正确答案: 启用 AWS IAM Identity Center。将 IAM Identity Center 与公司现有的 IdP 集成。为所需的访问模式创建权限集,并根据需要将其分配给用户和账户。.
为什么这是答案
启用 AWS IAM Identity Center (successor to AWS SSO) 是最符合可扩展性和运营效率要求的解决方案。IAM Identity Center 专为多账户环境设计,能够与外部 IdP 集成,集中管理用户对所有 AWS 账户的访问。通过权限集,可以定义一次访问权限,并将其分配给多个用户和账户,大大简化了管理。
其他选项的不足之处:
在每个账户中创建专用的 IAM 用户不可扩展,管理复杂,不符合集中身份管理的要求。
在中央身份账户中部署 IAM 角色,并通过信任关系在其他账户中创建角色,虽然比上一个选项好,但仍然需要手动在每个账户中创建和管理角色,不如 IAM Identity Center 的权限集高效。
在每个账户中创建 IAM 角色并与 IdP 建立信任关系,同样存在管理复杂性高、不可扩展的问题,尤其是在账户数量持续增加的情况下。