AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
某公司拥有许多独立的 AWS 账户,但没有集中计费或管理。他们使用本地的 Microsoft Azure Active Directory,并希望集中 AWS 计费/管理,采用身份联合而不是手动用户预置,并使用临时凭证而不是长期访问密钥。以下哪组步骤可以实现这些目标?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个新的 AWS 账户作为管理账户。建立一个 AWS Organization 并邀请每个现有的 AWS 账户加入该组织。确保每个账户都接受邀请。, 在管理账户中部署 AWS IAM Identity Center (AWS Single Sign-On)。将 IAM Identity Center 连接到 Azure Active Directory 并配置它以同步用户和组。, 创建 AWS IAM Identity Center 权限集,并将这些权限集附加到相应的 IAM Identity Center 组和 AWS 账户。.
为什么这是答案
第一个正确选项通过建立 AWS Organizations 实现了集中计费和管理,将所有独立账户整合到一个统一的组织结构下。第二个正确选项通过部署 AWS IAM Identity Center 并将其与现有的 Azure Active Directory 连接,实现了身份联合和用户同步,避免了手动用户预置。第三个正确选项通过创建权限集并将其分配给 IAM Identity Center 组和 AWS 账户,确保了用户获得临时凭证和适当的访问权限,而不是长期访问密钥。
将每个 AWS 账户的电子邮件地址设置为 aws+@example.com 是一种电子邮件管理技巧,但与集中计费、身份联合或临时凭证无关。在管理账户中部署 AWS Managed Microsoft AD 目录并共享,以及配置每个 AWS 账户使用 AWS Managed Microsoft AD 进行身份验证和授权,这会引入一个新的目录服务,而不是利用现有的 Microsoft Azure Active Directory,与题干中“使用本地的 Microsoft Azure Active Directory”的要求不符。