AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
公司使用本地Active Directory进行身份验证,并希望员工使用相同的身份登录AWS Organizations设置中的所有AWS账户。Site-to-Site VPN已将本地网络连接到每个AWS账户。公司策略要求基于AD组和角色进行条件访问,并且所有用户身份必须在一个地方进行管理。哪种方法可以满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置AWS IAM Identity Center (AWS Single Sign-On) 以使用SAML 2.0联合到Active Directory。通过使用System for Cross-domain Identity Management (SCIM) v2.0协议,启用用户和组到IAM Identity Center的自动预置。使用基于属性的访问控制 (ABAC) 授予对AWS账户的访问权限。.
为什么这是答案
正确答案通过AWS IAM Identity Center (AWS Single Sign-On) 实现了与本地Active Directory的SAML 2.0联合,满足了使用现有AD凭证登录所有AWS账户的要求。SCIM v2.0协议确保了用户和组的自动同步,简化了身份管理,并支持基于AD组和角色的条件访问。ABAC(基于属性的访问控制)允许根据用户属性(例如来自AD的组信息)精细地控制对AWS资源的访问,这符合公司策略。
其他选项不满足所有要求:
第二个选项将IAM Identity Center自身作为身份源,而非与现有Active Directory集成。
第三个和第四个选项涉及在单个AWS账户中配置IAM身份提供商,这通常需要为每个账户单独配置,并且在管理多个AWS账户和用户时扩展性较差,不符合“所有用户身份必须在一个地方管理”的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡