一位安全工程师正在为多账户环境设置 SAML 2.0 联合身份验证。AWS IAM Identity Center 被配置为身份提供商 (IdP),IAM 角色授予对 AWS 账户的访问权限。一位联合用户报告说,新设置的身份验证失败。最符合操作效率的故障排除方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 审查 SAML IdP 的日志以查找错误,并使用 AWS CloudTrail 确认用户尝试了哪些 API 调用。.
为什么这是答案
此方法是最符合操作效率的,因为它直接针对问题根源进行排查。SAML IdP 日志会显示身份验证流程中 IdP 端的问题,例如断言生成错误或属性映射问题。AWS CloudTrail 记录了所有 AWS API 调用,可以确认用户在尝试联合身份验证时是否成功向 AWS 发送了请求,以及这些请求是否被拒绝或失败,从而帮助识别 IAM 角色或信任策略配置问题。 其他选项不理想: 审查 SAML IdP 日志并使用 IAM policy simulator:虽然 IdP 日志有用,但 IAM policy simulator 主要用于测试策略效果,无法直接显示实际的身份验证失败原因。 使用 IAM Access Advisor 和 IAM policy simulator:Access Advisor 显示历史访问信息,对实时故障排除帮助不大。Policy simulator 同样无法直接诊断身份验证失败。 在另一个账户中重新创建 SAML IdP:这是一种耗时且不必要的步骤,应该在穷尽所有其他诊断方法后才考虑,且不符合操作效率。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡