Un'azienda utilizza un provider di identità (IdP) di terze parti con SSO basato su SAML per i propri account AWS. Dopo che l'IdP ha rinnovato un certificato di firma scaduto, gli utenti ricevono il seguente errore quando tentano di accedere: Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken). Un ingegnere della sicurezza deve risolvere il problema riducendo al minimo l'overhead operativo. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Scaricare il file di metadati SAML aggiornato dal provider di identità e aggiornare l'entità del provider di identità IAM utilizzando la AWS CLI..
Perché questa è la risposta
L'errore "Response Signature Invalid" indica che AWS non può verificare la firma SAML inviata dall'IdP. Questo accade perché il certificato di firma dell'IdP è stato rinnovato, ma AWS sta ancora utilizzando il certificato precedente per la verifica. La soluzione corretta è scaricare il file di metadati SAML aggiornato dall'IdP, che contiene il nuovo certificato pubblico, e usarlo per aggiornare l'entità del provider di identità IAM in AWS. Questo allinea il certificato di verifica di AWS con quello usato dall'IdP. Le opzioni errate: Caricare la chiave privata non è corretto; AWS necessita della chiave pubblica per verificare le firme, non della chiave privata. Firmare il file di metadati con la nuova chiave pubblica e caricare la firma non è il processo standard per aggiornare i metadati SAML. AWS non recupera automaticamente la nuova chiave pubblica; l'aggiornamento deve essere eseguito manualmente o tramite automazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta