某公司在 AWS Organizations 中设置了一个包含 10 个 AWS 账户的组织。解决方案架构师必须设计一个解决方案,为数千名员工提供对这些账户的访问权限。该公司有一个现有的身份提供商 (IdP)。公司希望使用现有的 IdP 进行 AWS 身份验证。哪种解决方案能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置 AWS IAM Identity Center (AWS Single Sign-On)。将 IAM Identity Center 连接到现有的 IdP。从现有的 IdP 预置用户和组。.
为什么这是答案
正确答案是配置 AWS IAM Identity Center (AWS Single Sign-On),将其连接到现有 IdP,并从 IdP 预置用户和组。IAM Identity Center 专为集中管理 AWS Organizations 中多个账户的访问权限而设计,并支持与现有身份提供商(如 Okta、Azure AD 或本地 AD FS)集成。通过这种方式,数千名员工可以使用他们现有的 IdP 凭证单点登录到 AWS 账户,简化了身份管理和用户体验。 选项 A 错误,因为为数千名员工在每个账户中创建 IAM 用户会带来巨大的管理开销,并且不符合使用现有 IdP 进行集中身份验证的要求。 选项 B 错误,根用户是账户的最高权限用户,不应用于日常访问,更不应与 IdP 同步以供员工使用。这会带来严重的安全风险。 选项 D 错误,AWS Resource Access Manager (AWS RAM) 主要用于在 AWS 账户之间共享资源,而不是用于管理用户身份和对账户的访问权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡