Uma equipe de TI está configurando o Active Directory (AD) p...

Próximas questões
Com base no mesmo assunto
Q3883237 Segurança da Informação
Uma equipe de TI está configurando o Active Directory (AD) para controlar o acesso a um sistema legislativo interno com os seguintes requisitos:

• Somente membros do grupo “Comissoes_TI” podem acessar o sistema;
• Os servidores de aplicação consultam o AD via LDAP sobre TLS (LDAPS) na porta 636;
• O controle de acesso deve ser feito por Group-Based Access Control (GBAC), utilizando tokens Kerberos para autenticação;
• Um usuário reporta que, apesar de estar no grupo correto, não consegue acessar o sistema; o log do servidor mostra falha no atributo memberOf durante o processo de autorização.

Após uma análise cuidadosa, a equipe verifica que:
• O usuário realmente pertence ao grupo “Comissoes_TI”;
• As consultas LDAP são recebidas corretamente no Controlador de Domínio;
• O sistema realiza bind válido usando autenticação Kerberos; e
• A política de domínio está configurada para token group enumeration padrão.


Considerando o cenário, assinale a opção que apresenta a causa mais provável da falha de autorização e a ação correta para resolver o problema.
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: B

Fundamento decisivo: A decisão estava em identificar que a falha não era de Kerberos nem de LDAPS, mas da natureza do grupo usado na autorização por memberOf; entre as alternativas, só a B oferece uma hipótese compatível com esse ponto.

Tema central: Escopo de grupo no AD
Análise das alternativas
A
Errada
Está errada porque mover o usuário para outra OU com política Kerberos mais permissiva não ataca a causa descrita no log, que é falha na verificação de memberOf. Além disso, a alternativa mistura indevidamente autenticação Kerberos com retorno de atributo LDAP, como se isso explicasse a autorização falhar.
B
Certa
A alternativa B é a correta porque é a única que apresenta uma causa plausível ligada ao tipo de grupo usado no Active Directory para autorização baseada em grupo. Grupo local da máquina não é grupo de domínio do AD para esse fim; por isso, a correção apontada na letra B é a única tecnicamente coerente entre as opções.
C
Errada
Está errada porque não há fundamento técnico, na base, para dizer que LDAPS na porta 636 impeça o retorno de memberOf. O enunciado já informa que as consultas LDAP chegam corretamente ao controlador de domínio, então trocar para 389 sem TLS não é correção para esse sintoma.
D
Errada
Está errada porque krb5.ini não é mecanismo de inclusão manual de usuário ou grupos para autorização no AD. A afirmação sobre atualizar cache de grupos LDAP por esse arquivo é tecnicamente incompatível com a administração normal de Kerberos no Windows/AD.
E
Errada
Está errada porque a ordem de criação do grupo não é apresentada, na base, como causa reconhecida para falha de memberOf. Excluir e recriar o grupo para "sincronizar" atributo LDAP com token Kerberos também não corresponde a procedimento técnico padrão.
Pegadinha da questão
A confusão real é tratar autenticação Kerberos, consulta LDAP/LDAPS e autorização por grupo como se fossem a mesma coisa; o enunciado já preserva as duas primeiras e deixa a falha concentrada no uso do grupo para autorização.
Dica para questões semelhantes
  • Se o bind Kerberos e a consulta LDAPS estão válidos, mas a autorização por memberOf falha, verifique primeiro a natureza do grupo usado no AD.
  • Para controle de acesso em domínio baseado em grupos, diferencie grupo local da máquina de grupo do Active Directory; eles não são equivalentes para autorização no diretório.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

A) Incorreta. O problema não está na OU nem em permissões Kerberos. Os tokens Kerberos carregam os SIDs dos grupos do usuário, que podem ser usados na autorização.

B) Correta. Se o grupo não estiver em um escopo apropriado do Active Directory (Global ou Universal), a aplicação pode não conseguir resolver corretamente a associação do usuário durante a autorização baseada em grupos.

C) Incorreta. O uso de LDAPS (porta 636) não impede o retorno do atributo memberOf. LDAPS apenas adiciona criptografia à comunicação LDAP.

D) Incorreta. O arquivo krb5.ini não é utilizado para cadastrar usuários ou atualizar associações de grupos no Active Directory.

E) Incorreta. Excluir e recriar o grupo não é procedimento necessário para sincronizar memberOf ou os tokens Kerberos; a criação do grupo não causa esse tipo de falha.

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo