Questão de Sistemas Operacionais — Virtualização — FGV 2026
Sistemas Operacionais›Virtualização
Código
fg133806
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Inteligência Artificial
Em um projeto de consolidação de infraestrutura para uma instituição financeira, a equipe de arquitetura precisa definir a plataforma de execução para uma nova aplicação de High-Frequency Trading (HFT). A aplicação exige latência mínima e garantias estritas de isolamento de segurança entre os ambientes de diferentes clientes. Durante a análise técnica das opções de virtualização baseada em hipervisores e de conteinerização, o arquiteto responsável avaliou os mecanismos de interação com o processador e o gerenciamento de chamadas de sistema (syscalls).Considerando as características arquiteturais e os modos de execução dessas tecnologias, é correto afirmar que:
Aa arquitetura de contêineres em Linux supera as limitações de segurança do compartilhamento de kernel ao implementar namespaces de usuário (User Namespaces) que mapeiam o usuário root do contêiner para um usuário não privilegiado no host, garantindo um isolamento de falhas e de superfície de ataque idêntico ao proporcionado pelas instruções de virtualização assistida por hardware (VT-x/AMD-V) das máquinas virtuais;
Bo monitor de máquinas virtuais (VMM), nos hipervisores do Tipo 1 (Bare Metal), opera em um modo de alto privilégio da CPU (como o VMX root mode), enquanto os sistemas operacionais convidados executam em um modo desprivilegiado, o que obriga a ocorrência de uma troca de contexto (VM Exit) sempre que o convidado tenta executar instruções sensíveis que alteram o estado global do sistema;
Cos hipervisores do Tipo 2 diferenciam-se dos do Tipo 1 principalmente pela capacidade de delegar a gestão de memória e o escalonamento de CPU diretamente ao hardware através de passthrough, sem a necessidade de intervenção do sistema operacional hospedeiro, o que elimina o overhead de tradução de endereços de memória característico das soluções Bare Metal;
Da paravirtualização é uma técnica de otimização em que o hipervisor apresenta ao sistema operacional convidado uma cópia idêntica e não modificada do hardware subjacente, exigindo que o hipervisor intercepte e emule, via software, todas as instruções privilegiadas, independentemente do suporte de hardware para virtualização;
Eos contêineres, diferentemente das máquinas virtuais, que virtualizam o hardware para criar ambientes isolados, realizam a virtualização no nível da aplicação através da duplicação da camada de kernel do sistema operacional hospedeiro para cada instância, permitindo que cada contêiner carregue seus próprios módulos de kernel e drivers de dispositivo.
Revelar gabarito e comentário▾
GabaritoB — o monitor de máquinas virtuais (VMM), nos hipervisores do Tipo 1 (Bare Metal), opera em um modo de alto privilégio da CPU (como o VMX root mode), enquanto os sistemas operacionais convidados executam em um modo desprivilegiado, o que obriga a ocorrência de uma troca de contexto (VM Exit) sempre que o convidado tenta executar instruções sensíveis que alteram o estado global do sistema;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Virtualização e Contêineres: Modos de execução e isolamento
Gabarito: letra B. Em hipervisores Tipo 1 (bare-metal), o monitor de máquinas virtuais opera no modo de mais alto privilégio da CPU (VMX root mode), enquanto os sistemas operacionais convidados executam em modo desprivilegiado (VMX non-root). Qualquer tentativa de executar instruções sensíveis que alteram o estado global do sistema provoca uma transição VM exit, retornando o controle ao hipervisor. Essa arquitetura é suportada por tecnologias como Intel VT-x e AMD-V, conforme descrito no material de apoio.
A banca explora as diferenças fundamentais entre virtualização por hipervisores e contêineres, cobrando conceitos como modos de operação, tipos de hipervisor e técnicas de paravirtualização.
Característica
Hipervisor Tipo 1 (Bare Metal)
Contêiner (Linux)
Modo de operação da CPU
VMM em VMX root mode (alto privilégio); convidados em VMX non-root (desprivilegiado)
Compartilha o kernel do host; executa em modo usuário
Isolamento
Completo (hardware virtualizado via VT-x/AMD-V)
Parcial (compartilha kernel; usa namespaces e cgroups)
Mecanismo de segurança
Instruções sensíveis causam VM Exit, retornando ao VMM
User Namespaces mapeiam root do contêiner para usuário não privilegiado no host
Nível de isolamento comparado
Idêntico ao hardware físico (camada de hardware virtualizado)
Inferior ao de uma VM (vulnerável a falhas no kernel compartilhado)
Alternativa A — ❌ Incorreta
Afirma que namespaces de usuário (User Namespaces) em contêineres Linux garantem isolamento idêntico ao proporcionado pelas instruções de virtualização assistida por hardware (VT-x/AMD-V). Isso é falso. User Namespaces mapeiam o usuário root do contêiner para um usuário não privilegiado no host, reduzindo a superfície de ataque, mas não oferecem o mesmo nível de isolamento que uma camada de hardware virtualizado. Máquinas virtuais com VT-x/AMD-V executam cada sistema convidado em um ambiente completamente separado do host, enquanto contêineres compartilham o mesmo kernel, expondo vulnerabilidades de escalonamento de privilégio e falhas de segurança no kernel.
Alternativa B — ✅ Correta ⟵ GABARITO
Descreve precisamente o funcionamento de hipervisores Tipo 1. O VMM opera em modo VMX root (ou modo raiz), com acesso total ao hardware. Os sistemas convidados executam em modo VMX non-root, que é um modo desprivilegiado. Qualquer instrução sensível (como SGDT, SMSW, PUSHF) que o convidado tente executar dispara um VM exit, uma troca de contexto que salva o estado do convidado e entrega o controle ao hipervisor. Isso é consistente com as tecnologias Intel VT-x e AMD-V.
Alternativa C — ❌ Incorreta
Alega que hipervisores Tipo 2 diferem dos Tipo 1 por delegarem gestão de memória e escalonamento de CPU ao hardware via passthrough, eliminando o overhead de tradução de endereços. Incorreto. Hipervisores Tipo 2 executam sobre um sistema operacional hospedeiro, que gerencia recursos; eles dependem do SO para escalonamento e tradução de endereços. Passthrough pode ser usado tanto em Tipo 1 quanto Tipo 2, mas não elimina todo o overhead — a tradução de endereços (por exemplo, via EPT/SLAT) ainda ocorre. A principal diferença é que Tipo 2 é um processo do SO hospedeiro, enquanto Tipo 1 executa diretamente no hardware.
Alternativa D — ❌ Incorreta
Define paravirtualização como a técnica que apresenta ao sistema operacional convidado uma cópia idêntica e não modificada do hardware, exigindo emulação de todas instruções privilegiadas. Isso descreve a virtualização completa (ou emulação), não a paravirtualização. Na paravirtualização, o sistema operacional convidado é modificado para substituir instruções sensíveis por chamadas diretas ao hipervisor (hypercalls), eliminando a necessidade de emulação e melhorando o desempenho. O hardware não é apresentado como idêntico; o convidado sabe que está virtualizado.
Alternativa E — ❌ Incorreta
Afirma que contêineres virtualizam no nível da aplicação duplicando a camada de kernel do sistema operacional hospedeiro para cada instância, permitindo que cada contêiner carregue seus próprios módulos de kernel e drivers. Falso. Contêineres compartilham o mesmo kernel do host; eles não duplicam o kernel nem carregam módulos próprios. O isolamento é feito por namespaces e cgroups, que separam processos, sistema de arquivos, rede, etc., mas todos usam o mesmo kernel. Máquinas virtuais, sim, têm seu próprio kernel convidado.
NÃO CAIA NESSA!
A alternativa D inverte o conceito de paravirtualização com virtualização completa — um erro clássico. A paravirtualização modifica o SO convidado para fazer hypercalls, não emula todas as instruções. Já a alternativa A superestima o isolamento de contêineres: User Namespaces são úteis, mas não substituem a barreira de hardware de uma VM.
Conclusão: A única alternativa que descreve corretamente a arquitetura de virtualização por hardware é a letra B.