某组织使用 AWS Control Tower,希望通过将 AWS IAM Identity Center 与外部 SAML 2.0 身份提供商联合来集中身份。在连接外部 IdP 之前,SysOps 管理员必须具备哪些项目?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: IAM Identity Center 的 SAML 元数据副本(服务提供商元数据)。, 身份提供商的 SAML 元数据,包括其公共 X.509 证书。.
为什么这是答案
要将 AWS IAM Identity Center 与外部 SAML 2.0 身份提供商 (IdP) 联合,需要交换元数据。首先,您需要从 IAM Identity Center 下载其 SAML 元数据(作为服务提供商元数据),其中包含 IAM Identity Center 的断言消费者服务 (ACS) URL 和实体 ID。这些信息将上传到外部 IdP,以便 IdP 知道将 SAML 响应发送到何处。其次,您需要从外部 IdP 获取其 SAML 元数据,其中包含 IdP 的登录 URL、颁发者 URL 和公共 X.509 证书。这些信息将上传到 IAM Identity Center,以便 IAM Identity Center 可以验证来自 IdP 的 SAML 响应的真实性。 身份提供商的 IP 地址不是 SAML 联合所必需的。AWS 管理账户的根账户凭证具有过高的权限,不应用于日常操作,且非 SAML 联合的直接要求。组织中每个成员账户的管理员级别访问权限也不是必需的,因为 IAM Identity Center 在管理账户中进行配置,并自动将权限传播到成员账户。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡