Offboarding de acesso remoto: revogue o acesso do dispositivo no mesmo dia

Quando um funcionário sai, o risco urgente não é a carta de demissão — é a janela de meia hora entre a notificação do RH e a primeira reconexão não autorizada.
Quando um funcionário sai, o risco urgente não é a carta de demissão — é a janela de meia hora entre a notificação do RH e o primeiro reconectar não autorizado. Este guia é um checklist prático, para o mesmo dia, de offboarding de acesso remoto, para que você possa revogar o acesso do dispositivo do colaborador no mesmo dia e não deixar nada útil para trás.
Checklist rápido e acionável em 12 passos
- Faça o inventário: liste dispositivos, sessões, contas de serviço, agentes e acesso VPN/RMM vinculados ao usuário.
- Desative imediatamente a identidade do usuário (AD / Azure AD / IdP).
- Encerre sessões remotas ativas e revogue chaves ou tokens de sessão.
- Desregistre ou revogue certificados de dispositivo usados pelos agentes de acesso remoto.
- Bloqueie o acesso de rede do dispositivo (VPN, regras de firewall) se for gerenciado pela empresa.
- Rotacione senhas e segredos de contas compartilhadas que o usuário tenha acessado em até 24 horas.
- Remova o usuário de grupos privilegiados e das listas de administradores locais.
- Desinstale ou desative agentes de acesso remoto em endpoints conhecidos; se não for possível, bloqueie registros de agentes.
- Revogue chaves SSH e tokens de API que a pessoa possuía ou usou.
- Colete artefatos forenses e registre um log de incidente curto com ações e timestamps.
- Audite logs do seu relay/proxy e dos hosts alvo para confirmar desconexões.
- Comunique o status ao RH e à segurança; confirme a conclusão por escrito.
O que revogar (e por que importa)
Offboarding de acesso remoto significa remover toda credencial ou artefato que possa ser usado para restabelecer uma sessão. Isso inclui três categorias: credenciais de identidade (contas de usuário, dispositivos MFA), autenticação de dispositivo (certificados, registros de dispositivo) e autenticação de sessão (tokens de sessão ativos, chaves SSH, tokens de API).
Verdade importante sobre relays e conexões diretas: quando dois endpoints se conectam peer‑to‑peer, a sessão é end‑to‑end entre esses dispositivos. Quando a conexão recai para um relay, o TLS termina no relay — portanto, quem opera esse relay pode observar a sessão. Por essa razão, você deve tratar tanto certificados de dispositivo quanto registros no relay como superfície de ataque que pode ser revogada.
Passos detalhados por plataforma e plano de controle
Abaixo estão comandos e padrões pragmáticos que você pode adaptar. Sempre execute a partir de um host de gerenciamento ou jump box e teste em um único dispositivo antes da automação em massa.
Windows (Active Directory e endpoints)
Ações imediatas:
- Desabilitar a conta AD:
Disable-ADAccount -Identity "jsmith"(requer o módulo ActiveDirectory). - Bloquear o sign‑in de usuários Azure AD (se você usar Azure AD): desative a conta via seu IdP ou use comandos da Graph API.
- Encerrar sessões RDP/remotas: execute
query user/logoff <ID>no host, ou use seu console de gerenciamento remoto para matar sessões. - Remover direitos de administrador local:
Remove-LocalGroupMember -Group "Administrators" -Member "DOMAIN\jsmith"(PowerShell 5.1+). - Desinstalar ou parar o serviço do agente remoto:
Stop-Service -Name "RemoteAgent" -Force; sc.exe delete "RemoteAgent"— substitua o nome do serviço pelo do seu agente.
macOS e Linux
Ações imediatas:
- Bloquear ou desabilitar a conta do usuário: macOS:
sudo dscl . -passwd /Users/jsmith ""(ou use seu MDM). Linux:sudo usermod -L jsmith && sudo chage -E 0 jsmith. - Remover chaves SSH de ~/.ssh/authorized_keys em hosts gerenciados. Exemplo (substitua o comentário ou fingerprint):
ssh admin@host 'sed -i "/user-ssh-key-comment/d" ~/.ssh/authorized_keys'
- Parar e desabilitar serviços do agente remoto:
ssh admin@host 'sudo systemctl stop remote-agent.service && sudo systemctl disable remote-agent.service'
— substitua pelo nome do serviço do seu agente.
SSH, API tokens, and service accounts
Chaves SSH pessoais ou compartilhadas e tokens de API são artefatos de alto valor. Rotacione quaisquer credenciais compartilhadas que o usuário pudesse acessar. Para SSH, remova as chaves autorizadas e rotacione chaves de host quando apropriado se houver dúvida sobre exposição. Para APIs e sistemas CI/CD, revogue quaisquer tokens emitidos ao usuário e rotacione os tokens usados por automações que o usuário poderia modificar.
Como revogar o registro do agente remoto/dispositivo com segurança
Cada agente remoto normalmente mantém uma identidade de dispositivo — um certificado, uma entrada de registro em um relay ou um registro em um repositório de dispositivos. Seu fluxo de offboarding deve remover tanto o registro quanto qualquer certificado ou token que permita novo registro.
- Desregistro pelo console: use seu console de administração de acesso remoto para desregistrar ou colocar o dispositivo em quarentena. Isso impede novas conexões e invalida credenciais de dispositivo de longa duração.
- Bloquear registros de agente no relay: se você opera um relay gerenciado, crie uma regra de negação para aquele ID de dispositivo ou fingerprint até reimagemar a máquina ou executar uma limpeza in loco.
- Desinstalar o agente quando possível — mas não confie na ação do usuário. Se o dispositivo estiver remoto e inacessível, bloqueie o acesso de rede e revogue a identidade do dispositivo no seu relay.
Templates de automação e scripts rápidos
A automação reduz erro humano em offboardings sensíveis ao tempo. Abaixo há dois scripts template que você pode adaptar — um PowerShell para tarefas AD/Windows e um Bash para tarefas em hosts Linux. Substitua variáveis e nomes de serviço pelo seu ambiente e valide em uma conta de staging primeiro.
# PowerShell template (run from admin workstation with AD module)
$User = 'jsmith'
# Disable AD account
Disable-ADAccount -Identity $User
# Remove from local Administrators on a list of machines
$computers = @('PC01','$PC02')
foreach ($c in $computers) {
Invoke-Command -ComputerName $c -ScriptBlock {
param($u)
Remove-LocalGroupMember -Group 'Administrators' -Member $u -ErrorAction SilentlyContinue
# Stop remote agent service (replace 'RemoteAgent' with your agent)
Stop-Service -Name 'RemoteAgent' -Force -ErrorAction SilentlyContinue
sc.exe delete 'RemoteAgent' | Out-Null
} -ArgumentList $User
}
# Rotate shared password note: call your password manager or runbook here
Write-Output 'Disabled account, removed local admin, stopped agent (where reachable)'
# Bash template (run from admin host)
USER=jsmith
HOSTS=(host1.example.com host2.example.com)
for h in "${HOSTS[@]}"; do
ssh admin@${h} "sudo usermod -L ${USER} && sudo chage -E 0 ${USER} || true"
ssh admin@${h} "sudo sed -i '/user-ssh-key-comment/d' /home/${USER}/.ssh/authorized_keys || true"
ssh admin@${h} "sudo systemctl stop remote-agent.service || true; sudo systemctl disable remote-agent.service || true"
done
echo 'Locked accounts, removed ssh keys and disabled agent service where reachable.'
Verificação: prove que o dispositivo não consegue acessar nada
Revogação sem verificação é uma ilusão de higiene. Seu checklist deve incluir etapas de verificação rígidas com timestamps.
- Verifique sessões ativas: hosts Windows:
query user/quser. Linux:whoess -tnppara listar conexões ativas. - Audite seu relay: garanta que o registro ou certificado do dispositivo esteja ausente do registro do relay e que nenhuma sessão tenha sido originada do dispositivo após a revogação.
- Confirme nos logs do IdP que a conta foi desabilitada e que nenhuma autenticação bem‑sucedida ocorreu após o horário da sua ação.
- Confirme as rotações de credenciais para contas compartilhadas e liste os segredos rotacionados no seu log de incidente (não cole segredos nos logs).
- Colete screenshots/exportações de logs e armazene com os registros de RH e segurança.
Quando hospedar seu relay vs usar um relay gerenciado
Use um relay gerenciado por padrão. Um relay gerenciado — o relay multi‑região gerenciado da Tenvo em particular — tira você da esteira de manutenção: ele lida com entrega de certificados, uptime e failover multi‑região pronto para uso. Tenvo tem clientes nativos para macOS, Windows e Linux, um cliente via browser em beta público, e faixas de preço para relay gerenciado (Free $0 / Lite $2.99/mo / Pro $7.99/mo).
Auto‑hospedar é a escolha correta apenas quando um requisito escrito o força: uma regra de conformidade que proíbe infraestrutura de terceiros, uma rede totalmente isolada, ou um mandato de residência de dados que seu provedor não pode cumprir. Auto‑hospedar obriga você a assumir plantão, patching, renovação de certificados, custódia de chaves e failover multi‑região — esses custos geralmente excedem o preço de um relay gerenciado quando se considera resposta a incidentes e SLAs de uptime. Se precisar auto‑hospedar, veja nossas orientações detalhadas em Self‑Hosted Remote Desktop: Why, How, and What Breaks.
Checagens pós‑offboarding, documentação e lições aprendidas
Complete estas ações pós‑evento dentro de 24–72 horas:
- Faça uma reconciliação de logs de auditoria e exporte os logs para seu arquivo de longo prazo. Veja nossas recomendações em remote‑desktop audit logging.
- Execute um snapshot forense rápido do dispositivo se houver qualquer suspeita de comprometimento.
- Atualize runbooks de onboarding/offboarding e adicione métricas de tempo: quanto cada passo levou, o que quebrou e onde é necessária automação.
- Treine o RH e os primeiros respondentes no runbook de offboarding para que a equipe técnica receba o aviso mais cedo.
Armadilhas práticas e anti‑padrões
Erros comuns que prolongam a exposição:
- Aguardar para desabilitar a conta no IdP até o gerente solicitar acesso final — desative primeiro, verifique depois.
- Assumir que a desinstalação pelo usuário remove certificados; frequentemente permanecem chaves no perfil do usuário.
- Rotacionar apenas senhas e não tokens de API, chaves SSH ou credenciais de contas de serviço que o usuário poderia editar.
- Confiar apenas em bloqueios de VPN; se um agente mantém uma conexão de saída ele pode se re‑registrar quando a VPN retornar, a menos que sua identidade de dispositivo tenha sido revogada.
Onde isso se encaixa em um programa de segurança mais amplo
Offboarding de acesso remoto faz parte do ciclo de vida de identidade e da higiene de endpoints. Vincule essas ações às notificações de RH (tickets automatizados), seu PAM/vault para rotação de segredos e seu SIEM para auditorias. Se quiser modelagem de ameaça mais profunda e controles, nosso artigo Is Remote Desktop Secure? An Honest Threat Model descreve onde agentes remotos são comumente abusados e quais controles reduzem o risco.
Para equipes que gerenciam muitos usuários e endpoints, combine offboarding com controles baseados em função, credenciais de curta duração e checagens de postura de dispositivo para reduzir o número de passos manuais que você precisa executar em uma emergência.
Checklist final (uma página que você pode copiar)
- Inventário: IDs de dispositivo, versões de agente, sessões ativas — com timestamp.
- Desabilitar identidade no IdP imediatamente.
- Terminar sessões remotas e confirmar via logs do host.
- Desregistrar o dispositivo do relay e revogar certificados de dispositivo.
- Bloquear acesso de rede se o dispositivo for inalcançável.
- Desinstalar/desabilitar agente onde possível; bloquear novos registros no relay.
- Rotacionar credenciais compartilhadas e revogar tokens/chaves SSH.
- Exportar e arquivar logs; criar nota de incidente com timestamps e atores.
- Comunicar ao RH e à segurança e fechar o ticket quando verificado.
Offboarding de acesso remoto é trabalho operacional, não um checklist teórico. Pratique o fluxo com um usuário de teste, automatize os passos triviais e registre timestamps para cada ação. Se você esbarrar em uma política que insiste em auto‑hospedagem, leia Self‑Hosted Remote Desktop primeiro — frequentemente o custo operacional supera o controle percebido.
Se quiser uma ferramenta prática que evita problemas de encaminhamento de portas e oferece um relay gerenciado com um conjunto pequeno de preços previsíveis além de clientes nativos e uma opção via browser em beta, experimente Tenvo — baixe o cliente e teste seu runbook de offboarding em Download Tenvo.
Pronto para testar por conta própria?
Gratuito para 30 dispositivos, sem cartão de crédito. Configurado e conectado em dois minutos.