Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FCC 2025

Segurança da InformaçãoAutenticação
Código
fc075027
Banca
FCC
Órgão
TRT - 1ª REGIÃO (RJ)
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área Apoio Especializado Especialidade Tecnologia da Informação
Um Tribunal Regional do Trabalho deseja implementar um sistema de autenticação centralizado para seus diversos aplicativos internos e externos. Decidiu, para isso, utilizar o Keycloak como Identity Provider (IdP) e configurar a autenticação e autorização dos usuários por meio do OAuth2. Durante a implementação, a equipe de segurança precisa garantir que os fluxos de autenticação estejam corretamente configurados e que os aplicativos tenham acesso seguro aos recursos protegidos. Nesse cenário,
  1. Ao Keycloak pode atuar como um Authorization Server dentro do fluxo OAuth2, permitindo a emissão de tokens de acesso е refresh tokens para aplicações cliente.
  2. Bo Keycloak apenas suporta OAuth2 para autenticação federada, sendo necessário utilizar um provedor externo como Azure AD ou Google Identity para permitir login unificado.
  3. Cno OAuth2, ao utilizar Keycloak como IdP, o fluxo de Implicit Grant deve ser sempre a opção preferida para aplicações web modernas, pois é o mais seguro e recomendado atualmente.
  4. Daplicações cliente que precisam acessar APIs protegidas devem utilizar o Authorization Code Lazy (ACL) combinado com Proof Authority for Code Exchange (PACE) para aumentar a segurança na troca de tokens.
  5. Eo protocolo OAuth2, implementado no Keycloak, permite a geração de Access Tokens e ID Tokens, mas não suporta Refresh Tokens para renovação de sessão.
Revelar gabarito e comentário

GabaritoA — o Keycloak pode atuar como um Authorization Server dentro do fluxo OAuth2, permitindo a emissão de tokens de acesso е refresh tokens para aplicações cliente.

Link permanente: /questoes/fc075027