Usuários se autenticam em uma API por meio de um IdP de terceiros via Amazon Cognito. O desenvolvedor mapeou o atributo Department do IdP para um autorizador Lambda personalizado, com a intenção de permitir apenas usuários do departamento de Vendas. O desenvolvedor altera seu departamento para Vendas no IdP, mas ainda tem o acesso negado; os logs mostram que o token de acesso ainda tem Department=Engineering. O que pode explicar por que o token ainda reporta Engineering em vez de Sales?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: O cache de autorização está habilitado no autorizador Lambda personalizado..
Por que esta é a resposta
A resposta correta é que o cache de autorização está habilitado no autorizador Lambda personalizado. Quando o cache de autorização está ativo, o autorizador Lambda armazena em cache as decisões de autorização com base no token de identidade ou nos parâmetros do cabeçalho. Mesmo após a atualização do atributo Department no IdP, o autorizador continua usando a decisão em cache associada ao token antigo, que ainda continha Department=Engineering. Para que a alteração seja efetivada imediatamente, o cache precisaria expirar ou ser invalidado. As outras opções estão incorretas porque: O Amazon Cognito não tem um "cache de autorização" no grupo de usuários que impediria a atualização de atributos de token dessa forma. A função IAM para o autorizador Lambda ou para o grupo de usuários do Cognito não requer uma tag Department para o mapeamento de atributos ou para a autorização baseada em atributos do IdP. As tags IAM são usadas para gerenciamento de permissões e recursos dentro da AWS, não para o fluxo de atributos de identidade do IdP para o token.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão