ある会社では、AWSアカウントにSAMLベースのSSOでサードパーティのIDプロバイダー (IdP) を使用しています。IdPが期限切れの署名証明書を更新した後、ユーザーがサインインしようとすると、次のエラーが表示されます。Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)。セキュリティエンジニアは、運用上のオーバーヘッドを最小限に抑えながら、この問題を解決する必要があります。これらの要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: IDプロバイダーから更新されたSAMLメタデータファイルをダウンロードし、AWS CLIを使用してIAM IDプロバイダーエンティティを更新します。.
これが解答である理由
このエラーは、AWSがIdPからのSAMLアサーションの署名を検証できないことを示しています。これは、IdPの署名証明書が更新されたにもかかわらず、AWS IAMのIdPエンティティが古い証明書を保持しているために発生します。IdPから新しいSAMLメタデータファイルをダウンロードし、AWS CLIを使用してIAM IdPエンティティを更新することで、AWSは新しい公開鍵を取得し、SAMLアサーションの署名を正しく検証できるようになります。これにより、運用上のオーバーヘッドを最小限に抑えながら問題を解決できます。 他の選択肢は不適切です。 新しい秘密鍵をアップロードしても問題は解決しません。AWSは公開鍵を使用して署名を検証します。 メタデータファイルを新しい公開鍵で署名するのではなく、IdPが提供する署名済みのメタデータファイルを使用します。 AWSはIdPから公開鍵を同期的にフェッチする機能を提供していません。手動で更新する必要があります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要