某公司使用第三方身分供應商 (IdP) 搭配 SAML 型 SSO 來存取其 AWS 帳戶。在 IdP 更新過期的簽署憑證後,使用者嘗試登入時收到以下錯誤:Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)。安全工程師必須在將營運開銷降到最低的情況下解決此問題。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從身分供應商下載更新的 SAML 中繼資料檔案,然後使用 AWS CLI 更新 IAM 身分供應商實體。.
為什麼這是答案
當第三方身分供應商 (IdP) 的簽署憑證過期並更新後,AWS Identity and Access Management (IAM) 中的身分供應商實體也需要更新其信任的憑證資訊。SAML 中繼資料檔案包含 IdP 的公開金鑰和端點資訊。下載更新後的 SAML 中繼資料檔案,並使用 AWS CLI 更新 IAM 身分供應商實體,是解決此問題最有效且操作開銷最低的方法。 選項一錯誤,因為您不應將私密金鑰上傳到 AWS,而且 IAM 身分供應商實體管理的是公開金鑰,而非私密金鑰。選項二錯誤,因為您不需要手動簽署中繼資料檔案,IdP 會提供已簽署或未簽署的中繼資料。選項四錯誤,因為 IAM 身分供應商實體不支援自動同步擷取新的公開金鑰,需要手動更新。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡