Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FEPESE 2023
Segurança da Informação›Conceitos Básicos em Segurança da Informação
Código
qq879058
Banca
FEPESE
Órgão
EPAGRI
Ano
2023
Nível
Superior
Cargo
Analista de Suporte
O OAuth 2.0 é um protocolo padrão de autorização. Este protocolo possui alguns papéis (roles) definidos.Em qual “role” são emitidos os “Access Token”?
AClient
BClient Owner
CResource Server
DResource Owner
EAuthorization Server
Revelar gabarito e comentário▾
GabaritoE — Authorization Server
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0 — Papéis e emissão de Access Token
Gabarito: letra E. O Access Token é emitido pelo Authorization Server (Servidor de Autorização), que é o componente responsável por autenticar o Resource Owner e, após obter autorização, gerar o token para o Client acessar os recursos protegidos no Resource Server.
O OAuth 2.0 define quatro papéis principais: Client (aplicação que solicita acesso), Resource Owner (usuário que concede permissão), Resource Server (servidor que hospeda os recursos protegidos) e Authorization Server (servidor que emite os tokens de acesso). O fluxo básico envolve o Resource Owner autenticando-se no Authorization Server, que então emite um Access Token para o Client; este token é posteriormente apresentado ao Resource Server para acesso aos recursos.
OAuth 2.0 — Papéis: Client (Solicita acesso, Recebe o token); Resource Owner (Usuário que autoriza, Não emite token); Resource Server (Hospeda recursos, Valida o token); Authorization Server (Emite o Access Token, Autentica o Resource Owner)
Alternativa A — ❌ Incorreta
Client: O Client é a aplicação que solicita o token, não o emite. Ele recebe o token do Authorization Server para utilizá-lo nas requisições ao Resource Server.
Alternativa B — ❌ Incorreta
Client Owner: Não é um papel definido no OAuth 2.0. Os papéis são Client, Resource Owner, Authorization Server e Resource Server. O termo "Client Owner" não existe no protocolo.
Alternativa C — ❌ Incorreta
Resource Server: É o servidor que hospeda os recursos protegidos e valida o Access Token apresentado pelo Client, mas não o emite. A emissão é responsabilidade do Authorization Server.
Alternativa D — ❌ Incorreta
Resource Owner: É o usuário que concede autorização para o Client acessar seus recursos. Ele interage com o Authorization Server para autenticação, mas não emite o token.
Alternativa E — ✅ Correta ⟵ GABARITO
Authorization Server: É o papel responsável por emitir o Access Token após autenticar o Resource Owner e obter sua autorização. Conforme a RFC 6749, o Authorization Server é o endpoint que gera os tokens para o Client.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)