Firma korzysta z zewnętrznego dostawcy tożsamości (IdP) z SSO opartym na SAML dla swoich kont AWS. Po odnowieniu przez IdP wygasłego certyfikatu podpisywania, użytkownicy otrzymują następujący błąd podczas próby logowania: Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken). Inżynier bezpieczeństwa musi rozwiązać ten problem, minimalizując jednocześnie obciążenie operacyjne. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Pobierz zaktualizowany plik metadanych SAML od dostawcy tożsamości i zaktualizuj jednostkę dostawcy tożsamości IAM za pomocą AWS CLI..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to pobranie zaktualizowanego pliku metadanych SAML od dostawcy tożsamości i zaktualizowanie jednostki dostawcy tożsamości IAM za pomocą AWS CLI. Błąd "Response Signature Invalid" wskazuje, że AWS IAM nie może zweryfikować podpisu SAML, ponieważ używa starego certyfikatu publicznego. Zaktualizowanie jednostki dostawcy tożsamości w IAM nowym plikiem metadanych, który zawiera odnowiony certyfikat publiczny IdP, rozwiąże problem. Użycie AWS CLI jest efektywne i minimalizuje obciążenie operacyjne. Przesłanie nowego klucza prywatnego jest nieprawidłowe, ponieważ AWS IAM potrzebuje klucza publicznego do weryfikacji podpisu, a klucz prywatny powinien pozostać bezpieczny u dostawcy tożsamości. Podpisanie pliku metadanych nowym kluczem publicznym i przesłanie podpisu jest niepotrzebne; AWS IAM potrzebuje całego pliku metadanych zawierającego certyfikat publiczny. Konfiguracja jednostki dostawcy tożsamości IAM do synchronicznego pobierania nowego klucza publicznego nie jest standardową funkcją AWS IAM dla dostawców tożsamości SAML.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana