正确答案: 使用 AWS Control Tower 部署一个着陆区环境。注册账户并将现有账户邀请到 AWS Organizations 中生成的组织。, 在每个账户中创建中转网关和中转网关 VPC 附件。配置适当的路由表。, 设置并启用 AWS IAM Identity Center (AWS Single Sign-On)。为现有账户创建具有所需 MFA 的适当权限集。.
为什么这是答案
AWS Control Tower 提供多账户环境的自动化设置,包括 AWS Organizations,便于管理和治理,并能将现有账户纳入其中。中转网关(Transit Gateway)是实现集中式私有网络流量和账户间连接的关键,通过在每个账户中创建中转网关和VPC附件,并配置路由表,可以满足生产和共享网络连接所有账户,以及开发和预演账户相互访问的要求。AWS IAM Identity Center (AWS Single Sign-On) 集中管理用户访问,支持MFA,并能将特定角色映射到用户组,满足登录MFA和角色映射的需求。
选项B不正确,Security Hub主要用于安全态势管理,不直接管理跨账户访问或强制MFA登录。选项E不正确,Control Tower不直接管理账户间的路由,路由由中转网关处理。选项F不正确,虽然IAM用户和组可以配置MFA,但IAM Identity Center是更优的集中式身份管理解决方案,Amazon Cognito主要用于外部用户身份验证,不适用于内部AWS账户访问控制。