Todos os módulos
MÓDULO CONFIGURAÇÕES

Segurança de dados e controle de acesso centralizados.

O CRM Pro implementa segurança a nível de banco de dados — Custom Claims e Firestore Security Rules — garantindo que cada usuário acesse somente o que o seu papel permite, mesmo que tente burlar a interface. Com RBAC granular, trilha de auditoria imutável, multi-tenancy e MFA, sua operação fica protegida de dentro para fora.

Controle de Acesso (RBAC)
27 usuários ativos
Permissões por papel × módulo
PapelComercialFinanceiroEstoqueFiscalRHUsers
Administrador
2
Gerente Comercial
3
Vendedor
12
Financeiro
4
Logística
6
Acesso total
Somente leitura
Sem acesso
Trilha de auditoria — últimas ações
joao.silvaExportou relatório de clientes09:42
ana.costaAlterou preço do produto INV-WEG09:38
pedro.mLogin com MFA09:15
lucia.fEmitiu NF-e 001.48309:02
Segurança a nível de banco de dados — Custom Claims + Firestore Rules✓ Auditoria imutável
Controle de acesso
RBAC granular
permissões por tela, por ação e por registro
Auditoria
Trilha imutável
toda ação sensível registrada e bloqueada contra edição
Isolamento
Multi-tenancy
filiais e empresas completamente isoladas no banco
Autenticação
SSO + MFA
Google, Azure AD, e-mail com segundo fator obrigatório
Por que o mercado falha

3 falhas de segurança que ERPs ignoram

Vendedor baixa a base completa de clientes com um Export

Em sistemas sem controle de exportação, qualquer usuário com acesso ao módulo comercial pode baixar todos os clientes, contatos e histórico de compras em um Excel. Quando o colaborador sai da empresa, leva a base consigo — e não há como provar o que foi exportado.

Acesso por IP de casa sem MFA — risco de credential stuffing

ERPs acessados com usuário e senha simples são alvos fáceis de ataques de credential stuffing. Uma senha reutilizada vazada em outro serviço é o suficiente para invadir o sistema com acesso total ao financeiro e aos dados de clientes.

Filial A vê dados da filial B — multi-tenancy fraco

Grupos com múltiplas empresas ou filiais precisam que cada operação seja isolada. Sistemas que implementam multi-tenancy só na interface — e não no banco de dados — permitem que uma query errada ou um bug exponha os dados de outra entidade.

RBAC — CONTROLE DE ACESSO POR PAPEL

Cada usuário acessa somente o que o seu papel permite.

O RBAC do CRM Pro não é um filtro de interface — é implementado a nível de banco de dados com Custom Claims do Firebase Auth e Firestore Security Rules. Mesmo que um usuário tente acessar diretamente via API ou console, o banco bloqueia a operação sem precisar passar pelo backend.

Segurança no banco, não só na tela
Custom Claims vinculados ao token de autenticação garantem que a permissão é verificada antes de qualquer leitura ou escrita no Firestore.
Permissões por tela e por ação
Visualizar, criar, editar, excluir e exportar são permissões independentes. O vendedor pode ver clientes mas não exportar a lista.
Visibilidade de registros próprios
O vendedor vê somente os clientes e oportunidades atribuídos a ele — não a carteira inteira da empresa.
Papéis personalizados
Além dos papéis padrão, crie papéis sob medida para a sua estrutura organizacional — sem limite de configurações.
Administrador2 usuários

Acesso total a todos os módulos, configurações e trilha de auditoria.

Diretor / Sócio2 usuários

Acesso de leitura a todos os módulos + painéis de BI. Sem poder editar cadastros.

Gerente Comercial3 usuários

Acesso total ao Comercial, leitura em Estoque e Financeiro. Sem acesso a RH e Fiscal.

Vendedor12 usuários

Somente seu funil e seus clientes. Não vê clientes de outros vendedores. Sem exportação.

Financeiro4 usuários

Acesso total ao Financeiro e Fiscal. Leitura em Comercial e Estoque. Sem acesso a RH.

Operação / Logística6 usuários

Estoque, Expedição e Logística. Não vê dados financeiros nem cadastro de clientes.

TRILHA DE AUDITORIA IMUTÁVEL

Toda ação sensível registrada. Ninguém apaga o log.

A trilha de auditoria do CRM Pro usa Cloud Functions com escrita imutável — uma vez registrada, a entrada não pode ser editada nem pelo Administrador. Toda ação de risco (exportação, exclusão, alteração de preço, acesso a dados sensíveis) gera um registro com usuário, IP, timestamp e conteúdo alterado.

Trilha de Auditoria — Hoje
Log imutável
joao.silva09:42 · 187.23.x.x
Exportou 1.842 clientes (CSV)
Médio
ana.costa09:38 · 192.168.x.x
Alterou preço: R$2.400 → R$1.800 (INV-WEG)
Alto
pedro.melo09:15 · 189.11.x.x
Login com MFA aprovado
Baixo
lucia.faria08:57 · 192.168.x.x
Excluiu lançamento financeiro #4821
Alto
admin08:33 · 192.168.x.x
Criou usuário: marcos.rocha@empresa.com
Médio
carlos.lima08:01 · 201.78.x.x
Tentativa de acesso negado: /financeiro
Crítico
Registros protegidos contra edição — escrita imutável via Cloud Functions
SSO · MFA · MULTI-TENANCY

Autenticação forte. Isolamento garantido no banco.

O multi-tenancy do CRM Pro é implementado a nível de Firestore Security Rules — cada documento pertence a um tenantId verificado no token do usuário. Não existe forma de acessar dados de outra empresa nem que o código da aplicação tenha um bug de autorização.

SSO — Single Sign-On
Login via Google Workspace, Microsoft Azure AD ou conta própria. O usuário acessa com as credenciais corporativas já existentes.
Sem senha extra para gerenciar
MFA — Segundo fator obrigatório
Autenticação de dois fatores por TOTP (Google Authenticator) ou SMS. Pode ser obrigatório por papel — ex: financeiro e administrador sempre com MFA.
Bloqueio automático após 5 tentativas
Multi-tenancy a nível de banco
Grupos com filiais, franquias ou múltipnas CNPJs operam em espaços completamente isolados. Firestore Security Rules validam o tenantId antes de qualquer leitura.
Impossível cruzar dados entre entidades
IP allowlist e sessões
Restrinja o acesso a faixas de IP corporativas. Sessões têm expiração configurável e são revogadas automaticamente ao desativar um usuário.
Revogação imediata ao desligar colaborador
Configurações gerais

Tudo da empresa em um único painel de controle.

Dados da empresa

Razão social, CNPJ, endereço, logo e dados para emissão de NF-e configurados em um único lugar.

Certificado digital A1/A3

Upload do certificado A1 (PKCS#12) ou integração com A3 em token físico para assinatura de NF-e.

Notificações e alertas

Configure quem recebe alerta de estoque mínimo, boleto vencido, SLA de RMA ou meta de vendas atingida.

Integrações externas

Webhooks para ERP legado, integração com marketplaces (ML, Shopee, Amazon) e APIs de frete (Correios, transportadoras).

Metas e parâmetros

Metas de vendas por período e por equipe, prazo de garantia padrão por produto e parâmetros tributários por UF.

Backup e retenção

Retenção de dados configurável por módulo. Backups automáticos no Firebase com exportação pontual quando necessário.

Comparativo

CRM Pro vs Sistema básico vs ERP tradicional

FuncionalidadeCRM Pro ConfiguraçõesSistema BásicoERP Tradicional
RBAC com permissões granulares por tela
Segurança a nível de banco de dados
Controle de exportação de dados
Visibilidade restrita por vendedor
Trilha de auditoria imutável
Alertas de ação de risco em tempo real
Multi-tenancy isolado no banco
SSO com Google / Azure AD
MFA obrigatório por papel
IP allowlist e revogação imediata
Papéis personalizados sem limite
Certificado digital A1/A3 integrado
Incluso Parcial ou requer integração Não disponível
Profundidade do módulo

8 recursos para uma operação segura

RBAC granular

Permissões independentes por tela e por ação (ver, criar, editar, excluir, exportar) com visibilidade restrita por vendedor.

Segurança no banco

Custom Claims + Firestore Security Rules validam a permissão antes de qualquer leitura — sem depender apenas do backend.

Auditoria imutável

Log de ações sensíveis escrito via Cloud Functions com proteção contra edição. Quem acessou, o quê e quando.

Multi-tenancy real

Isolamento no banco por tenantId validado no token. Filiais e empresas do grupo não compartilham dados — nem por acidente.

SSO corporativo

Login unificado com Google Workspace ou Azure AD. Usuário desligado no AD perde acesso ao CRM Pro imediatamente.

MFA obrigatório

TOTP ou SMS como segundo fator. Pode ser exigido por papel — financeiro e admin sempre com MFA, vendedor opcional.

Alertas de risco

Notificação por e-mail quando uma ação de risco é detectada: exportação em massa, acesso fora do IP allowlist, múltiplas tentativas.

Webhooks e integrações

Configure webhooks para disparar eventos em sistemas externos e gerencie todas as integrações ativas em um único painel.

Controle total de quem acessa o quê. Sem abrir mão da agilidade.

Veja o RBAC, a trilha de auditoria e o SSO em funcionamento com os seus usuários e os seus papéis reais.