正確答案: 將第三方身分提供者直接與 API Gateway 整合。設定 API Gateway Lambda 授權方來驗證來自身分提供者的權杖。在所有 API 路由上要求使用 Lambda 授權方。更新網路應用程式以從身分提供者取得權杖,並在呼叫 API Gateway HTTP API 時將其包含在 Authorization 標頭中。.
為什麼這是答案
正確答案是將第三方身分提供者直接與 API Gateway 整合,並使用 Lambda 授權方。API Gateway 的 Lambda 授權方允許您使用自訂 Lambda 函數來驗證傳入請求的權杖,這對於整合第三方 OAuth 權杖非常有效。網路應用程式負責從身分提供者獲取權杖並在 API 請求中傳遞。
選項二不正確,因為 AWS Directory Service 主要用於管理目錄服務,而非作為 API Gateway 的直接授權方來驗證 OAuth 權杖。選項三不正確,IAM Identity Center 雖然可以整合第三方身分提供者,但其主要用途是集中管理 AWS 帳戶和應用程式的存取,而不是作為 API Gateway 的直接權杖驗證機制,且要求應用程式擷取 STS 權杖增加了不必要的複雜性。選項四不正確,使用 IAM 使用者憑證來授權 API 呼叫不符合 OAuth 權杖的授權模式,且將 IAM 使用者憑證直接嵌入應用程式中存在安全風險。