Questão de Segurança da Informação — Kerberos — FGV 2026
Segurança da InformaçãoKerberos
- Código
- fg126846
- Banca
- FGV
- Órgão
- AL-RO
- Ano
- 2026
- Nível
- Superior
- Cargo
- Analista Legislativo (Engenharia Eletrônica e Telecomunicação)
Uma equipe de TI está configurando o Active Directory (AD) para controlar o acesso a um sistema legislativo interno com os seguintes requisitos:• Somente membros do grupo “Comissoes_TI” podem acessar o sistema;• Os servidores de aplicação consultam o AD via LDAP sobre TLS (LDAPS) na porta 636;• O controle de acesso deve ser feito por Group-Based Access Control (GBAC), utilizando tokens Kerberos para autenticação;• Um usuário reporta que, apesar de estar no grupo correto, não consegue acessar o sistema; o log do servidor mostra falha no atributo memberOf durante o processo de autorização.Após uma análise cuidadosa, a equipe verifica que:• O usuário realmente pertence ao grupo “Comissoes_TI”;• As consultas LDAP são recebidas corretamente no Controlador de Domínio;• O sistema realiza bind válido usando autenticação Kerberos; e• A política de domínio está configurada para token group enumeration padrão.Considerando o cenário, assinale a opção que apresenta a causa mais provável da falha de autorização e a ação correta para resolver o problema.
- AO usuário deve ser movido para uma OU (Organization Unit) com política de Kerberos mais permissiva, pois tokens Kerberos não incluem atributos LDAP como memberOf.
- BO grupo “Comissoes_TI” provavelmente é um grupo local da máquina do servidor, e não um grupo global ou universal do AD; é necessário convertê-lo para Universal ou garantir que seja um grupo Global do domínio.
- CO LDAPS deve ser alterado para porta 389 (LDAP sem TLS), pois memberOf não é retornado corretamente em consultas criptografadas.
- DO usuário deve ser adicionado manualmente ao arquivo krb5.ini, já que o Kerberos do Windows não atualiza automaticamente o cache de grupos LDAP.
- EO problema é causado pela ordem de criação do grupo: devese excluir e recriar o grupo para sincronizar o atributo memberOf com o token Kerberos.