Questão nº 34
Questão de Tecnologia da Informação · FCC TRT4 2022 (nº 34)
O protocolo OAuth 2.0 permite que serviços de terceiros troquem informações sem que seja necessário fornecer uma senha. No OAuth 2.0
- Ahá total compatibilidade com as versões anteriores deste protocolo.
- Bum único servidor de autorização pode emitir tokens de acesso aceitos por vários servidores de recursos. (alternativa correta)
- Co servidor de autorização não pode ser o mesmo que o servidor de recursos.
- Dhá cinco funções: proprietário do recurso, servidor de recursos, cliente, servidor de logs e repositório de credenciais.
- Eos refresh tokens são emitidos para o cliente pelo servidor de recursos e são usados para obter um novo access token quando o atual expira.
Resposta comentada
Gabarito Alternativa B
O protocolo OAuth 2.0 é um sistema que permite a um aplicativo (o cliente) acessar recursos protegidos de um usuário (o proprietário do recurso) em outro serviço (o servidor de recursos), sem que o usuário precise compartilhar sua senha diretamente com o aplicativo. Isso é feito através da emissão de tokens de acesso, que são como "chaves" temporárias e limitadas para acessar dados específicos.
- (A) Incorreta: O OAuth 2.0 é uma reescrita completa do OAuth 1.0 e não possui compatibilidade retroativa.
- (B) Correta: Um servidor de autorização é responsável por autenticar o proprietário do recurso e emitir tokens de acesso. Esses tokens podem ser aceitos por diversos servidores de recursos que confiam nesse servidor de autorização, permitindo uma arquitetura distribuída.
- (C) Incorreta: Embora sejam papéis distintos, o servidor de autorização e o servidor de recursos podem ser implementados pela mesma entidade ou servidor, especialmente em sistemas menores ou integrados.
- (D) Incorreta: O OAuth 2.0 define quatro papéis principais: Proprietário do Recurso (o usuário), Servidor de Recursos (onde os dados estão), Cliente (o aplicativo) e Servidor de Autorização (que emite os tokens). "Servidor de logs" e "repositório de credenciais" não são papéis definidos pelo protocolo.
- (E) Incorreta: Os refresh tokens são de fato usados para obter um novo access token quando o atual expira, mas eles são emitidos pelo Servidor de Autorização, e não pelo Servidor de Recursos. A armadilha da banca aqui é que a função do refresh token está correta, mas a origem de sua emissão está errada.
Fonte: FCC TRT4 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.