Erros de configuração de permissões que eu já cometi todos
Acesso Total como atalho, perfil que só cresce, conta de quem já saiu e revisão que nunca acontece. Os padrões que se repetem em toda base e como sair deles.

A primeira revisão de acesso que eu fiz de verdade durou uma manhã e me deixou de mau humor o resto do dia. Encontrei conta ativa de gente que tinha saído no ano anterior, perfis que ninguém sabia explicar e mais Acesso Total do que administrador. O detalhe que doeu: quase todos os erros de configuração de permissões daquela base tinham sido cometidos por mim, cada um por um motivo que parecia razoável na hora.
Este texto é a lista que eu queria ter lido antes. Não são casos exóticos. São os mesmos padrões que aparecem em base de empresa pequena e em base de grupo com várias unidades, com a diferença de que numa dá para consertar numa tarde e na outra não.
Acesso Total como resposta rápida
Alguém precisa de uma tela agora, está todo mundo ocupado, e o Acesso Total resolve em um clique. O problema é que ele mantém bypass administrativo e ignora o desenho da árvore inteiro. A pessoa deixa de ser um papel e vira uma exceção sem rastro. E ninguém volta depois para ajustar, porque ajustar significa descobrir o que ela realmente usa, que dá trabalho.
O conserto é chato e direto: liste quem está com Acesso Total hoje, nominalmente, e para cada nome escreva o cargo. Quem não administra a conta sai da lista e ganha um perfil de verdade. Reserve uma tarde, porque vai doer.
O perfil que só cresce
Promoção e mudança de área quase sempre viram soma. A pessoa mantém o que tinha e ganha o que passou a precisar, porque tirar dá medo de atrapalhar alguma coisa. Depois de duas ou três mudanças, ninguém consegue mais dizer o que aquele perfil representa. O sinal clássico é você não conseguir descrever a função em uma frase.
- Perfil com nome de pessoa, não de papel.
- Perfil que atende a duas áreas ao mesmo tempo sem que ninguém saiba por quê.
- Grupos marcados inteiros para resolver dúvida pontual.
- Telas de configuração dentro de perfil de rotina diária.
- Perfis sem nenhum usuário ativo, que ficaram de mudanças antigas.
O último item da lista é o mais revelador de todos. Perfil vazio conta a história das mudanças que a empresa fez e nunca terminou. Quando eu comecei a olhar para ele, entendi metade da bagunça que tinha na base.
Erros de configuração de permissões em ambiente com várias empresas
Aqui aparece uma família inteira de problemas que não existe quando há uma empresa só. O mais comum é copiar o perfil da matriz para a filial e não revisar, o que leva telas que ninguém lá tinha motivo para abrir. O segundo é criar a conta no contexto errado, deixando um acesso órfão numa unidade que não é a da pessoa. O terceiro é desativar a empresa e esquecer os usuários dela.
| Erro | Como ele aparece | Conserto |
|---|---|---|
| Cópia sem revisão | Filial com telas de configuração liberadas | Passar linha por linha na réplica antes de liberar |
| Conta no contexto errado | Usuário reclamando que o menu está estranho | Refazer o cadastro na empresa certa e desativar o órfão |
| Empresa desativada com gente ativa | Aparece na revisão trimestral, quase nunca antes | Revisar os usuários no mesmo dia da desativação |
| Escopo de rota trocado | Menu marcado no perfil e invisível para o usuário | Conferir se o escopo bate com o sistema do perfil |
O último caso da tabela é o que mais consome tempo de quem não conhece a mecânica. Entender como o desenho vira registro efetivo, em catálogo de permissões e materialização, transforma uma tarde de investigação em cinco minutos de conferência.
A revisão que todo mundo promete e ninguém faz
Quase toda empresa que eu visito diz que revisa acessos. Quando eu pergunto quando foi a última, o silêncio responde. Revisão sem data e sem dono não existe. E ela não precisa ser um projeto: duas listas resolvem a maior parte do trabalho, e ambas saem rápido.
- Lista de usuários por perfilLeia nome por nome perguntando se aquela pessoa ainda faz aquilo. Nome desconhecido é achado, não distração.
- Lista de perfis sem usuário ativoCada um deles conta uma história de mudança inacabada. Decida se apaga, renomeia ou documenta.
- Confronto com a folha ou com o RHQuem saiu da empresa e continua com conta ativa aparece aqui, sempre. É o achado mais comum de todos.
- Contagem de Acesso TotalSe o número cresceu desde a última revisão, alguém está usando o atalho. Descubra quem e por quê.
- Data da próxima, com donoSem esse último passo, a revisão seguinte não acontece. Aprendi isso pulando ele três vezes seguidas.
Erros que parecem técnicos e são de comunicação
Tem uma categoria inteira de chamado que não é erro de configuração coisa nenhuma. Alguém retirou um menu numa revisão legítima e não avisou. No dia seguinte chega o chamado dizendo que a tela sumiu, e a equipe de suporte gasta meia hora até descobrir que a mudança foi intencional. Avisar antes custa uma mensagem. Aqui a gente aprendeu isso depois de repetir o roteiro umas quantas vezes.
A outra confusão frequente é entre menu oculto e rota bloqueada. Sistemas e menus sem permissão são ocultados da navegação, mas quem protege de fato é a camada de autorização. Quando alguém diz que resolveu o acesso escondendo o item, vale confirmar se o desenho do perfil foi mesmo ajustado. O restante do raciocínio está em menus por sistema e navegação do painel.
Por onde começar se a sua base já está bagunçada
- Listei nominalmente quem está com Acesso Total.
- Desativei toda conta de quem não trabalha mais aqui.
- Descrevi cada perfil em uma frase, e apaguei os que não consegui descrever.
- Conferi os itens com escopo compartilhado nos perfis que dão chamado.
- Marquei a próxima revisão com data e responsável.
Depois da faxina, reconstrua o desenho seguindo a estruturação de perfis de acesso e organize a entrada e a saída de gente com o padrão de cadastro de usuários e gestores. Se a sua empresa vende por canais externos, inclua nessa revisão quem tem acesso às contas de marketplaces, porque credencial de canal costuma ficar de fora da conversa sobre permissão interna.