使用者透過 Amazon Cognito 經由第三方 IdP 驗證 API。開發人員將 IdP 屬性 Department 對應到自訂 Lambda 授權方,目的是只允許 Sales 部門的使用者存取。開發人員在 IdP 中將其部門更改為 Sales,但仍然被拒絕存取;日誌顯示存取權杖仍然是 Department=Engineering。什麼原因可以解釋為什麼權杖仍然回報 Engineering 而不是 Sales?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 自訂 Lambda 授權方中啟用了授權快取。.
為什麼這是答案
當自訂 Lambda 授權方啟用授權快取時,它會將先前授權的結果儲存一段時間。即使使用者在第三方 IdP 中更新了其部門屬性,只要快取未過期,Lambda 授權方仍會使用快取中的舊資訊。因此,即使 IdP 已更新為 Sales,存取權杖仍會顯示 Engineering。Amazon Cognito 使用者池的快取與此情境無關,因為問題點在於授權方如何處理屬性。IAM 角色與標籤是權限管理的一部分,但不會影響屬性如何從 IdP 傳遞或被快取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡