대규모 IT 조직에서 온프레미스 액세스를 제어하기 위해 LDAP 그룹을 사용하고 있으며, 모든 사용자에게 광범위한 액세스 권한을 부여하지 않고 AWS로 마이그레이션하려고 합니다. 사용자가 기존 LDAP 자격 증명으로 로그인하면서 직무에 따라 다른 권한을 부여할 수 있는 가장 적절한 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 온프레미스 LDAP(SAML)를 IAM과 페더레이션하고 LDAP 그룹을 다른 IAM 역할에 매핑하여 권한을 제한합니다..
이것이 정답인 이유
온프레미스 LDAP를 AWS IAM과 페더레이션하는 것은 기존 LDAP 자격 증명을 사용하여 AWS 리소스에 액세스할 수 있도록 하는 가장 효율적인 방법입니다. 특히 SAML(Security Assertion Markup Language)을 사용하면 LDAP 그룹을 IAM 역할에 매핑하여 직무에 따라 세분화된 권한을 부여할 수 있습니다. 이는 광범위한 액세스 권한을 부여하지 않고도 사용자에게 필요한 최소한의 권한을 제공하는 모범 사례입니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. AWS Directory Service Simple AD 배포 및 복제는 추가적인 관리 오버헤드를 발생시키고 기존 LDAP 그룹 기반 권한 매핑을 직접 지원하지 않습니다. Lambda를 사용하여 IAM 사용자 및 정책을 프로비저닝하는 것은 복잡하고 실시간 동기화 및 권한 관리에 어려움이 있습니다. CloudFormation으로 IAM 역할을 생성하고 Direct Connect를 통해 LDAP를 쿼리하는 것은 인증 자체를 해결하지 못하며, 권한 부여 로직을 직접 구현해야 하는 부담이 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음