AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
某公司需要一个多账户的 AWS 环境,该环境既能为管理和安全强制执行一致的基线,又能为不同的合规性需求提供账户级别的灵活性。该环境必须与现有的本地 AD FS 集成以实现联合,并最大限度地减少运营开销。哪种方法能以最少的运营开销满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 AWS Organization。为该组织启用 AWS Control Tower。审查包含的控制措施(护栏)和 SCP,并根据需要调整 AWS Config。根据需要添加组织单元。将 AWS IAM Identity Center (AWS Single Sign-On) 与本地 AD FS 服务器集成。.
为什么这是答案
正确答案是AWS Control Tower,因为它提供了多账户环境的自动化设置和管理,包括预配置的SCP(护栏)和AWS Config规则,从而最大限度地减少了运营开销,并确保了基线一致性。Control Tower还支持OU结构,便于按合规性需求进行账户分组。将AWS IAM Identity Center(AWS Single Sign-On)与本地AD FS集成,提供了与现有身份系统的联合,简化了访问管理。
其他选项的不足在于:
仅创建AWS Organization并手动配置SCP、日志和AWS Config,虽然可行,但自动化程度低,运营开销大。
选项中提到配置IAM身份提供商与AD FS联合,但未提及AWS IAM Identity Center,后者是AWS推荐的与AD FS集成的服务,可简化多账户的身份管理。
选项中未提及Control Tower对SCP和AWS Config的自动化管理,这会增加手动配置和维护的工作量。