某公司將 SAML federation 與 AWS Identity and Access Management (IAM) 搭配使用以實現 SSO。身份提供者的憑證已輪換,使用者現在收到錯誤:「Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)」。一位安全工程師必須解決這個燃眉之急並防止再次發生。工程師應該採取哪些行動?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在下次輪換時,於目前憑證到期前,將新憑證新增為身份提供者的次要憑證,產生更新的 metadata,並將其上傳到現有的 IAM identity provider。在需要時執行自動或手動切換。, 從身份提供者下載更新的 SAML metadata,並將其上傳到此整合所使用的現有 IAM identity provider。.
為什麼這是答案
當身份提供者 (IdP) 的憑證輪換時,SAML metadata 必須更新以包含新憑證。錯誤訊息「Response Signature Invalid」表示 AWS 正在嘗試使用過期的憑證來驗證 SAML 回應。 選項「從身份提供者下載更新的 SAML metadata,並將其上傳到此整合所使用的現有 IAM identity provider」是正確的,因為這是解決當前問題最直接的方法。更新現有的 IAM IdP 資源,使其包含新的 SAML metadata,其中包含 IdP 的新憑證。 選項「在下次輪換時,於目前憑證到期前,將新憑證新增為身份提供者的次要憑證,產生更新的 metadata,並將其上傳到現有的 IAM identity provider。在需要時執行自動或手動切換」是正確的,因為它描述了防止未來發生此問題的最佳實踐。在憑證過期之前將新憑證作為次要憑證加入,可以實現平穩過渡,避免服務中斷。 其他選項不正確,因為它們涉及建立不必要的 IAM IdP 資源,或者沒有解決在憑證過期前更新 metadata 以避免停機。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡