Pular para o conteúdo
Plataforma central: arquitetura moderna, segura e com foco em IA

Uma arquitetura com foco em IA, idêntica tanto na nossa nuvem quanto no seu ambiente isolado (air gap) – independente da sua infraestrutura.

O BigID é nativo da nuvem desde a sua concepção, portátil para VPCs e data centers na nuvem, com os modelos de IA desacoplados da plataforma e as APIs construídas como interfaces MCP, de modo que os agentes e a operação headless sejam nativos, em vez de serem adicionados posteriormente. O resultado é um software com seis maneiras de ser executado, desde SaaS multilocatário até uma implantação totalmente isolada da internet, e com os mesmos recursos de descoberta, classificação, remediação e governança de IA em todas elas.

Implantação
Uma construção, seis maneiras.
SaaS multilocatário por meio de infraestrutura local totalmente isolada (air-gapped), com capacidade equivalente em todos os modos.
Residência em Dados e IA
Mais de 30 países
Os dados ficam protegidos dentro do país ou região indicados pelo seu regulador, na mesma plataforma.
Superfície programática
API 100% e MCP
Todas as funções acessíveis por API e por MCP, com RBAC granular em cada serviço.
Por que a arquitetura se tornou o fator decisivo na hora da compra?

Lei de residência, concentração de fornecedores e isolamento federal, tudo isso influencia a arquitetura.

Antigamente, as plataformas de segurança de dados eram avaliadas com base em seus recursos e abrangência de varredura. Três fatores alteraram essa avaliação: os órgãos reguladores começaram a especificar o país onde os dados devem ser armazenados, os conselhos administrativos passaram a considerar a dependência de um único fornecedor como um risco de concentração e os programas federais e de defesa começaram a exigir o isolamento que o plano de controle de SaaS não consegue oferecer. Todas as três questões são resolvidas pela forma como o software é construído, e não pelo que consta na lista de recursos.

Soberania é uma questão de implantação

No momento em que a governança depende do modelo de outra pessoa, ou seus registros ficam armazenados na nuvem de outra pessoa, O controle que você pretendia manter já foi transferido. Portanto, a construção com isolamento de ar precisa ser a mesma.

Priorizar a IA é uma questão de interface.

As APIs se tornaram interfaces MCP, com ferramentas em vez de relatórios somente leitura. É isso que permite que um agente opere a plataforma com uma identidade específica, em vez de extrair dados da tela do console.

A escala é uma questão de elasticidade.

Os postos avançados tornaram-se efêmeros e nativos do Kubernetes, centenas por cluster. A capacidade acompanha a carga de trabalho, portanto, uma varredura com picos de uso no final do trimestre não define a fatura para o resto do ano.

Veja como ele é construído.

Veja como funciona

Por dentro da arquitetura moderna, segura e com foco em IA da BigID

A arquitetura sobre a qual o produto foi reconstruído: nativa da nuvem e portátil, modelos desacoplados, interfaces nativas do MCP e servidores avançados que realizam o processamento onde os dados já estão armazenados.

Arquitetura
Neste centro
Comece aqui

Seis perguntas, e onde a BigID responde a cada uma delas.

Podemos executar isso onde nosso órgão regulador exige que nossos dados permaneçam? SaaS multilocatário com opções completas de segregação de dados, dados protegidos em mais de 30 países e isolamento total de locatário único definido como uma opção de implantação, em vez de ser vendido como um produto separado. Modos de implantação → Obtemos menos produto se implantarmos em nossa própria VPC ou em um ambiente isolado da internet? A versão autogerenciada em uma VPC e a versão totalmente isolada localmente executam exatamente o mesmo software que o SaaS, com descoberta, classificação, remediação e governança de IA equivalentes, sem telemetria de comunicação com servidores externos e sem dependência de uma API hospedada para funcionar. Modos de implantação → Quanto isso nos custa se nada está sendo escaneado? Os servidores em nuvem são ativados e desativados dinamicamente conforme a demanda de trabalho, portanto, a capacidade não é dimensionada e paga apenas em horários de pico. Os servidores locais são totalmente nativos do Kubernetes e podem ser escalados para centenas em um cluster. Processamento local → Será que os nossos dados saem do nosso ambiente para serem classificados? Sem cópias e sem redirecionamento. O processamento permanece local no posto avançado, as varreduras laterais e de instantâneo são executadas por trás de uma camada de segurança que isola o cliente do fornecedor, e a varredura de instantâneo não requer acesso de nível administrativo. Processamento local → Nossos agentes podem operar no BigID ou apenas ler seus dados? O MCP e suas ferramentas permitem que a interface vá além da geração de relatórios e chegue às operações, sendo essas ferramentas extensíveis por clientes e parceiros. A operação baseada em agentes permite que usuários de negócios solicitem e executem tarefas diretamente do Claude, GPT, Copilot ou Gemini, de acordo com suas funções. API e MCP → O que impede um agente de alcançar mais do que deveria? Controle de acesso baseado em funções (RBAC) granular em todas as APIs e serviços MCP, de modo que o que um aplicativo, um agente ou um usuário de IA pode ver e fazer é delimitado. Os agentes nunca acessam os dados diretamente: eles os acessam por meio das identidades associadas a eles, e cada interação é registrada. API e MCP →

Uma única construção, seis maneiras de executá-la, nada perdido no processo.

O formato usual disso são dois produtos: uma plataforma SaaS completa e uma versão local menor, com uma ou três versões de atraso. Essa é a versão que falha em uma avaliação de soberania, porque a implementação sob maior escrutínio acaba tendo menos recursos do produto. O BigID separa onde o software é executado do que o software faz.

A construção soberana é uma construção diferente, Assim, a implementação que precisava de maior atenção era a que executava o produto do trimestre passado.

A ferramenta de governança envia comunicações para casa, e a telemetria, os registros ou as chamadas de modelo cruzam o limite que você acabou de passar um ano definindo.

Os scanners estão sempre ligados., Assim, a capacidade é dimensionada para a semana de maior movimento do ano e a cobrança é feita nas outras cinquenta e uma semanas.

Que navios Uma versão de software nativo da nuvem, totalmente portátil Modelos de IA desacoplados intercambiável, traga o seu próprio MCP e API nativa sem cabeça e agente primeiro postos avançados efêmeros k8s, centenas por cluster sem telemetria de ligação para casa Mesmo software, todas as linhas Seis modos de implantação SaaS multi-inquilino opções completas de segregação de dados SaaS com área de proteção para residências dados armazenados em mais de 30 países Inquilino individual, isolamento total. uma flag de implantação, não uma variante Autogerenciado em sua VPC Sua conta na nuvem, seus controles Ambiente FedRAMP setor público e defesa Instalações totalmente isoladas da internet conectividade de saída zero O controle do cliente aumenta ao longo da coluna. Idênticos em todos os seis Descoberta e classificação mesmas profundidades, mesmas categorias Remediação e governança de IA Mesmas políticas, mesmo RBAC API, MCP e operações de agente mesma superfície, mesmas ferramentas sem dependência de API hospedada para funcionar
A coluna da esquerda mostra o que a BigID entrega de uma só vez: uma versão nativa da nuvem com os modelos de IA desacoplados, permitindo que a classificação e a análise sejam executadas em um modelo já aprovado por você. As interfaces são expostas como MCP e API, em vez de um console com uma camada de integração, e os servidores realizam o processamento onde os dados já estiverem armazenados. A coluna do meio representa a sua escolha sobre onde essa infraestrutura será executada, e as seis linhas são ordenadas pela quantidade de recursos que você possui, e não pela quantidade de produto que você adquire. A coluna da direita mostra o que permanece inalterado ao longo das etapas: uma implementação totalmente isolada da internet classifica os dados de acordo com as mesmas categorias, aplica as mesmas políticas e expõe as mesmas ferramentas MCP que o SaaS multilocatário.
Capacidades

Onde é executado, como é dimensionado, o que expõe e como é protegido.

Sete grupos, partindo da decisão de implantação: onde o software é executado, onde o processamento ocorre, qual a aparência da interface programática, como ele é operado no dia a dia, o que dele resulta, o que um agente pode fazer com ele e o que mantém tudo isso em sigilo.

Mesmo software, qualquer implementação

Um SaaS nativo da nuvem que pode ser implementado de mais de uma maneira, de modo que escalabilidade e soberania não sejam conflitantes. O nível de isolamento é configurável; o produto é o mesmo.

  • SaaS multi-inquilino com opções completas de segregação de dados.
  • Os dados são protegidos em mais de 30 países para atender a requisitos de residência e soberania.
  • O isolamento total de locatário único é uma opção de implantação, não uma linha de produtos separada.
  • Autogerenciado em sua própria VPC, executando exatamente o mesmo software.
  • Totalmente isolado da internet, em ambiente local, executando exatamente o mesmo software.
  • Os ambientes FedRAMP também executam esse mesmo software.
  • Descoberta, classificação, remediação e governança de IA equivalentes em todos os modos.
  • Sem telemetria de envio de dados para servidores externos e sem dependência de uma API hospedada para funcionar.
  • Os modelos de IA são desvinculados da plataforma, permitindo que sejam trocados ou fornecidos por você.
  • Traga sua própria IA, para que nada dependa de um modelo de terceiros para realizar o trabalho.

Postos avançados e processamento local

O ponto de acesso é onde a leitura acontece, próximo aos dados, em vez de em uma nuvem de fornecedor. Eles foram reconstruídos como efêmeros na nuvem e nativos do Kubernetes em ambientes locais, o que torna as cargas de trabalho intermitentes e de petabytes suportáveis.

  • Os pontos de acesso na nuvem são escaláveis nativamente para centenas por cluster.
  • Na nuvem, os postos avançados são ativados e desativados dinamicamente, portanto, nada está em execução enquanto nada estiver sendo escaneado.
  • Os servidores locais são totalmente nativos do Kubernetes e escaláveis para centenas em um cluster.
  • Cada posto avançado suporta centenas de fontes e formatos de dados diferentes nativamente.
  • Cada posto avançado pode executar varreduras somente de metadados, amostragem inteligente, amostragem configurada e varreduras completas.
  • As varreduras laterais e instantâneas são executadas por trás de uma camada de segurança proprietária que isola o cliente do fornecedor.
  • Autenticação local separada para cada posto avançado local.
  • O processamento permanece local: sem cópia de dados e sem redirecionamento de dados.

Arquitetura de API e MCP

As APIs foram reconstruídas como interfaces MCP, de modo que a operação sem interface gráfica e com foco no agente seja nativa. O MCP tornou o BigID acessível à IA; as ferramentas que o complementam são o que tornam o BigID operável pela IA, de acordo com as permissões que você define.

  • Cobertura completa da API em toda a plataforma.
  • Opções de servidor MCP em nuvem e local, para que a interface possa ficar dentro do seu perímetro.
  • O MCP, além de outras ferramentas, permite que o acesso vá além da fase de relatórios e chegue às operações.
  • As ferramentas são extensíveis por clientes e parceiros.
  • Controle de acesso baseado em funções (RBAC) granular em cada API e serviço MCP, definindo o escopo do que aplicativos, agentes e usuários de IA podem acessar e fazer.
  • Os agentes acessam os dados por meio das identidades a eles associadas, nunca diretamente.
  • Contexto, não dados brutos: a interface fornece metadados e insights de classificação para fluxos de trabalho de IA.
  • Registro de auditoria de cada interação com IA: quem acessou o quê, quando e como.

operações de nível empresarial

A digitalização é um sistema operacional, não um projeto, e o indicador disso é se as configurações solicitadas pela comissão de alterações realmente existem. Frequência, janelas de indisponibilidade, exclusões e gatilhos são todos configuráveis, com telemetria em tempo real e um registro de auditoria da alteração.

  • Configuração rápida e descoberta dinâmica de dados
  • Configuração de varredura, incluindo taxa de amostragem, frequência, janelas de bloqueio, exclusões de dados, gatilhos de eventos e varreduras baseadas em alterações.
  • Sem cópia de dados e sem backhaul
  • Localização completa do processamento com postos avançados
  • Revisão e remediação delegadas, sempre sob restrições do RBAC.
  • Telemetria completa de varredura e precisão, durante a execução da varredura, e não após a falha.
  • Automação integrada de operações de agentes
  • Auditoria de alterações em toda a configuração e política

Relatórios e investigações

O inventário só é útil onde as decisões são tomadas, o que raramente acontece dentro do console de segurança. Os relatórios são enviados para o data warehouse, a ferramenta de BI e o assistente, com base nos mesmos dados gerados pela varredura.

  • Relatórios integrados ao produto, personalizáveis por perfil.
  • Suporte nativo para Tableau e Power BI
  • Integração de ETL em data warehouses e data lakes para análises avançadas.
  • Relatórios personalizados em linguagem simples através do Claude, Copilot e GPT.
  • Investigação de violação de segurança: raio de impacto e inferência de fluxo de dados em um incidente real.
  • Investigação de exposição de dados e acesso, utilizando as mesmas funcionalidades de IA.

Operacionalização agentiva

A camada que torna a plataforma operacional a partir do assistente com o qual uma equipe já trabalha. Qualquer agente, em todo o BigID, com as funcionalidades de cada um limitadas pela função e permissões associadas.

  • Os usuários corporativos solicitam e operam o produto de dentro da IA, de acordo com suas funções e permissões.
  • Compatível com Claude, GPT, Copilot e Gemini.
  • Os fluxos de trabalho de IA automatizam a correção de problemas e a exibem nas ferramentas que as pessoas já utilizam, incluindo o Teams.
  • Agentes nativos do BigID para automação simplificada e análise avançada.
  • Integração simplificada de terceiros em toda a pilha de tecnologia.

Segurança do produto

Uma plataforma de segurança de dados é vista como parte da superfície de ataque, e com razão. É exatamente sobre esse grupo que uma revisão de arquitetura de segurança se concentra: chaves, credenciais, caminhos de acesso e o que o fornecedor consegue visualizar.

  • Autorizado pelo FedRAMP
  • Ampla cobertura de certificações, incluindo SOC 2, ISO 27001, PCI DSS e HIPAA.
  • Suporte completo para trazer suas próprias chaves.
  • Não é permitida a cópia nem o retransmissão de dados do cliente, seja localmente ou na nuvem.
  • Revisão e remediação sempre protegidas pelo RBAC
  • Ampla compatibilidade com cofres de senhas, para que as credenciais de digitalização permaneçam onde sua equipe as mantém.
  • Opção de implantação isolada (air-gapped) 100% para casos de uso de soberania de IA.
  • Varredura segura de instantâneos que não requer acesso de administrador.
  • Autenticação local separada para postos avançados locais
Verificação

Certificações, controles e as três afirmações que se aplicam a todos os modos de implantação.

Verdadeiro em todos os modos de implantação.

  • A BigID pode gerenciar dados e IA completamente dentro do próprio ambiente do cliente, sem depender de um modelo de terceiros para realizar o trabalho.
  • Funciona totalmente isolado da internet, com descoberta, classificação e governança operando sem nenhuma necessidade de conectividade externa.
  • A mesma arquitetura é aplicada em implantações na nuvem, locais, em nuvem privada e isoladas da internet, com descoberta, classificação, remediação e governança de IA equivalentes em todos os modos.
E de fora
  • Frost & Sullivan elege a Empresa do Ano de 2025 em Governança de IA
  • A Forrester atribuiu à BigID a pontuação máxima de 5 em 5 em compromissos de segurança desde a concepção no relatório The Forrester Wave™: Soluções de Descoberta e Classificação de Dados Sensíveis, 2º trimestre de 2026.
Veja a avaliação da Forrester →

O que uma revisão de segurança verifica?

Certificações e autorizações
  • ✓Autorizado pelo FedRAMP
  • ✓SOC 2
  • ✓ISO 27001
  • ✓PCI DSS
  • ✓HIPAA
Controles sobre a própria arquitetura
  • ✓Traga suas próprias chaves.
  • ✓Suporte abrangente para cofres de senhas
  • ✓Sem cópia ou retransmissão de dados
  • ✓Digitalização instantânea sem acesso de administrador
  • ✓RBAC em todos os serviços de API e MCP
  • ✓autenticação de posto avançado local separado
  • ✓Registro de auditoria de cada interação com IA
  • ✓Opção com espaço de ar 100%
Antes da revisão da arquitetura

O que os arquitetos de segurança perguntam primeiro

A versão com isolamento de ar é uma versão reduzida?

É o mesmo software. A implementação autogerenciada em uma VPC, FedRAMP e totalmente isolada em ambientes locais executa a mesma versão que o SaaS multilocatário, com descoberta, classificação, remediação e governança de IA equivalentes. O isolamento é definido como um parâmetro de implantação, portanto, a implementação soberana não é um segundo produto em uma linha de lançamento mais lenta.

A BigID depende de um modelo de terceiros para realizar o trabalho?

Não, os modelos são independentes. Eles podem ser trocados ou fornecidos por você, de modo que a classificação e a análise sejam executadas em um modelo que sua própria revisão já aprovou. Implantações isoladas da internet operam sem necessidade de conectividade de saída, sem telemetria de comunicação com servidores externos e sem dependência de uma API hospedada para funcionar, o que impede que uma ferramenta de governança se torne um risco de concentração de energia por si só.

O que a exposição do BigID via MCP realmente possibilita?

Apenas o que você definir no escopo, e o escopo é definido por serviço. Existe um controle de acesso baseado em funções (RBAC) refinado em cada API e serviço MCP, de modo que um aplicativo, um agente ou um usuário de IA acesse exatamente as funções e os dados que sua identidade permite. Os agentes acessam os dados por meio das identidades associadas a eles, em vez de diretamente; a interface fornece contexto e metadados em vez de dados brutos; cada interação é registrada; e o servidor MCP pode ser executado localmente, mantendo a interface dentro do seu perímetro.

Leve isso adiante

Para onde ir quando a sua banca examinadora está perguntando sobre arquitetura?

Central de Confiança / Comece aqui
O Centro de Confiança BigID

Práticas de segurança, avaliações independentes e políticas de IA responsável em um só lugar, incluindo SOC 2, ISO 27001 e PCI DSS, além dos detalhes de certificação e gerenciamento de vulnerabilidades que uma revisão de segurança exige, linha por linha.

Abra a Central de Confiabilidade →

Diga-nos onde ele deve ser executado.

Uma regra de residência, uma rede sem saída, um modelo já aprovado pela sua equipe de segurança ou um cluster que precisa absorver um pico de tráfego no final do trimestre. A análise da arquitetura é focada na implementação que você realmente deseja, e todas as seis utilizam o mesmo software.

Liderança do setor