra força bruta com CAPTCHA

Aplica-se à autenticação por nome de usuário/telefone/e-mail + senha. Após um número configurado de tentativas com falha dentro da janela de tempo, o usuário deve concluir um CAPTCHA antes de tentar novamente. Protege contra ataques de força bruta e tabelas arco-íris.

Definir a contagem de falhas como 0 torna o CAPTCHA obrigatório em todas as tentativas.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Account secret anti-riot graphic verification code, clique na área de configuração.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Time range

Janela de tempo durante a qual as falhas são contadas

5 minutes

Authentication failure count

Falhas dentro da janela antes da exigência do CAPTCHA. Defina como 0 para sempre exigir CAPTCHA.

Enable

Ativa ou desativa o controle

Proteção contra força bruta com limitação de taxa

Aplica-se à autenticação por nome de usuário/telefone/e-mail + senha. Após um número configurado de tentativas com falha dentro da janela de tempo, a conta é bloqueada pela duração definida. Protege contra bots e ataques de tabelas arco-íris.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Account secret riot frequency limit, clique na área de configuração.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Time range

Janela de tempo durante a qual as falhas são contadas

5 minutes

Frequency count

Máximo de falhas permitidas antes do bloqueio da conta

2

Lock time range

Duração do bloqueio da conta

5 minutes

Enable

Ativa ou desativa o controle

Proteção de SMS/E-mail com CAPTCHA

Exige que os usuários concluam um CAPTCHA antes de receber um código de verificação por SMS ou e-mail após falhas repetidas. Previne ataques automatizados de solicitação de código.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão SMS/Email Riot Graphic Verification Code, clique na área de configuração.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Time range

Janela de tempo durante a qual as falhas são contadas

5 minutes

Authentication failure count

Falhas consecutivas antes da exigência do CAPTCHA

2

Enable

Ativa ou desativa o controle

Proteção de SMS/E-mail com limitação de taxa

Bloqueia a entrega de códigos por SMS/e-mail após alta frequência de solicitações. Previne envios automatizados.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão SMS/Email Riot Frequency Limit, clique na área de configuração.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Time range

Janela de tempo durante a qual as solicitações são contadas

5 minutes

Frequency count

Máximo de solicitações antes do bloqueio da entrega

2

Lock time range

Duração do bloqueio da entrega

5 minutes

Enable

Ativa ou desativa o controle

Limite de verificação por SMS no logon

Limita o número de vezes que um código de verificação pode ser checado dentro de um único fluxo de logon. Quando o limite é excedido, o código atual torna-se inválido. Reduz o risco associado a códigos perdidos ou interceptados.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Login anti-riot SMS restrictions, clique na área de configuração.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Verification count

Máximo de tentativas de verificação por fluxo de logon. Exceder esse valor invalida o código.

3

Enable

Ativa ou desativa o controle

Limite de frequência de autenticação

Limita o total de tentativas de autenticação (com sucesso ou falha) na mesma conta dentro de uma janela de tempo. Após o limite ser excedido, a conta é bloqueada pela duração definida. Protege contra bots e preenchimento de credenciais.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Authentication frequency limit, clique em Configuration.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Time range

Janela de tempo durante a qual as tentativas são contadas

5 minutes

Authentication frequency count

Máximo de tentativas antes do bloqueio da conta

2

Lock time range

Duração do bloqueio da conta

5 minutes

Enable

Ativa ou desativa o controle

Controles baseados em senha

Os controles a seguir regem quais senhas os usuários podem definir ou manter. Eles se aplicam no registro e no momento da alteração de senha.

Controle

O que previne

Histórico de senhas

Reutilização de senhas recentes

Alteração periódica de senha

Credenciais que nunca são rotacionadas

Verificação de complexidade de senha

Senhas excessivamente simples

Verificação de senha fraca

Senhas presentes na biblioteca de senhas fracas

Verificação de senha comprometida

Senhas conhecidas em bancos de dados de vazamentos

Histórico de senhas

Impede que usuários reutilizem suas senhas mais recentes ao se registrarem ou alterarem senhas.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Historical Passwords, clique em Configuration.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Exemplo

Password history

Quantidade de senhas anteriores que não podem ser reutilizadas

5

Enable

Ativa ou desativa o controle

Alteração periódica de senha

Aplica um período de validade para a senha. Quando o período expira, os usuários devem alterar a senha antes de acessar recursos do aplicativo.

Aviso

Ative com cautela.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Regularly Change Password, clique na área de configuração.

  4. Defina os parâmetros e ative ou desative o controle.

Parâmetro

Descrição

Opções

Password validity period

Tempo durante o qual a senha permanece válida antes da redefinição obrigatória

10, 30, 60, 180 ou 360 dias

Enable

Ativa ou desativa o controle

Verificação de complexidade de senha

Aplica requisitos de complexidade quando os usuários definem ou alteram a senha. Quando ativado, os usuários não conseguem salvar uma senha que não atenda a todos os requisitos selecionados.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Password Security Detection, clique em Configuration.

  4. Defina o comprimento mínimo e selecione as regras de complexidade, depois ative ou desative o controle.

Parâmetro

Opções

Minimum length

Valor numérico

Password complexity

Selecione uma ou mais opções: pelo menos uma letra maiúscula; pelo menos uma letra minúscula; pelo menos um dígito (0–9); pelo menos um caractere especial (!@ # $ % & * ~); não pode conter o nome de usuário; não pode conter o pinyin do nome do usuário; não pode conter o número de telefone; não pode conter o prefixo do e-mail

Enable

Ativa ou desativa o controle

Verificação de senha fraca

Verifica as senhas em relação a uma biblioteca integrada de senhas fracas no momento do registro e da alteração de senha. Os usuários não podem definir uma senha que corresponda a qualquer entrada na biblioteca.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Weak Password Detection, ative ou desative o controle.

Verificação de senha comprometida

Verifica as senhas em relação a uma lista continuamente atualizada de credenciais sabidamente expostas em vazamentos de dados. Os usuários não podem definir uma senha encontrada na biblioteca de senhas comprometidas ao se registrarem ou alterarem senhas.

Configure no console

  1. Faça logon no console do CIAM com uma conta de administrador.

  2. Acesse Risk Management > Risk control.

  3. No cartão Hacked Password Detection, ative ou desative o controle.