一家公司正在将应用程序从自行管理的本地Microsoft Active Directory迁移到AWS。这些应用程序在通过AWS Organizations集中管理的多个AWS账户中运行。安全团队需要跨所有AWS账户实现单点登录,同时继续在本地Active Directory中管理用户和组。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用AWS IAM Identity Center。通过使用AWS Directory Service for Microsoft Active Directory,配置双向林信任以连接公司的自行管理Active Directory与IAM Identity Center。.
为什么这是答案
正确答案是启用AWS IAM Identity Center,并通过AWS Directory Service for Microsoft Active Directory配置双向林信任。AWS IAM Identity Center(以前称为AWS SSO)提供跨多个AWS账户的集中式单点登录。通过AWS Directory Service for Microsoft Active Directory(托管式AD),可以与本地Active Directory建立双向林信任,从而允许用户使用其现有的本地凭证登录AWS账户,并保持在本地管理用户和组。
选项A不正确,因为它建议在AWS中创建新的Active Directory,而不是利用现有的本地AD。选项C不完整,因为它只提到了AWS Directory Service和双向信任,但没有明确指出如何实现跨多个AWS账户的单点登录,也没有提及IAM Identity Center。选项D不正确,因为它建议在EC2上部署自定义IdP,这增加了管理复杂性,而AWS提供了更集成、更简单的解决方案。