Questão nº 138

Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 138)

CEBRASPE2025Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da InformaçãoSegurança da Informação

Acerca de gestão de identidade e de acesso, privacidade, segurança por padrão e malware, julgue os itens a seguir.


Em uma arquitetura corporativa que adota SSO via SAML 2.0, o authorization server do fluxo OAuth2 atua como identity provider responsável pela emissão das assertions SAML utilizadas no processo de autenticação entre o usuário e o service provider.

Resposta comentada

Conceito-chave: Em SSO, o SAML 2.0 e o OAuth2 são protocolos diferentes com papéis distintos. O SAML usa assertions (documentos XML assinados) emitidas por um Identity Provider (IdP) para autenticar o usuário no Service Provider (SP). O OAuth2 usa um Authorization Server para emitir tokens de acesso (não assertions) para autorizar acesso a recursos, sem necessariamente lidar com autenticação do usuário.

  • Correta: Errado. O item troca os papéis: o Authorization Server do OAuth2 não emite assertions SAML; ele emite tokens de acesso. Quem emite assertions SAML é o Identity Provider (IdP).

Como ficaria certo: Em uma arquitetura corporativa que adota SSO via SAML 2.0, o Identity Provider (IdP) é o responsável pela emissão das assertions SAML utilizadas no processo de autenticação entre o usuário e o Service Provider (SP).

Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho