一家公司使用第三方身份提供商 (IdP) 和基于 SAML 的 SSO 来访问其 AWS 账户。在 IdP 更新了过期的签名证书后,用户在尝试登录时收到以下错误:Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)。安全工程师必须在最大限度地减少运营开销的同时解决此问题。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从身份提供商下载更新的 SAML 元数据文件,并使用 AWS CLI 更新 IAM 身份提供商实体。.
为什么这是答案
当第三方身份提供商 (IdP) 的签名证书过期并更新后,AWS Identity and Access Management (IAM) 中的身份提供商实体也需要更新其存储的证书信息以验证传入的 SAML 响应。下载更新的 SAML 元数据文件,其中包含新的公钥证书,然后使用 AWS CLI 更新 IAM 身份提供商实体,是解决此问题的最直接和操作开销最小的方法。 其他选项不正确的原因: 上传新私钥是错误的,因为 IAM 只需要 IdP 的公钥来验证签名,私钥应由 IdP 保管。 使用新公钥对元数据文件进行签名并上传也是错误的,因为元数据文件本身通常由 IdP 签名,而不是由 AWS 签名。 IAM 身份提供商实体不具备自动同步 IdP 公钥的功能,需要手动更新。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡