AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
某公司只有一个 AWS 账户。IT 支持目前使用命名的 IAM 用户登录 AWS Management Console,并且希望停止管理单独的 IAM 用户,同时继续使用其本地 Active Directory 凭证。解决方案架构师将实施 AWS IAM Identity Center (AWS SSO)。哪种解决方案能最经济高效地满足要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 AWS Organization 并启用所有组织功能。部署指向本地 Active Directory 的 AD Connector。配置 IAM Identity Center 以使用 AD Connector 作为身份源,并创建映射到现有本地 AD 组的权限集。.
为什么这是答案
正确答案是使用 AD Connector。AD Connector 是一种目录网关,可以将 AWS IAM Identity Center (AWS SSO) 与现有的本地 Active Directory 无缝集成,允许用户使用其现有的本地 AD 凭证登录 AWS。这避免了部署和管理 AWS Managed Microsoft AD 的额外成本和复杂性,因为公司已经拥有本地 AD。AD Connector 仅将身份验证请求转发到本地 AD,无需在 AWS 中复制或同步用户和组。创建 AWS Organization 并启用所有组织功能是使用 IAM Identity Center 的先决条件。
其他选项不正确的原因:
部署 AWS Managed Microsoft AD (Directory Service) 并配置双向信任会产生额外的成本和管理开销,而公司已经拥有本地 AD。
选项中提到“在 Organizations 中开启 IAM Identity Center 功能”或“启用所有组织功能”是正确的,但关键在于选择最经济高效的目录集成方式。