Een bedrijf gebruikt SAML-federatie met AWS Identity and Access Management (IAM) voor SSO. Het certificaat van de identity provider is geroteerd en gebruikers ontvangen nu de foutmelding: “Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken).” Een security engineer moet het directe probleem oplossen en herhaling voorkomen. Welke acties moet de engineer ondernemen? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg tijdens de volgende rotatie, voordat het huidige certificaat verloopt, het nieuwe certificaat toe als secundair op de identity provider, genereer bijgewerkte metadata en upload deze naar de bestaande IAM identity provider. Voer een geautomatiseerde of handmatige cutover uit wanneer vereist., Download de bijgewerkte SAML-metadata van de identity provider en upload deze naar de bestaande IAM identity provider die door deze integratie wordt gebruikt..
Waarom dit het antwoord is
De foutmelding "Response Signature Invalid" duidt erop dat AWS de digitale handtekening van de SAML-respons niet kan verifiëren, wat komt door een onjuist of verouderd certificaat van de Identity Provider (IdP). De eerste correcte actie is om de bijgewerkte SAML-metadata van de IdP te downloaden en deze te uploaden naar de bestaande IAM identity provider. Dit lost het directe probleem op door AWS het nieuwe publieke certificaat te geven dat nodig is om de SAML-respons te valideren. De tweede correcte actie is om tijdens de volgende rotatie, voordat het huidige certificaat verloopt, het nieuwe certificaat als secundair toe te voegen op de IdP, bijgewerkte metadata te genereren en deze te uploaden naar de bestaande IAM identity provider. Dit voorkomt herhaling door een "zero-downtime" certificaatrotatie mogelijk te maken. AWS kan dan zowel het oude als het nieuwe certificaat vertrouwen, waardoor er geen verstoring optreedt wanneer het primaire certificaat wordt gewijzigd. De andere opties zijn incorrect omdat ze ofwel onnodig een nieuwe IAM IdP-resource aanmaken (wat extra configuratie en potentieel downtime vereist), of de procedure voor het voorkomen van toekomstige problemen niet correct beschrijven. Het aanmaken van een nieuwe IAM IdP is alleen nodig als de IdP zelf volledig verandert, niet alleen het certificaat.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig