Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — CESPE / CEBRASPE 2024
Segurança da Informação›Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
ce404102
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Cargo
AJ
Julgue o próximos item, relativos a H2, Keycloak, Webhooks, Git, CD (continuous delivery) e CI (continuous integration).
O Keycloak é considerado uma pilha de software completa cujo objetivo principal é gerenciar a segurança em contêineres à medida que ele administra a infraestrutura de docker.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Keycloak: IAM, não gerenciador de contêineres
❌ ERRADO. O Keycloak é uma solução de código aberto para gerenciamento de identidade e acesso (IAM), voltada a aplicações web e serviços RESTful — não é uma pilha de software para gerenciar segurança em contêineres nem administra infraestrutura Docker. O gabarito oficial é a letra E.
O Keycloak, mantido pela Red Hat, é um provedor de identidade (IdP) que implementa protocolos como OAuth 2.0, OpenID Connect e SAML. Sua função central é autenticar usuários (confirmar quem é) e autorizar acessos (definir o que o usuário autenticado pode acessar), permitindo recursos como o Single Sign-On (SSO) — o usuário faz login uma única vez e acessa múltiplos sistemas sem novas credenciais. Ele não tem relação com a administração de contêineres ou com a infraestrutura Docker; essa é a função de ferramentas como Kubernetes, Docker Swarm ou OpenShift, que orquestram e gerenciam contêineres.
A confusão entre Keycloak e orquestradores de contêineres é comum, mas os papéis são bem distintos. Enquanto o Keycloak cuida da camada de identidade e acesso (quem pode entrar e o que pode fazer), os orquestradores cuidam da camada de infraestrutura (onde os contêineres rodam, como são escalados e gerenciados). O Keycloak pode até ser executado em um contêiner, mas isso não o torna um gerenciador de contêineres — assim como um site hospedado em um servidor não é o servidor em si.
Na prática, um ambiente corporativo pode usar o Keycloak para autenticar usuários em um portal e, ao mesmo tempo, usar Kubernetes para gerenciar os contêineres que executam esse portal. São camadas complementares, mas independentes. A banca explora exatamente essa confusão: o candidato que sabe que o Keycloak é uma "pilha de software" pode ser tentado a aceitar que ele gerencia segurança em contêineres, quando na verdade seu objetivo é o gerenciamento de identidade e acesso.
Guarde a fronteira: Keycloak = IAM/SSO (identidade e acesso) × Kubernetes/Docker = orquestração de contêineres (infraestrutura). É nessa distinção que a questão se resolve.
Keycloak: Função real (IAM (identidade e acesso), IdP (provedor de identidade), Autenticação e autorização, SSO (login único)); Protocolos (OAuth 2.0, OpenID Connect, SAML); Não gerencia contêineres (Não administra Docker, Não é pilha de segurança de contêineres); Orquestradores de contêineres (Kubernetes, Docker Swarm, OpenShift)
Alternativa E — ❌ Incorreta (gabarito)
A afirmação está errada porque atribui ao Keycloak uma função que não lhe pertence. O Keycloak é uma ferramenta de gerenciamento de identidade e acesso (IAM), utilizada para autenticação e autorização em aplicações web e serviços RESTful, com suporte a SSO. Ele não é uma "pilha de software" para gerenciar segurança em contêineres nem administra infraestrutura Docker. Essa função é típica de orquestradores como Kubernetes, Docker Swarm ou plataformas como OpenShift. A banca trocou o domínio de atuação: em vez de IAM, apresentou o Keycloak como ferramenta de segurança de contêineres — uma inversão clássica de conceito.
NÃO CAIA NESSA!
A banca troca o papel do Keycloak: em vez de gerenciamento de identidade e acesso (IAM), ela o apresenta como gerenciador de segurança em contêineres. O candidato que conhece o Keycloak como "pilha de software" pode ser induzido a aceitar a função errada. Lembre-se: Keycloak é IdP/SSO; quem gerencia contêineres é Kubernetes/Docker.
NÃO CAIA NESSA!
Para não cair nessa pegadinha, associe cada ferramenta à sua função principal: Keycloak → autenticação/autorização (IAM); Kubernetes → orquestração de contêineres; Docker → criação/execução de contêineres. Se a questão falar de "gerenciar segurança em contêineres", desconfie: isso não é papel do Keycloak.