A analista Débora administra um servidor de autenticação Keycloak. Foi solicitado a Débora configurar o Keycloak de forma que a autenticação seja delegada a um provedor de OpenID Connect externo. Débora sabe que a solicitação é exequível, pois é suportada nativamente pelo Keycloak através do recurso:
- A)script mapper;
Errada, porque script mapper serve para transformar ou enriquecer claims e atributos, não para delegar a autenticação a um provedor externo.
- B)token mapper;
Errada, porque token mapper também trata de mapeamento de tokens e atributos, sem função de integração de login com identidade externa.
- C)user federation;
Errada, porque user federation integra o Keycloak a fontes de usuários, como LDAP, e não a provedores OpenID Connect para autenticação delegada.
- D)identity brokering;
Certa, porque identity brokering é o recurso do Keycloak para federar autenticação com provedores externos de identidade, inclusive OpenID Connect.
- E)service provider interface.
Errada, porque service provider interface é um mecanismo de extensibilidade do software, não o recurso nativo específico para login delegado.
Gabarito: D
O Keycloak pode atuar de mais de uma forma na autenticação. Quando ele faz a ponte com um provedor externo de identidade, como um provedor OpenID Connect, ele deixa de ser o lugar onde o usuário “nasce” e passa a intermediar o login. Essa função, no Keycloak, recebe o nome de identity brokering. Na prática, o usuário tenta entrar no sistema, o Keycloak redireciona a autenticação para o provedor externo, recebe a confirmação de identidade e então cria ou associa a sessão local. É quase um “porteiro diplomata”: não verifica tudo sozinho, mas coordena a conversa com outro serviço confiável. Por isso o gabarito é a alternativa D. O recurso nativo do Keycloak para integrar autenticação com provedores externos de identidade, como OpenID Connect e SAML, é o identity brokering. Isso é diferente de federation, que é mais voltada a conectar o Keycloak a repositórios de usuários, como LDAP e Active Directory. Não há, aqui, um fundamento legal específico relevante, porque a questão é técnica e de produto. Em concurso, o que cai é a arquitetura do Keycloak mesmo: provedor externo de login é identity brokering; banco/repositório de usuários é user federation.