Un'azienda utilizza la federazione SAML con AWS Identity and Access Management (IAM) per l'SSO. Il certificato del provider di identità è stato ruotato e gli utenti ora ricevono l'errore: "Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)". Un ingegnere della sicurezza deve risolvere il problema immediato e prevenire il ripetersi. Quali azioni dovrebbe intraprendere l'ingegnere? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Durante la prossima rotazione, prima della scadenza del certificato corrente, aggiungere il nuovo certificato come secondario sul provider di identità, generare metadati aggiornati e caricarli nel provider di identità IAM esistente. Eseguire il cutover automatico o manuale quando richiesto., Scaricare i metadati SAML aggiornati dal provider di identità e caricarli nel provider di identità IAM esistente utilizzato da questa integrazione..
Perché questa è la risposta
L'errore "Response Signature Invalid" indica che AWS non può convalidare la firma SAML, probabilmente a causa di un certificato del provider di identità (IdP) obsoleto in IAM. La soluzione immediata è scaricare i metadati SAML aggiornati dall'IdP e caricarli nel provider di identità IAM esistente. Questo aggiorna il certificato pubblico che AWS utilizza per verificare le asserzioni SAML. Per prevenire il ripetersi, durante la prossima rotazione del certificato, l'ingegnere dovrebbe aggiungere il nuovo certificato come secondario sull'IdP prima della scadenza di quello corrente. Successivamente, i metadati aggiornati, che includeranno entrambi i certificati, devono essere caricati nel provider di identità IAM esistente. Questo permette una transizione fluida, poiché AWS può convalidare le asserzioni con entrambi i certificati durante il periodo di cutover. Le opzioni che suggeriscono la creazione di un nuovo provider di identità IAM sono meno efficienti e potrebbero richiedere modifiche aggiuntive alla configurazione, come l'aggiornamento dei ruoli IAM o delle policy di trust, o la modifica delle asserzioni SAML, il che non è necessario per una semplice rotazione del certificato.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta