ByteWorks 在 Amazon API Gateway (REST API) 上开放了一个多租户 REST API,该 API 必须接受由外部 IdP (Okta) 颁发的 JWT。授权必须评估租户声明,返回 IAM 策略,并将自定义上下文传递给后端。团队希望通过缓存来减少授权延迟。他们应该实施什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置 Lambda 授权方(基于令牌)以验证 JWT 签名和租户声明,返回带有上下文的 IAM 策略,并启用带有适当身份缓存键的授权方结果缓存。.
为什么这是答案
正确答案是配置 Lambda 授权方(基于令牌)以验证 JWT 签名和租户声明,返回带有上下文的 IAM 策略,并启用带有适当身份缓存键的授权方结果缓存。Lambda 授权方(以前称为自定义授权方)是处理外部 IdP(如 Okta)颁发的 JWT 的推荐方法。它可以验证 JWT 签名和租户声明,并返回包含自定义上下文的 IAM 策略。启用授权方结果缓存并设置适当的身份缓存键可以显著减少授权延迟。 使用 API Gateway Cognito 用户池授权方不适用于直接信任 Okta 令牌,因为 Cognito 用户池通常用于管理用户身份,而不是直接验证外部 IdP 的 JWT。迁移到 API Gateway HTTP API 并使用 JWT 授权方虽然可行,但题目明确指出是 REST API,且 HTTP API 的 JWT 授权方在返回 IAM 策略和自定义上下文方面可能不如 Lambda 授权方灵活。依赖附加到使用计划的 API 密钥不提供 JWT 验证和授权功能,且仅在后端验证 JWT 会增加后端负担并绕过 API Gateway 的授权层。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡