AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司使用本地ADFS和SSO来访问AWS管理控制台。一个遗留Web应用程序已迁移到Amazon EC2实例,并且不包含内置身份验证。员工需要从互联网上的任何地方访问该应用程序,但访问必须仅限于员工,且不能修改应用程序。安全工程师应如何实现这一点?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将应用程序放置在Application Load Balancer (ALB)后面。在ALB上配置Amazon Cognito身份验证。创建具有SAML联合的Cognito用户池,并将其连接到ADFS。.
为什么这是答案
将应用程序放置在ALB后面,并在ALB上配置Amazon Cognito身份验证是最佳解决方案。ALB原生支持与Cognito集成进行身份验证,无需修改应用程序代码。通过创建SAML联合的Cognito用户池并将其连接到ADFS,可以利用公司现有的ADFS和SSO机制,确保只有经过身份验证的员工才能访问应用程序。
其他选项不合适:
AWS IAM Identity Center (AWS Single Sign-On) 主要用于管理对AWS账户和应用程序的访问,而不是直接为EC2上的遗留Web应用程序提供身份验证。
Amazon Cognito身份池主要用于授权访问AWS服务,而不是直接对Web应用程序进行身份验证,且在应用程序实例上使用Cognito SDK需要修改应用程序。
AWS Lambda自定义授权方作为反向代理的身份验证器过于复杂,并且配置EC2安全组仅允许来自Lambda函数的访问可能导致额外的网络配置复杂性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡