Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — CESPE / CEBRASPE 2024

Segurança da InformaçãoGestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
ce404102
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Cargo
AJ

Julgue o próximos item, relativos a H2, Keycloak, Webhooks, Git, CD (continuous delivery) e CI (continuous integration).

 

O Keycloak é considerado uma pilha de software completa cujo objetivo principal é gerenciar a segurança em contêineres à medida que ele administra a infraestrutura de docker.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Keycloak: IAM, não gerenciador de contêineres

❌ ERRADO. O Keycloak é uma solução de código aberto para gerenciamento de identidade e acesso (IAM), voltada a aplicações web e serviços RESTful — não é uma pilha de software para gerenciar segurança em contêineres nem administra infraestrutura Docker. O gabarito oficial é a letra E.

O Keycloak, mantido pela Red Hat, é um provedor de identidade (IdP) que implementa protocolos como OAuth 2.0, OpenID Connect e SAML. Sua função central é autenticar usuários (confirmar quem é) e autorizar acessos (definir o que o usuário autenticado pode acessar), permitindo recursos como o Single Sign-On (SSO) — o usuário faz login uma única vez e acessa múltiplos sistemas sem novas credenciais. Ele não tem relação com a administração de contêineres ou com a infraestrutura Docker; essa é a função de ferramentas como Kubernetes, Docker Swarm ou OpenShift, que orquestram e gerenciam contêineres.

A confusão entre Keycloak e orquestradores de contêineres é comum, mas os papéis são bem distintos. Enquanto o Keycloak cuida da camada de identidade e acesso (quem pode entrar e o que pode fazer), os orquestradores cuidam da camada de infraestrutura (onde os contêineres rodam, como são escalados e gerenciados). O Keycloak pode até ser executado em um contêiner, mas isso não o torna um gerenciador de contêineres — assim como um site hospedado em um servidor não é o servidor em si.

Na prática, um ambiente corporativo pode usar o Keycloak para autenticar usuários em um portal e, ao mesmo tempo, usar Kubernetes para gerenciar os contêineres que executam esse portal. São camadas complementares, mas independentes. A banca explora exatamente essa confusão: o candidato que sabe que o Keycloak é uma "pilha de software" pode ser tentado a aceitar que ele gerencia segurança em contêineres, quando na verdade seu objetivo é o gerenciamento de identidade e acesso.

Guarde a fronteira: Keycloak = IAM/SSO (identidade e acesso) × Kubernetes/Docker = orquestração de contêineres (infraestrutura). É nessa distinção que a questão se resolve.

1Função real
IAM (identidade e acesso)
IdP (provedor de identidade)
Autenticação e autorização
SSO (login único)
2Protocolos
OAuth 2.0
OpenID Connect
SAML
3Não gerencia contêineres
Não administra Docker
Não é pilha de segurança de contêineres
4Orquestradores de contêineres
Kubernetes
Docker Swarm
OpenShift
Keycloak
LEVELsoulevel.com.br
Keycloak: Função real (IAM (identidade e acesso), IdP (provedor de identidade), Autenticação e autorização, SSO (login único)); Protocolos (OAuth 2.0, OpenID Connect, SAML); Não gerencia contêineres (Não administra Docker, Não é pilha de segurança de contêineres); Orquestradores de contêineres (Kubernetes, Docker Swarm, OpenShift)

Alternativa E — ❌ Incorreta (gabarito)

A afirmação está errada porque atribui ao Keycloak uma função que não lhe pertence. O Keycloak é uma ferramenta de gerenciamento de identidade e acesso (IAM), utilizada para autenticação e autorização em aplicações web e serviços RESTful, com suporte a SSO. Ele não é uma "pilha de software" para gerenciar segurança em contêineres nem administra infraestrutura Docker. Essa função é típica de orquestradores como Kubernetes, Docker Swarm ou plataformas como OpenShift. A banca trocou o domínio de atuação: em vez de IAM, apresentou o Keycloak como ferramenta de segurança de contêineres — uma inversão clássica de conceito.

NÃO CAIA NESSA!

A banca troca o papel do Keycloak: em vez de gerenciamento de identidade e acesso (IAM), ela o apresenta como gerenciador de segurança em contêineres. O candidato que conhece o Keycloak como "pilha de software" pode ser induzido a aceitar a função errada. Lembre-se: Keycloak é IdP/SSO; quem gerencia contêineres é Kubernetes/Docker.

NÃO CAIA NESSA!

Para não cair nessa pegadinha, associe cada ferramenta à sua função principal: Keycloak → autenticação/autorização (IAM); Kubernetes → orquestração de contêineres; Docker → criação/execução de contêineres. Se a questão falar de "gerenciar segurança em contêineres", desconfie: isso não é papel do Keycloak.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce404102