Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026

Segurança da InformaçãoAutenticação
Código
ce229783
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Nível
Superior
Cargo
Auditor Federal de Controle Externo - Área de Controle Externo/ Orientação: Auditoria de Tecnologia da Informação
Acerca de gestão de identidade e de acesso, privacidade, segurança por padrão e malware, julgue o item a seguir.Em uma arquitetura corporativa que adota SSO via SAML 2.0, o authorization server do fluxo OAuth2 atua como identity provider responsável pela emissão das assertions SAML utilizadas no processo de autenticação entre o usuário e o service provider.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SAML 2.0 e OAuth2: papéis e diferenças

❌ ERRADO. O authorization server do OAuth2 não atua como identity provider (IdP) no SAML 2.0. No protocolo SAML, o IdP é a entidade que autentica o usuário e emite a assertion SAML; já no OAuth2, o Authorization Server emite tokens de acesso (access tokens), e não assertions SAML. A afirmação mistura indevidamente os papéis dos dois protocolos.

NÃO CAIA NESSA!

A banca tenta confundir os papéis do Identity Provider (SAML) com o Authorization Server (OAuth2). Cada protocolo tem seu próprio fluxo e formato de token.

Tabela comparativa

Aspecto

SAML 2.0

OAuth2

Propósito

Autenticação e autorização (SSO corporativo)

Autorização delegada

Entidade central

Identity Provider (IdP)

Authorization Server (AS)

Token emitido

Assertion SAML (XML)

Access Token (JWT/opaco)

Uso típico

Enterprise SSO, federação

APIs, acesso a recursos

Em uma arquitetura corporativa com SSO via SAML 2.0, quem emite as assertions é o Identity Provider, não o Authorization Server do OAuth2. Embora seja possível integrar ambos (por exemplo, usando SAML como mecanismo de autenticação para o OAuth2), os papéis permanecem distintos. A afirmativa, ao equiparar diretamente os dois, está errada.

NÃO CAIA NESSA!

SAML e OAuth2 são protocolos com funções diferentes: SAML foca em autenticação (quem é o usuário), OAuth2 em autorização (o que o usuário pode fazer). Não confunda Identity Provider (SAML) com Authorization Server (OAuth2).

❌ ERRADO.

Link permanente: /questoes/ce229783