Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026
Segurança da Informação›Autenticação
Código
ce229783
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Nível
Superior
Cargo
Auditor Federal de Controle Externo - Área de Controle Externo/ Orientação: Auditoria de Tecnologia da Informação
Acerca de gestão de identidade e de acesso, privacidade, segurança por padrão e malware, julgue o item a seguir.Em uma arquitetura corporativa que adota SSO via SAML 2.0, o authorization server do fluxo OAuth2 atua como identity provider responsável pela emissão das assertions SAML utilizadas no processo de autenticação entre o usuário e o service provider.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SAML 2.0 e OAuth2: papéis e diferenças
❌ ERRADO. O authorization server do OAuth2 não atua como identity provider (IdP) no SAML 2.0. No protocolo SAML, o IdP é a entidade que autentica o usuário e emite a assertion SAML; já no OAuth2, o Authorization Server emite tokens de acesso (access tokens), e não assertions SAML. A afirmação mistura indevidamente os papéis dos dois protocolos.
NÃO CAIA NESSA!
A banca tenta confundir os papéis do Identity Provider (SAML) com o Authorization Server (OAuth2). Cada protocolo tem seu próprio fluxo e formato de token.
Tabela comparativa
Aspecto
SAML 2.0
OAuth2
Propósito
Autenticação e autorização (SSO corporativo)
Autorização delegada
Entidade central
Identity Provider (IdP)
Authorization Server (AS)
Token emitido
Assertion SAML (XML)
Access Token (JWT/opaco)
Uso típico
Enterprise SSO, federação
APIs, acesso a recursos
Em uma arquitetura corporativa com SSO via SAML 2.0, quem emite as assertions é o Identity Provider, não o Authorization Server do OAuth2. Embora seja possível integrar ambos (por exemplo, usando SAML como mecanismo de autenticação para o OAuth2), os papéis permanecem distintos. A afirmativa, ao equiparar diretamente os dois, está errada.
NÃO CAIA NESSA!
SAML e OAuth2 são protocolos com funções diferentes: SAML foca em autenticação (quem é o usuário), OAuth2 em autorização (o que o usuário pode fazer). Não confunda Identity Provider (SAML) com Authorization Server (OAuth2).