某公司使用 AWS Organizations,并配置了 AWS IAM Identity Center (AWS Single Sign-On) 和 AWS Control Tower。该公司必须管理跨多个账户的用户权限,在开发人员团队和管理员团队之间划分权限,并为团队添加新员工。哪种解决方案能以最少的操作开销满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 IAM Identity Center 中创建单独的用户。在 IAM Identity Center 中创建新的开发人员组和管理员组。创建新的权限集,其中包含每个组的相应 IAM policy。将新组分配到相应的账户。将新权限集分配给新组。当新员工入职时,将其添加到相应的组。.
为什么这是答案
正确答案利用了 AWS IAM Identity Center (AWS Single Sign-On) 的核心功能,它与 AWS Organizations 和 AWS Control Tower 集成,提供集中式身份管理。在 IAM Identity Center 中创建用户、组和权限集,然后将权限集分配给组和账户,可以实现集中、可扩展的权限管理。当新员工加入时,只需将其添加到相应的组,即可自动获得该组在所有指定账户中的权限,从而最大限度地减少操作开销。
选项 A 和 B 建议为每个账户创建单独的用户或为每个组创建自定义 IAM policy,这会增加管理复杂性,尤其是在拥有多个账户时。选项 D 建议为每个用户创建权限集,这违背了组管理的好处,并且在扩展时会变得难以管理。