Questão nº 50
Questão de Tecnologia da Informação · FGV ALESC 2024 (nº 50)
O System Security Services Daemon (SSSD) é um serviço de sistema dos Linux para acessar diretórios remotos e mecanismos de autenticação. O SSSD conecta um sistema local (cliente SSSD) a um sistema back-end externo (domínio). Isso fornece ao cliente SSSD acesso a serviços remotos de identidade e autenticação usando um provedor SSSD. Por exemplo, um diretório LDAP, um domínio de gerenciamento de identidade (IdM) ou Active Directory (AD) ou um domínio Kerberos. O arquivo id_provider ad no diretório /etc/sssd/sssd.conf permite que um provedor de AD lide com domínios confiáveis.
Com relação a suas configurações, avalie se as afirmativas a seguir são verdadeiras (V) ou falsas (F).
( ) O SSSD oferece suporte apenas a domínios em uma única floresta do AD. Se o SSSD exigir acesso a múltiplos domínios de múltiplas florestas, o administrador deve usar IdM com trusts (preferencial) ou o serviço winbshield em vez de SSSD.
( ) Por padrão, o SSSD descobre todos os domínios na floresta e, se chegar uma solicitação de um objeto em um domínio confiável, o SSSD tenta resolvê-lo. Se os domínios confiáveis não forem acessíveis ou estiverem geograficamente distantes, o que os torna lentos, o administrador poderá definir o ad_domains usando o parâmetro /etc/sssd/sssd.conf para limitar a partir de quais domínios confiáveis o SSSD resolve objetos.
( ) Por padrão, o administrador deve usar nomes de usuários totalmente qualificados para resolver usuários de domínios confiáveis.
As afirmativas são, respectivamente,
- AF – F – F.
- BV – V – F.
- CV – F – F.
- DF – F – V. (alternativa correta)
- EV – V – V.
Resposta comentada
Gabarito Alternativa D
O conceito-chave é que o SSSD, ao usar o provedor AD, consegue enxergar a floresta do Active Directory inteira, mas o administrador pode limitar quais domínios confiáveis ele consulta para melhorar o desempenho. Além disso, para evitar conflitos de nomes entre domínios, o padrão do SSSD é exigir o nome de usuário no formato domínio\usuário ou usuário@domínio.
- (A) Incorreta: O SSSD não suporta apenas uma floresta; ele suporta múltiplas florestas do AD, e a afirmação sobre "winbshield" (que nem existe, o correto seria "winbind") está errada, pois o SSSD lida com múltiplas florestas nativamente.
- (B) Incorreta: A primeira parte está correta (descobre todos os domínios), mas o parâmetro para limitar os domínios confiáveis não é
ad_domains; o correto éad_enabled_domains. - (C) Incorreta: A primeira afirmação é falsa (como explicado na A), e a segunda também é falsa, pois o parâmetro correto é
ad_enabled_domains, nãoad_domains. - (D) Correta: Esta é a resposta, pois as duas primeiras afirmativas são falsas (o SSSD suporta múltiplas florestas; o parâmetro correto é
ad_enabled_domains) e a terceira é verdadeira, já que o padrão do SSSD exige nomes totalmente qualificados (ex.:usuario@dominio.com) para resolver usuários de domínios confiáveis. - (E) Incorreta: A alternativa afirma que todas as três são verdadeiras, mas as duas primeiras contêm erros técnicos (suporte a múltiplas florestas e o nome do parâmetro
ad_domains), tornando-a incorreta.
Armadilha da banca: O distrator mais tentador é a letra B, porque a primeira frase dela é verdadeira (o SSSD descobre todos os domínios da floresta). O aluno que sabe disso marca a alternativa sem perceber que o nome do parâmetro está errado: a banca trocou ad_enabled_domains por ad_domains (que não existe). Fique atento a detalhes de nomenclatura de configuração, pois a banca usa esse tipo de pegadinha para testar quem realmente leu a documentação.
Fonte: FGV ALESC 2024 Analista Legislativo III - Analista de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.