Pular para o conteúdo principal

Questão de Segurança da Informação — OpenID Connect — CESPE / CEBRASPE 2025

Segurança da InformaçãoOpenID Connect
Código
ce418193
Banca
CESPE / CEBRASPE
Órgão
SUSEP
Ano
2025
Cargo
Ana Tec ( )

Julgue o item a seguir, relativos à NBR ISO/IEC 27005, a gestão de identidades de acesso, privacidade por padrão, ataques e soluções para segurança da informação e autenticação em múltiplos fatores.

 

Um provedor OpenID é um aplicativo ou site que terceiriza sua função de autenticação de usuário por meio de um protocolo de gestão de identidades de código aberto.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OpenID Connect: autenticação delegada e o papel do provedor

❌ ERRADO. O item está incorreto porque inverte os papéis: o provedor OpenID (Identity Provider) é a entidade que fornece o serviço de autenticação, e não um aplicativo ou site que terceiriza essa função. Quem terceiriza a autenticação é o aplicativo/site cliente (Relying Party), que delega ao provedor a tarefa de autenticar o usuário. O OpenID Connect é um protocolo de autenticação construído sobre o OAuth 2.0, e não um "protocolo de gestão de identidades" genérico.

O OpenID Connect (OIDC) é uma camada de identidade construída sobre o OAuth 2.0. Enquanto o OAuth 2.0 é um framework de autorização (delegação de acesso a recursos), o OIDC adiciona uma camada de autenticação, permitindo que um cliente (aplicação) verifique a identidade do usuário final por meio de um ID Token (um JWT assinado). O fluxo típico envolve três partes principais: o usuário final (end user), o cliente (relying party — o aplicativo que quer autenticar o usuário) e o provedor de identidade (IdP — o servidor que autentica o usuário e emite os tokens).

A confusão central do item está na direção da terceirização. O provedor OpenID não terceiriza sua função de autenticação; ele é a entidade que realiza a autenticação em nome de terceiros. O aplicativo ou site que deseja autenticar usuários é que terceiriza essa função, confiando no provedor. É o provedor que detém as credenciais e emite as afirmações de identidade (claims) sobre o usuário.

Outro ponto impreciso é chamar o OpenID de "protocolo de gestão de identidades". O OpenID Connect é um protocolo de autenticação (e, em certa medida, de autorização, por herdar do OAuth 2.0). A "gestão de identidades" (Identity Management — IdM) é um conceito mais amplo, que envolve o ciclo de vida completo das identidades (criação, manutenção, revogação), e não apenas o protocolo de autenticação. O OIDC é uma ferramenta usada dentro de um sistema de gestão de identidades, mas não é, por si só, um protocolo de gestão.

Para fixar: o provedor OpenID é o servidor que autentica; o cliente é o aplicativo que delega. A pegadinha da banca é exatamente inverter esses papéis, fazendo parecer que o provedor é quem terceiriza.

OpenID Connect (OIDC)
  • 1Camada de autenticação sobre OAuth 2.0
  • 2Partes
    • Usuário final
    • Cliente (Relying Party)
      • Terceiriza a autenticação
    • Provedor de identidade (IdP)
      • Executa a autenticação
      • Emite ID Token (JWT)
  • 3Não é protocolo de gestão de identidades
    • IdM é conceito mais amplo (ciclo de vida)
LEVEL · soulevel.com.br

Item — ❌ Errado

O item afirma que "um provedor OpenID é um aplicativo ou site que terceiriza sua função de autenticação de usuário". Isso está errado por dois motivos:

  1. Inversão de papéis: o provedor OpenID (Identity Provider) é a entidade que executa a autenticação, não a que a terceiriza. Quem terceiriza é o aplicativo/site cliente (Relying Party), que depende do provedor para autenticar seus usuários.

  2. Imprecisão conceitual: o OpenID Connect é um protocolo de autenticação (camada sobre o OAuth 2.0), não um "protocolo de gestão de identidades". A gestão de identidades (IdM) é um conceito mais amplo, que envolve o ciclo de vida completo das identidades.

O item está incorreto, portanto, por inverter a relação de delegação e por classificar o protocolo de forma imprecisa.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce418193