正确答案: 在下一次轮换期间,在当前证书过期之前,将新证书添加为身份提供商的辅助证书,生成更新的元数据,并将其上传到现有的 IAM 身份提供商。在需要时执行自动化或手动切换。, 从身份提供商下载更新的 SAML 元数据,并将其上传到此集成使用的现有 IAM 身份提供商。.
为什么这是答案
当身份提供商 (IdP) 的证书轮换时,AWS IAM 身份提供商需要更新其 SAML 元数据以包含新的证书信息。选项三(从身份提供商下载更新的 SAML 元数据,并将其上传到此集成使用的现有 IAM 身份提供商)是解决当前问题的直接方法,因为它用新证书更新了 IAM 信任存储。选项二(在下一次轮换期间,在当前证书过期之前,将新证书添加为身份提供商的辅助证书,生成更新的元数据,并将其上传到现有的 IAM 身份提供商。在需要时执行自动化或手动切换)是防止未来发生此问题的最佳实践,它允许在证书轮换期间实现零停机时间。其他选项涉及创建新的 IAM 身份提供商资源或不必要的配置更改,这会增加复杂性且不符合最佳实践。