ByteWorks предоставляет мультитенантный REST API на Amazon API Gateway (REST API), который должен принимать JWT, выпущенные внешним IdP (Okta). Авторизация должна оценивать утверждения (claims) клиента, возвращать политику IAM и передавать пользовательский контекст в бэкенд. Команда хочет уменьшить задержку авторизации с помощью кэширования. Что им следует реализовать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Настроить Lambda authorizer (на основе токенов) для проверки подписи JWT и утверждений клиента, возврата политики IAM с контекстом и включения кэширования результатов authorizer с соответствующим ключом кэша идентификации..
Почему это правильный ответ
Правильный ответ — настройка Lambda-авторизатора (на основе токенов). Lambda-авторизатор позволяет выполнять произвольную логику для проверки JWT, включая проверку подписи, утверждений клиента и выдачу политики IAM. Он также может передавать пользовательский контекст в бэкенд. Самое главное, API Gateway поддерживает кэширование результатов Lambda-авторизатора, что значительно снижает задержку при повторных запросах с одним и тем же токеном, удовлетворяя требованию кэширования. Использование авторизатора пула пользователей Cognito не подходит, так как он предназначен для работы с Cognito User Pools и не может напрямую обрабатывать JWT от внешнего IdP (Okta) без федерации, которая не упомянута и усложнит решение. Миграция на HTTP API не требуется, так как REST API уже используется, и HTTP API не поддерживают возврат политик IAM из JWT-авторизатора. Полагаться на ключи API и проверять JWT только в бэкенде не обеспечивает централизованную авторизацию на уровне API Gateway и не позволяет кэшировать результаты авторизации, увеличивая нагрузку на бэкенд и задержку.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется