Uma empresa usa federação SAML com o AWS Identity and Access Management (IAM) para SSO. O certificado do provedor de identidade foi rotacionado e os usuários agora recebem o erro: “Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)”. Um engenheiro de segurança deve corrigir o problema imediato e evitar a recorrência. Quais ações o engenheiro deve tomar? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Na próxima rotação, antes que o certificado atual expire, adicione o novo certificado como secundário no provedor de identidade, gere metadados atualizados e faça upload para o provedor de identidade do IAM existente. Realize a transição automatizada ou manual quando necessário., Baixe os metadados SAML atualizados do provedor de identidade e faça upload para o provedor de identidade do IAM existente usado por esta integração..
Por que esta é a resposta
A opção "Baixe os metadados SAML atualizados do provedor de identidade e faça upload para o provedor de identidade do IAM existente usado por esta integração" corrige o problema imediato. O erro "Response Signature Invalid" indica que o AWS IAM não consegue validar a assinatura SAML, geralmente porque o certificado do provedor de identidade (IdP) usado para assinar a resposta SAML não corresponde ao certificado que o AWS IAM tem registrado. Fazer upload dos metadados atualizados, que contêm o novo certificado do IdP, resolve isso. A opção "Na próxima rotação, antes que o certificado atual expire, adicione o novo certificado como secundário no provedor de identidade, gere metadados atualizados e faça upload para o provedor de identidade do IAM existente. Realize a transição automatizada ou manual quando necessário" evita a recorrência. O AWS IAM suporta múltiplos certificados para um único provedor de identidade SAML. Adicionar o novo certificado como secundário antes da expiração permite uma transição suave, pois o AWS IAM pode validar a assinatura com qualquer um dos certificados registrados, evitando interrupções. As outras opções sugerem criar um novo provedor de identidade do IAM, o que não é necessário e adicionaria complexidade desnecessária à configuração existente. A atualização do provedor de identidade existente é a abordagem correta.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão