O padrão SAML V2 define 3 tipos de declarações que podem ser transmitidas em uma afirmação. As declarações de autenticação
- A)definem algo que o sujeito é autorizado a fazer.
Errada, porque isso descreve autorizacao, isto e, o que o sujeito pode fazer, nao a autenticacao.
- B)descrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu.
Certa, pois a declaracao de autenticacao registra o metodo de autenticacao e o momento em que ela ocorreu.
- C)precisam ser codificadas utilizando o algoritmo XTEA antes do envio.
Errada, porque o SAML nao exige codificacao com XTEA para essas declaracoes.
- D)são criadas pelo cliente que solicitou a autenticação.
Errada, pois a declaracao e emitida pelo provedor de identidade, nao pelo cliente que apenas solicitou a autenticacao.
- E)precisam ser transmitidas no formato JSON.
Errada, porque o SAML 2.0 usa XML, nao JSON, para transmitir suas afirmacoes.
Gabarito: B
O SAML 2.0 e um padrao usado para troca de informacoes de autenticacao e autorizacao entre partes confiaveis, muito comum em single sign-on. Dentro de uma afirmacao SAML, existem tres tipos classicos de declaracoes: autenticacao, atributo e decisao de autorizacao. A ideia aqui e simples: a declaracao de autenticacao nao diz o que a pessoa pode fazer, e sim como e quando o sistema confirmou que ela era quem dizia ser. Por isso, a declaracao de autenticacao precisa informar, no minimo, o metodo usado para autenticar o sujeito e o momento em que isso ocorreu. Em outras palavras, ela registra evidencias da autenticacao, como o mecanismo empregado e o instante da validacao. Isso aparece na propria estrutura do padrao SAML 2.0, em que a Authentication Statement descreve o authn context e o horario da autenticacao. As outras declaracoes do SAML cuidam de coisas diferentes: atributos tratam de caracteristicas do usuario, e decisao de autorizacao trata de permissao para acessar algo. Entao, se a questao fala em declaracoes de autenticacao, pense em prova de identidade, nao em permissao nem em formato de codificacao. Logo, o gabarito e a letra B, porque ela traduz exatamente a funcao da declaracao de autenticacao no SAML V2: mostrar o metodo usado para autenticar e quando a autenticacao aconteceu.