Firma używa federacji SAML z AWS Identity and Access Management (IAM) do SSO. Certyfikat dostawcy tożsamości został zmieniony, a użytkownicy otrzymują teraz błąd: „Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)”. Inżynier bezpieczeństwa musi natychmiast rozwiązać problem i zapobiec jego ponownemu wystąpieniu. Jakie działania powinien podjąć inżynier? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Podczas następnej rotacji, zanim bieżący certyfikat wygaśnie, dodaj nowy certyfikat jako dodatkowy u dostawcy tożsamości, wygeneruj zaktualizowane metadane i prześlij je do istniejącego dostawcy tożsamości IAM. W razie potrzeby wykonaj automatyczne lub ręczne przełączenie., Pobierz zaktualizowane metadane SAML od dostawcy tożsamości i prześlij je do istniejącego dostawcy tożsamości IAM używanego przez tę integrację..
Dlaczego to jest odpowiedź
Błąd „Response Signature Invalid” wskazuje, że AWS IAM nie może zweryfikować podpisu SAML, ponieważ certyfikat dostawcy tożsamości używany do podpisywania asercji SAML nie jest zgodny z certyfikatem skonfigurowanym w AWS IAM. Poprawne rozwiązanie natychmiastowe to: Pobierz zaktualizowane metadane SAML od dostawcy tożsamości i prześlij je do istniejącego dostawcy tożsamości IAM używanego przez tę integrację. Spowoduje to zaktualizowanie certyfikatu w IAM, umożliwiając prawidłową weryfikację podpisu. Aby zapobiec problemowi w przyszłości, należy wdrożyć strategię rotacji certyfikatów: Podczas następnej rotacji, zanim bieżący certyfikat wygaśnie, dodaj nowy certyfikat jako dodatkowy u dostawcy tożsamości, wygeneruj zaktualizowane metadane i prześlij je do istniejącego dostawcy tożsamości IAM. W razie potrzeby wykonaj automatyczne lub ręczne przełączenie. Umożliwia to płynne przejście, ponieważ IAM może używać wielu certyfikatów, a dostawca tożsamości może podpisywać asercje nowym certyfikatem, zanim stary wygaśnie. Pozostałe opcje są nieprawidłowe, ponieważ sugerują tworzenie nowego dostawcy tożsamości IAM, co jest niepotrzebne i wymagałoby aktualizacji konfiguracji po stronie dostawcy tożsamości, co jest bardziej złożone.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana