Une grande organisation informatique utilise des groupes LDAP pour contrôler l'accès sur site et souhaite migrer vers AWS sans donner à tout le monde un accès étendu. Quelle est la méthode la plus appropriée pour permettre aux utilisateurs de se connecter avec leurs identifiants LDAP existants tout en accordant des autorisations différentes en fonction de leur fonction ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Fédérer le LDAP sur site (SAML) avec IAM et mapper les groupes LDAP à différents rôles IAM pour limiter les autorisations..
Pourquoi c'est la réponse
La fédération LDAP sur site avec IAM via SAML est la méthode la plus appropriée. Elle permet aux utilisateurs de s'authentifier avec leurs identifiants LDAP existants, tout en utilisant SAML pour mapper les groupes LDAP à des rôles IAM spécifiques. Cela garantit que les utilisateurs reçoivent des autorisations AWS granulaires basées sur leur appartenance à un groupe LDAP, sans avoir besoin de créer de nouveaux identifiants. Déployer AWS Directory Service Simple AD et répliquer le répertoire LDAP sur site vers Simple AD est une option, mais elle implique la gestion d'un répertoire supplémentaire et n'est pas la solution la plus directe pour la fédération d'identité existante. Créer une fonction Lambda pour provisionner les utilisateurs et les politiques IAM est une approche personnalisée et complexe qui ne gère pas directement la fédération d'authentification. Utiliser CloudFormation pour créer des rôles IAM et déployer un lien Direct Connect pour interroger LDAP est une solution partielle qui ne couvre pas l'authentification des utilisateurs ni le mappage des autorisations.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise