某公司希望为其用户提供对 AWS 资源的访问权限。该公司拥有 1,500 名用户,并通过公司网络上的 Active Directory 用户组管理他们对本地资源的访问。公司不希望用户维护另一个身份来访问这些资源。解决方案架构师必须管理用户对 AWS 资源的访问,同时保留对本地资源的访问。解决方案架构师应如何做才能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置基于安全断言标记语言 (SAML) 2.0 的联合。创建附加了适当策略的角色。将角色映射到 Active Directory 组。.
为什么这是答案
正确答案是配置基于 SAML 2.0 的联合。创建附加了适当策略的角色。将角色映射到 Active Directory 组。SAML 2.0 联合允许公司将现有的 Active Directory 作为身份提供商 (IdP),从而使 1,500 名用户可以使用其现有的公司凭证登录 AWS,而无需创建和管理新的身份。通过将 Active Directory 组映射到 AWS IAM 角色,可以精细地控制用户对 AWS 资源的访问权限,满足了在不维护另一个身份的情况下管理访问的需求。 创建 IAM 用户不符合“不希望用户维护另一个身份”的要求。Amazon Cognito 用户池主要用于 Web 和移动应用程序,并且与 Active Directory 的集成通常需要额外的配置,不如 SAML 2.0 直接。定义跨账户角色通常用于跨 AWS 账户共享访问,而不是与本地 Active Directory 集成。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡