Пользователи проходят аутентификацию в API через сторонний IdP с помощью Amazon Cognito. Разработчик сопоставил атрибут IdP Department с пользовательским Lambda authorizer, намереваясь разрешить доступ только пользователям из отдела продаж (Sales). Разработчик меняет свой отдел на Sales в IdP, но ему по-прежнему отказывают в доступе; логи показывают, что токен доступа по-прежнему имеет Department=Engineering. Что может объяснить, почему токен по-прежнему сообщает Engineering вместо Sales?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Кэширование авторизации включено в пользовательском Lambda authorizer..
Почему это правильный ответ
Если кэширование авторизации включено для пользовательского Lambda authorizer, то результаты авторизации (включая утверждения токена) кэшируются на основе токена. Даже если атрибут Department был изменен в IdP, Lambda authorizer будет использовать кэшированный результат предыдущей авторизации, пока срок действия кэша не истечет. Это объясняет, почему токен по-прежнему показывает Department=Engineering. Кэширование в пуле пользователей Amazon Cognito не влияет на утверждения токена, выдаваемые после успешной аутентификации. Роли IAM не связаны напрямую с утверждениями токена доступа, которые используются Lambda authorizer для принятия решений.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется