O protocolo de autorização OAuth 2.0 permite que aplicativos obtenham acesso limitado aos serviços HTTP. As quatro funções (roles) descritas na RFC 6749 para esse protocolo são
- A)protected resource, resource user, client e token server.
Errada, porque mistura termos que não são as quatro roles da RFC 6749, como 'protected resource' e 'token server'.
- B)access token, HTTP server, client credential e authorization broker.
Errada, porque traz elementos do processo, como access token e client credential, em vez das funções principais do protocolo.
- C)resource owner, resource server, client e authorization server.
Certa, porque reproduz as quatro roles definidas na RFC 6749: resource owner, resource server, client e authorization server.
- D)authorization resource, authorization code, client e token server.
Errada, porque inclui termos que não são roles da RFC, como 'authorization resource' e 'authorization code', que é parte do fluxo, não função.
- E)resource owner, password credential, access token e refresh token.
Errada, porque mistura tipos de credenciais e tokens com roles, mas resource owner, password credential, access token e refresh token não formam o conjunto pedido.
Gabarito: C
O OAuth 2.0 foi feito para você permitir que um aplicativo acesse um serviço em seu nome, mas sem entregar sua senha para o app. A ideia é simples: o usuário autoriza, o aplicativo pede acesso, e tudo isso acontece com escopos e tokens, em vez de senha circulando por aí como se fosse cartão de visita. A RFC 6749 define quatro roles, ou funções, principais. São elas: resource owner, resource server, client e authorization server. Em português, pense assim: o resource owner é quem possui os dados; o resource server é onde os dados ficam guardados; o client é o aplicativo que quer acesso; e o authorization server é quem autentica e emite o token de acesso. Por isso, a alternativa C está correta, porque traz exatamente essas quatro funções previstas na especificação. Esse é um ponto clássico em prova: a banca troca os nomes ou mistura papéis e itens do fluxo para ver se você conhece a terminologia oficial do protocolo. Na prática, o OAuth 2.0 trata de autorização, não de autenticação pura. Quem manda aqui é o token, não a senha do usuário. A RFC 6749 é a referência normativa central para essa matéria.