Questão nº 65
Questão de Governança de TI · FCC TST 2017 (nº 65)
Considere que uma organização tenha implantado uma Central de Serviços-CS terceirizada, que funciona com base na ITIL v3 edição 2011. Tendo em vista que os funcionários desta CS acessam os sistemas da instituição contratante, surgiu a necessidade de controlar seus acessos, pois estas pessoas não estão na base de Recursos Humanos da contratante. Para isso, um Analista de Sistemas sugeriu a implantação de uma infraestrutura de autenticação e autorização na qual, ao acessar um provedor de serviço, o usuário seja redirecionado para uma página que lhe apresenta uma lista de provedores de identidade. O usuário escolhe sua instituição de origem e seu navegador é redirecionado para o provedor de identidade dessa instituição. Após autenticar o usuário, o provedor de identidade repassa o resultado dessa autenticação ao provedor de serviço e cria uma sessão de uso associada ao usuário, de forma que acessos a novos serviços dentro de um determinado intervalo de tempo não gerem novas requisições de autenticação. Esse mecanismo é denominado
- ASimple-Sign On − SSO.
- BFederação de Identidade. (alternativa correta)
- CAutosserviço.
- DGerenciamento de Identidades Terceirizadas − GIT.
- ESecurity Access Management Layer − SAML.
Resposta comentada
Gabarito Alternativa B
A Federação de Identidade é um mecanismo que permite que usuários autentiquem-se em um sistema (o Provedor de Identidade, ou IdP) e tenham essa autenticação reconhecida por outros sistemas (os Provedores de Serviço, ou SPs) de diferentes organizações, sem precisar se autenticar novamente em cada um. Ela estabelece uma relação de confiança entre esses sistemas para a troca de informações de identidade.
- (A) Incorreta: Single Sign-On (SSO) é o resultado ou o benefício da Federação de Identidade, permitindo que o usuário acesse múltiplos serviços com uma única autenticação. A descrição do cenário detalha o mecanismo que viabiliza o SSO entre diferentes organizações, e não apenas o SSO em si. A armadilha aqui é confundir o efeito com a causa.
- (B) Correta: O cenário descreve precisamente a Federação de Identidade. O usuário é redirecionado para seu provedor de identidade de origem (a CS terceirizada, neste caso, atuando como IdP para seus funcionários), autentica-se lá, e essa autenticação é repassada ao provedor de serviço (a instituição contratante, atuando como SP), estabelecendo uma sessão e permitindo o acesso. Isso permite que a instituição contratante confie na autenticação feita pela CS, sem precisar gerenciar as identidades dos funcionários da CS em sua própria base de dados.
- (C) Incorreta: Autosserviço refere-se à capacidade dos usuários de gerenciar suas próprias contas, senhas ou solicitações sem intervenção direta do suporte de TI, o que não é o foco da descrição.
- (D) Incorreta: Gerenciamento de Identidades Terceirizadas − GIT não é um termo técnico padrão para o mecanismo descrito. Embora o cenário envolva a gestão de identidades de terceiros, a solução técnica apresentada é a Federação de Identidade.
- (E) Incorreta: Security Assertion Markup Language (SAML) é um protocolo ou um padrão técnico amplamente utilizado para implementar a Federação de Identidade. A questão pergunta sobre o mecanismo ou o conceito geral, não um protocolo específico que o viabiliza.
Fonte: FCC TST 2017 Analista Judiciário - Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.