한 회사에서 SSO를 위해 AWS Identity and Access Management(IAM)와 SAML 페더레이션을 사용합니다. 자격 증명 공급자의 인증서가 교체되었고, 이제 사용자들은 “Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)” 오류를 받습니다. 보안 엔지니어는 즉각적인 문제를 해결하고 재발을 방지해야 합니다. 엔지니어는 어떤 조치를 취해야 할까요? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 다음 교체 시, 현재 인증서가 만료되기 전에 새 인증서를 자격 증명 공급자의 보조 인증서로 추가하고, 업데이트된 메타데이터를 생성한 다음 기존 IAM 자격 증명 공급자에 업로드합니다. 필요할 때 자동 또는 수동 전환을 수행합니다., 자격 증명 공급자로부터 업데이트된 SAML 메타데이터를 다운로드하고 이 통합에서 사용되는 기존 IAM 자격 증명 공급자에 업로드합니다..
이것이 정답인 이유
Response Signature Invalid" 오류는 SAML 인증서 불일치로 인해 발생합니다. 즉각적인 해결책은 자격 증명 공급자(IdP)에서 업데이트된 SAML 메타데이터(새 인증서 정보 포함)를 다운로드하여 기존 AWS IAM IdP에 업로드하는 것입니다. 이를 통해 AWS는 IdP의 새 서명 인증서를 신뢰하게 됩니다. 재발 방지를 위해서는 다음 인증서 교체 시 현재 인증서 만료 전에 새 인증서를 IdP의 보조 인증서로 추가하고, 업데이트된 메타데이터를 기존 IAM IdP에 업로드하는 것이 좋습니다. 이렇게 하면 가동 중단 없이 전환할 수 있습니다. 새 IAM IdP를 생성하는 것은 불필요하며, 기존 통합을 복잡하게 만들 수 있습니다.