Questão de Segurança da Informação — OpenID Connect — CESPE / CEBRASPE 2025
Segurança da Informação›OpenID Connect
Código
ce418193
Banca
CESPE / CEBRASPE
Órgão
SUSEP
Ano
2025
Cargo
Ana Tec ( )
Julgue o item a seguir, relativos à NBR ISO/IEC 27005, a gestão de identidades de acesso, privacidade por padrão, ataques e soluções para segurança da informação e autenticação em múltiplos fatores.
Um provedor OpenID é um aplicativo ou site que terceiriza sua função de autenticação de usuário por meio de um protocolo de gestão de identidades de código aberto.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OpenID Connect: autenticação delegada e o papel do provedor
❌ ERRADO. O item está incorreto porque inverte os papéis: o provedor OpenID (Identity Provider) é a entidade que fornece o serviço de autenticação, e não um aplicativo ou site que terceiriza essa função. Quem terceiriza a autenticação é o aplicativo/site cliente (Relying Party), que delega ao provedor a tarefa de autenticar o usuário. O OpenID Connect é um protocolo de autenticação construído sobre o OAuth 2.0, e não um "protocolo de gestão de identidades" genérico.
O OpenID Connect (OIDC) é uma camada de identidade construída sobre o OAuth 2.0. Enquanto o OAuth 2.0 é um framework de autorização (delegação de acesso a recursos), o OIDC adiciona uma camada de autenticação, permitindo que um cliente (aplicação) verifique a identidade do usuário final por meio de um ID Token (um JWT assinado). O fluxo típico envolve três partes principais: o usuário final (end user), o cliente (relying party — o aplicativo que quer autenticar o usuário) e o provedor de identidade (IdP — o servidor que autentica o usuário e emite os tokens).
A confusão central do item está na direção da terceirização. O provedor OpenID não terceiriza sua função de autenticação; ele é a entidade que realiza a autenticação em nome de terceiros. O aplicativo ou site que deseja autenticar usuários é que terceiriza essa função, confiando no provedor. É o provedor que detém as credenciais e emite as afirmações de identidade (claims) sobre o usuário.
Outro ponto impreciso é chamar o OpenID de "protocolo de gestão de identidades". O OpenID Connect é um protocolo de autenticação (e, em certa medida, de autorização, por herdar do OAuth 2.0). A "gestão de identidades" (Identity Management — IdM) é um conceito mais amplo, que envolve o ciclo de vida completo das identidades (criação, manutenção, revogação), e não apenas o protocolo de autenticação. O OIDC é uma ferramenta usada dentro de um sistema de gestão de identidades, mas não é, por si só, um protocolo de gestão.
Para fixar: o provedor OpenID é o servidor que autentica; o cliente é o aplicativo que delega. A pegadinha da banca é exatamente inverter esses papéis, fazendo parecer que o provedor é quem terceiriza.
OpenID Connect (OIDC)
1Camada de autenticação sobre OAuth 2.0
2Partes
Usuário final
Cliente (Relying Party)
Terceiriza a autenticação
Provedor de identidade (IdP)
Executa a autenticação
Emite ID Token (JWT)
3Não é protocolo de gestão de identidades
IdM é conceito mais amplo (ciclo de vida)
LEVEL · soulevel.com.br
Item — ❌ Errado
O item afirma que "um provedor OpenID é um aplicativo ou site que terceiriza sua função de autenticação de usuário". Isso está errado por dois motivos:
Inversão de papéis: o provedor OpenID (Identity Provider) é a entidade que executa a autenticação, não a que a terceiriza. Quem terceiriza é o aplicativo/site cliente (Relying Party), que depende do provedor para autenticar seus usuários.
Imprecisão conceitual: o OpenID Connect é um protocolo de autenticação (camada sobre o OAuth 2.0), não um "protocolo de gestão de identidades". A gestão de identidades (IdM) é um conceito mais amplo, que envolve o ciclo de vida completo das identidades.
O item está incorreto, portanto, por inverter a relação de delegação e por classificar o protocolo de forma imprecisa.