Pular para o conteúdo principal

Questão de Engenharia de Software — Geral — FCC 2026

Engenharia de SoftwareGeral
Código
fc142564
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Uma Assembleia Legislativa integra diversos sistemas, com necessidade de autenticação centralizada e interoperabilidade entre aplicações heterogêneas. Nesse cenário, a equipe de segurança da informação exigiu autenticação federada entre domínios distintos sendo necessário, para isso, a implementação de
  1. Aautenticação centralizada em diretório corporativo com replicação de credenciais para aplicações legadas por processos assíncronos.
  2. Bsessões web mantidas por cookies assinados e redirecionamento entre aplicações para reaproveitamento de autenticação já realizada.
  3. CLDAP como mecanismo direto de autenticação distribuída entre sistemas independentes.
  4. Dtokens JWT armazenados e validados localmente com tempo de expiração definido para cada sessão.
  5. ESSO baseado em SAML com troca de assertions entre provedor de identidade e provedores de serviço.
Revelar gabarito e comentário

GabaritoE — SSO baseado em SAML com troca de assertions entre provedor de identidade e provedores de serviço.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação Federada e SSO: SAML, LDAP, JWT e Cookies

Gabarito: letra E. A autenticação federada entre domínios distintos, com interoperabilidade entre aplicações heterogêneas, é implementada por meio de SSO baseado em SAML, que permite a troca de assertions (declarações de autenticação) entre um provedor de identidade (IdP) e provedores de serviço (SP). Essa é a solução padrão para federação de identidades, conforme o modelo conceitual do OASIS SAML.

A autenticação federada é um mecanismo que permite a um usuário autenticar-se uma única vez em um domínio (o provedor de identidade) e, a partir dessa autenticação, acessar recursos em outros domínios (os provedores de serviço), sem a necessidade de novas credenciais. O SAML (Security Assertion Markup Language) é o protocolo baseado em XML que padroniza essa troca de informações de autenticação e autorização entre domínios de segurança distintos. A assertion SAML é o documento que contém as declarações sobre o usuário (quem é, quando autenticou, quais atributos possui) e é assinada digitalmente pelo IdP, garantindo sua integridade e autenticidade.

Na prática, o fluxo funciona assim: o usuário tenta acessar um recurso no SP; o SP redireciona o usuário para o IdP; o IdP autentica o usuário (se necessário) e gera uma assertion SAML; o usuário é redirecionado de volta ao SP com a assertion; o SP valida a assinatura da assertion e, se válida, estabelece uma sessão local para o usuário. Esse fluxo é o coração do SSO (Single Sign-On), pois o usuário autentica-se apenas no IdP e, a partir daí, acessa todos os SPs que confiam naquele IdP.

A distinção crucial que separa as alternativas é o escopo da solução: enquanto o SAML é um protocolo de federação (entre domínios distintos), as demais opções tratam de mecanismos de autenticação ou sessão dentro de um mesmo domínio ou de forma isolada. O LDAP, por exemplo, é um protocolo de acesso a diretórios, não um mecanismo de federação. JWT e cookies são formatos de token e mecanismos de sessão, respectivamente, que podem ser usados em conjunto com SAML, mas não são, por si só, soluções de federação.

A banca explora a confusão entre autenticação centralizada (um único diretório, como LDAP/AD) e autenticação federada (múltiplos domínios que confiam entre si). A centralização é uma solução para um único domínio; a federação é a solução para múltiplos domínios. O enunciado é explícito ao pedir "autenticação federada entre domínios distintos", o que elimina as opções que tratam de centralização ou de mecanismos locais.

Autenticação
  • 1Federação (domínios distintos)
    • SAML — troca de assertions (IdP ↔ SP)
    • OIDC — protocolo equivalente
  • 2Centralização (domínio único)
    • LDAP / AD — acesso a diretório
    • Replicação de credenciais
  • 3Sessão (mecanismo local)
    • Cookies assinados
    • JWT — formato de token
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A autenticação centralizada em diretório corporativo com replicação de credenciais para aplicações legadas por processos assíncronos descreve uma solução de centralização, não de federação. A replicação de credenciais para aplicações legadas é uma técnica de integração pontual, mas não estabelece uma relação de confiança federada entre domínios distintos. A federação não replica credenciais; ela troca assertions de autenticação entre domínios que confiam entre si.

Alternativa B — ❌ Incorreta

Sessões web mantidas por cookies assinados e redirecionamento entre aplicações para reaproveitamento de autenticação já realizada descreve um mecanismo de SSO dentro de um mesmo domínio (ou domínio de cookies), não uma federação entre domínios distintos. Cookies assinados são uma técnica de sessão, mas não resolvem a interoperabilidade entre aplicações heterogêneas em domínios de segurança diferentes, pois o cookie não é compartilhado entre domínios distintos por questões de segurança.

Alternativa C — ❌ Incorreta

LDAP como mecanismo direto de autenticação distribuída entre sistemas independentes é uma confusão conceitual. O LDAP (Lightweight Directory Access Protocol) é um protocolo de acesso a diretórios (como Active Directory), usado para consultar e modificar informações, e pode ser usado para autenticação, mas não é um protocolo de federação. Ele não define como domínios distintos trocam informações de autenticação de forma interoperável; ele é um mecanismo de acesso a um diretório centralizado.

Alternativa D — ❌ Incorreta

Tokens JWT armazenados e validados localmente com tempo de expiração definido para cada sessão descreve um mecanismo de sessão local baseado em tokens, não uma solução de federação. O JWT (JSON Web Token) é um formato de token que pode ser usado em diversos contextos, inclusive em federação (como no OAuth 2.0/OIDC), mas a alternativa o descreve como um mecanismo de validação local, o que não atende ao requisito de interoperabilidade entre domínios distintos. A validação local de tokens não estabelece uma relação de confiança federada.

Alternativa E — ✅ Correta ⟵ GABARITO

SSO baseado em SAML com troca de assertions entre provedor de identidade e provedores de serviço é a definição precisa de autenticação federada. O SAML (Security Assertion Markup Language) é o padrão OASIS para troca de informações de autenticação e autorização entre domínios de segurança distintos. O provedor de identidade (IdP) autentica o usuário e emite uma assertion; os provedores de serviço (SP) confiam no IdP e aceitam a assertion para estabelecer uma sessão local. Esse é exatamente o cenário descrito no enunciado: autenticação centralizada (no IdP) e interoperabilidade entre aplicações heterogêneas (os SPs).

NÃO CAIA NESSA!

A banca tenta confundir o candidato com soluções de autenticação centralizada (LDAP, diretório corporativo) e mecanismos de sessão (cookies, JWT), que são componentes de uma solução maior, mas não são, por si só, protocolos de federação. A palavra-chave é "federada entre domínios distintos" — isso só o SAML (ou protocolos equivalentes como OIDC) resolve. Fique atento: LDAP é acesso a diretório, não federação; JWT é formato de token, não protocolo de federação.

PEGA ESSA DICA!

Para questões de autenticação, monte um mapa mental: Federação (SAML, OIDC) → troca de assertions entre domínios; Centralização (LDAP, AD) → diretório único; Sessão (cookies, JWT) → mecanismo de manutenção de estado. Se o enunciado falar em "domínios distintos" ou "interoperabilidade", a resposta é federação (SAML/OIDC).

Gabarito: letra E

Link permanente: /questoes/fc142564