한 회사가 내부 사용자에게 AWS 계정에 대한 SSO를 제공하기 위해 AWS Identity and Access Management(IAM)와 SAML 페더레이션을 사용합니다. 회사의 자격 증명 공급자 인증서가 정상적인 수명 주기의 일부로 교체되었습니다. 그 직후 사용자들이 로그인을 시도할 때 다음 오류를 받기 시작했습니다:"Error: Response Signature Invalid (Service: AWSSecurityTokenService; Status Code: 400; Error Code: InvalidIdentityToken)"보안 엔지니어는 즉각적인 문제를 해결하고 이 문제가 다시 발생하지 않도록 해야 합니다. 이를 달성하기 위해 보안 엔지니어가 취해야 하는 단계의 조합은 무엇입니까? (2개 선택)
- A. 자격 증명 공급자로부터 SAML 메타데이터 파일의 새 사본을 다운로드합니다. 새 IAM 자격 증명 공급자 엔터티를 생성합니다. 새 메타데이터 파일을 새 IAM 자격 증명 공급자 엔터티에 업로드합니다.
- B. 다음 인증서 교체 기간 동안 현재 인증서가 만료되기 전에, 새 인증서를 자격 증명 공급자의 보조 인증서로 추가합니다. 새 메타데이터 파일을 생성하여 IAM 자격 증명 공급자 엔터티에 업로드합니다. 필요할 때 인증서의 자동 또는 수동 교체를 수행합니다.✓ 정답
- C. 자격 증명 공급자로부터 SAML 메타데이터 파일의 새 사본을 다운로드합니다. 새 메타데이터를 해당 SAML 통합에 대해 구성된 IAM 자격 증명 공급자 엔터티에 업로드합니다.✓ 정답
- D. 다음 인증서 교체 기간 동안 현재 인증서가 만료되기 전에, 새 인증서를 자격 증명 공급자의 보조 인증서로 추가합니다. 메타데이터 파일의 새 사본을 생성하고 새 IAM 자격 증명 공급자 엔터티를 생성합니다. 메타데이터 파일을 새 IAM 자격 증명 공급자 엔터티에 업로드합니다. 필요할 때 인증서의 자동 또는 수동 교체를 수행합니다.
- E. 자격 증명 공급자로부터 SAML 메타데이터 파일의 새 사본을 다운로드합니다. 새 IAM 자격 증명 공급자 엔터티를 생성합니다. 새 메타데이터 파일을 새 IAM 자격 증명 공급자 엔터티에 업로드합니다. SAML 어설션에서 새 IAM 자격 증명 공급자 엔터티 이름을 전달하도록 자격 증명 공급자 구성을 업데이트합니다.
해설
【핵심 용어】 ▸ SAML 페더레이션 메타데이터 — IdP 서명 인증서 포함, 인증서 교체 시 IAM IdP 엔티티의 메타데이터 갱신 필요 ▸ "Response Signature Invalid" — IAM에 등록된 IdP 인증서가 IdP의 새 서명 인증서와 불일치 ▸ 기존 IAM IdP 엔티티 업데이트 — 역할 신뢰 관계 유지하며 즉시 복구 【정답 포인트】 ▸ (C) IdP에서 새 SAML 메타데이터를 받아 기존(문제의) IAM IdP 엔티티에 업로드 → 즉시 복구(새 엔티티 생성 불필요, 역할 참조 유지) ▸ (B) 재발 방지: 다음 교체 주기에 현재 인증서 만료 전 보조(secondary) 인증서를 IdP에 추가하고 메타데이터 갱신, 필요 시 자동/수동 로테이션 【오답 체크】 (A) 새 IAM IdP 엔티티 생성은 불필요하며 역할 신뢰 정책의 IdP 참조를 깨뜨림. (D) 마찬가지로 새 엔티티 생성이 불필요하고 기존 역할 매핑을 깨뜨림. (E) 새 엔티티 이름을 SAML assertion에 전달하도록 바꾸는 것은 과도하고 불필요한 변경. 【시험 포인트】 SAML 서명 오류(인증서 교체) = 기존 IAM IdP 엔티티에 새 메타데이터 업로드. 재발 방지는 만료 전 보조 인증서 추가.