Uma empresa usa um provedor de identidade (IdP) de terceiros com SSO baseado em SAML para suas contas AWS. Depois que o IdP renovou um certificado de assinatura expirado, os usuários recebem o seguinte erro ao tentar fazer login: Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken). Um engenheiro de segurança deve resolver o problema minimizando a sobrecarga operacional. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Baixe o arquivo de metadados SAML atualizado do provedor de identidade e atualize a entidade do provedor de identidade do IAM usando a AWS CLI..
Por que esta é a resposta
O erro "Response Signature Invalid" indica que o AWS IAM não consegue validar a assinatura da resposta SAML do IdP, geralmente devido a um certificado de assinatura desatualizado no lado do AWS. A solução correta é baixar o arquivo de metadados SAML atualizado do IdP, que contém o novo certificado de assinatura pública, e usá-lo para atualizar a entidade do provedor de identidade no IAM. Isso pode ser feito de forma eficiente via AWS CLI, minimizando a sobrecarga operacional. A opção de fazer upload da chave privada está incorreta porque o IAM precisa da chave pública para verificar a assinatura, não da chave privada. Assinar o arquivo de metadados com a nova chave pública e fazer upload da assinatura também está incorreto, pois o IAM espera o arquivo de metadados completo com o certificado público incorporado. A configuração para buscar a chave pública de forma síncrona não é uma funcionalidade padrão para provedores de identidade SAML no IAM.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão