Questão nº 138
Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 138)
Acerca de gestão de identidade e de acesso, privacidade, segurança por padrão e malware, julgue os itens a seguir.
Em uma arquitetura corporativa que adota SSO via SAML 2.0, o authorization server do fluxo OAuth2 atua como identity provider responsável pela emissão das assertions SAML utilizadas no processo de autenticação entre o usuário e o service provider.
Resposta comentada
Conceito-chave: Em SSO, o SAML 2.0 e o OAuth2 são protocolos diferentes com papéis distintos. O SAML usa assertions (documentos XML assinados) emitidas por um Identity Provider (IdP) para autenticar o usuário no Service Provider (SP). O OAuth2 usa um Authorization Server para emitir tokens de acesso (não assertions) para autorizar acesso a recursos, sem necessariamente lidar com autenticação do usuário.
- Correta: Errado. O item troca os papéis: o Authorization Server do OAuth2 não emite assertions SAML; ele emite tokens de acesso. Quem emite assertions SAML é o Identity Provider (IdP).
Como ficaria certo: Em uma arquitetura corporativa que adota SSO via SAML 2.0, o Identity Provider (IdP) é o responsável pela emissão das assertions SAML utilizadas no processo de autenticação entre o usuário e o Service Provider (SP).
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.