一个大型 IT 组织使用 LDAP 组来控制本地访问,并希望迁移到 AWS 而不向所有人授予广泛的访问权限。允许用户使用现有 LDAP 凭证登录,同时根据工作职能授予不同权限的最合适方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将本地 LDAP (SAML) 与 IAM 联合,并将 LDAP 组映射到不同的 IAM 角色以限制权限。.
为什么这是答案
将本地 LDAP (SAML) 与 IAM 联合,并将 LDAP 组映射到不同的 IAM 角色是最佳方法。这允许用户使用现有的 LDAP 凭证登录,无需在 AWS 中重新创建用户,从而简化了用户管理。通过将 LDAP 组映射到不同的 IAM 角色,可以根据用户的工作职能授予精细的权限,确保最小权限原则。 部署 AWS Directory Service Simple AD 并复制 LDAP 目录会增加管理开销,且 Simple AD 功能有限,可能无法满足大型组织的需求。构建 Lambda 自动预置 IAM 用户和策略虽然可行,但维护复杂,且无法实现实时同步,可能导致权限滞后。使用 CloudFormation 创建 IAM 角色并部署 Direct Connect 链接可以从 AWS 查询 LDAP,但这仅解决了连接问题,并未提供联合身份验证和权限映射的完整解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡