Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FCC 2026

Segurança da InformaçãoAutenticação
Código
gp007195
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual está estudando os principais conceitos relacionados à autenticação, controle de acesso e gerenciamento de identidades para implementar na Assembleia. Sobre essestemas ele concluiu corretamente que
  1. AFederação de identidades é um conceito aplicável a redes sociais, não podendo ser implementado em ambientes corporativos com servidores locais.
  2. BOpenID Connect (OIDC) é uma camada de autenticação que fornece informações sobre a identidade do usuário autenticado através de um token ID.
  3. CIAM tem como função o gerenciamento de senhas de usuários e a autenticação por mecanismos biométricos.
  4. DRBAC é um modelo de controle de acesso onde as permissões são atribuídas diretamente a usuários individuais de cadagrupo.
  5. EOAuth 2.0 é um protocolo de autenticação que substitui o uso de senhas, permitindo que o usuário acesse sistemas semfornecer credenciais que ele conhece.
Revelar gabarito e comentário

GabaritoB — OpenID Connect (OIDC) é uma camada de autenticação que fornece informações sobre a identidade do usuário autenticado através de um token ID.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação, controle de acesso e gerenciamento de identidades

Gabarito: letra B. Apenas a alternativa B está correta: o OpenID Connect (OIDC) é uma camada de autenticação que fornece um token ID com informações sobre a identidade do usuário autenticado. As demais alternativas contêm equívocos comuns, como confundir OAuth 2.0 (autorização) com autenticação, inverter o modelo de permissões do RBAC, ou restringir indevidamente o escopo do IAM.

Protocolo/Conceito

Função Principal

Característica Chave

Exemplo de Uso

OpenID Connect (OIDC)

Autenticação

Fornece um ID Token (JWT) com informações de identidade do usuário

Login único (SSO) em aplicações web

OAuth 2.0

Autorização

Permite acesso delegado a recursos sem compartilhar senhas

Acesso a APIs de terceiros (ex.: "Login com Google")

Federação de Identidades

Autenticação/SSO entre domínios

Usa credenciais de um domínio confiável (IdP) para acessar recursos em outro (SP)

AD FS, SAML, OIDC em ambientes corporativos

IAM

Gerenciamento de identidades e acessos

Abrange todo o ciclo de vida da identidade (criação, autenticação, autorização, auditoria)

Controle de acesso a sistemas corporativos

RBAC

Controle de acesso

Permissões atribuídas a funções (roles), não diretamente a usuários

Acesso a sistemas baseado em cargo/função

Protocolos de identidade
  • 1Autenticação
    • OpenID Connect (OIDC)
      • ID Token (JWT)
      • Claims do usuário
    • SAML
  • 2Autorização
    • OAuth 2.0
      • Token de acesso
      • Acesso delegado
  • 3Federação de identidades
    • Identity Provider (IdP)
    • Service Provider (SP)
    • Ambientes corporativos
    • Servidores locais (AD FS)
  • 4Controle de acesso
    • RBAC
      • Permissões → Funções (roles)
      • Funções → Usuários
    • IAM
      • Ciclo de vida da identidade
      • Autenticação e autorização
      • Auditoria e provisão
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A federação de identidades não se restringe a redes sociais. É um conceito amplamente utilizado em ambientes corporativos, permitindo que usuários utilizem suas credenciais de um domínio confiável (Identity Provider) para acessar recursos em outros domínios (Service Providers), inclusive com servidores locais (ex.: AD FS, SAML, OIDC).

Alternativa B — ✅ Correta ⟵ GABARITO

O OpenID Connect (OIDC) é um protocolo de autenticação construído sobre o OAuth 2.0. Ele emite um ID Token (geralmente um JWT) que contém claims sobre a identidade do usuário (como nome, e-mail, ID único). A afirmação está perfeitamente alinhada com a definição técnica do OIDC.

Alternativa C — ❌ Incorreta

O Identity and Access Management (IAM) é um conjunto de processos e tecnologias que abrangem todo o ciclo de vida da identidade: criação, manutenção, exclusão de contas, gerenciamento de senhas, autenticação (incluindo biometria), autorização, provisão de recursos, auditoria, etc. Reduzi-lo apenas a "gerenciamento de senhas e autenticação biométrica" é uma simplificação incorreta e incompleta.

Alternativa D — ❌ Incorreta

O Role-Based Access Control (RBAC) atribui permissões a funções (roles), não diretamente a usuários. Os usuários recebem uma ou mais funções e, por meio delas, adquirem as permissões associadas. A alternativa inverte o modelo: afirma que as permissões são atribuídas diretamente a usuários individuais de cada grupo, o que não corresponde ao RBAC.

Alternativa E — ❌ Incorreta

O OAuth 2.0 é um framework de autorização, não um protocolo de autenticação. Ele permite que um aplicativo obtenha acesso delegado a recursos em nome do usuário (através de tokens de acesso), mas não substitui senhas nem fornece por si só a identidade do usuário. Para autenticação, utiliza-se o OIDC sobre o OAuth 2.0.

NÃO CAIA NESSA!

A banca explora duas confusões clássicas: (1) OAuth 2.0 é autorização, mas muitos candidatos o tratam como autenticação; (2) RBAC atribui permissões a papéis, e a alternativa D inverte isso, fazendo parecer que as permissões vão diretamente aos usuários.

Gabarito: letra B.

Link permanente: /questoes/gp007195