Una empresa utiliza la federación SAML con AWS Identity and Access Management (IAM) para SSO. El certificado del proveedor de identidad se rotó y los usuarios ahora reciben el error: “Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)”. Un ingeniero de seguridad debe solucionar el problema inmediato y evitar que se repita. ¿Qué acciones debe tomar el ingeniero? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Durante la próxima rotación, antes de que caduque el certificado actual, agregue el nuevo certificado como secundario en el proveedor de identidad, genere metadatos actualizados y cárguelos en el proveedor de identidad de IAM existente. Realice un cambio automatizado o manual cuando sea necesario., Descargue los metadatos SAML actualizados del proveedor de identidad y cárguelos en el proveedor de identidad de IAM existente utilizado por esta integración..
Por qué esta es la respuesta
El error "Response Signature Invalid" indica que AWS no puede validar la firma de la respuesta SAML, lo que ocurre cuando el certificado del proveedor de identidad (IdP) ha cambiado y AWS IAM no tiene el nuevo certificado. La opción "Descargue los metadatos SAML actualizados del proveedor de identidad y cárguelos en el proveedor de identidad de IAM existente utilizado por esta integración" es correcta para solucionar el problema inmediato. Al cargar los metadatos actualizados que contienen el nuevo certificado, AWS IAM podrá validar las firmas SAML. La opción "Durante la próxima rotación, antes de que caduque el certificado actual, agregue el nuevo certificado como secundario en el proveedor de identidad, genere metadatos actualizados y cárguelos en el proveedor de identidad de IAM existente. Realice un cambio automatizado o manual cuando sea necesario" es la forma correcta de evitar que el problema se repita. Al agregar el nuevo certificado como secundario antes de la caducidad del actual, se permite una transición sin interrupciones, ya que AWS IAM puede aceptar firmas de ambos certificados durante un período. Las opciones que sugieren crear un nuevo proveedor de identidad de IAM son incorrectas porque no es necesario ni deseable crear uno nuevo cada vez que se rota un certificado; se debe actualizar el existente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta