Gebruikers authenticeren bij een API via een externe IdP via Amazon Cognito. De ontwikkelaar heeft het IdP-attribuut Department toegewezen aan een aangepaste Lambda authorizer, met de bedoeling alleen gebruikers van de Sales-afdeling toe te staan. De ontwikkelaar wijzigt hun afdeling naar Sales in de IdP, maar de toegang wordt nog steeds geweigerd; logs tonen aan dat de access token nog steeds Department=Engineering heeft. Wat kan verklaren waarom de token nog steeds Engineering rapporteert in plaats van Sales?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Autorisatie-caching is ingeschakeld in de aangepaste Lambda authorizer..
Waarom dit het antwoord is
De correcte optie is dat autorisatie-caching is ingeschakeld in de aangepaste Lambda authorizer. Wanneer autorisatie-caching is ingeschakeld, slaat API Gateway de autorisatieresultaten van de Lambda authorizer op voor een configureerbare TTL (Time To Live). Zelfs als de gebruiker zijn afdeling in de IdP wijzigt, blijft de authorizer de eerder gecachte, verouderde informatie (Department=Engineering) gebruiken totdat de cache verloopt. De andere opties zijn onjuist: Autorisatie-caching op de Amazon Cognito user pool bestaat niet. Cognito beheert de authenticatie en tokenuitgifte, maar niet de caching van autorisatieresultaten op API Gateway-niveau. IAM-rollen voor de Lambda authorizer of Cognito user pool hebben geen 'Department'-tags die relevant zijn voor het doorgeven van gebruikersattributen in een access token. IAM-tags zijn voor resource-organisatie en toegangsbeheer van de rol zelf, niet voor gebruikersattributen in tokens.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig