正確答案: 啟用 AWS IAM Identity Center。將 IAM Identity Center 與公司現有的 IdP 整合。為所需的存取模式建立許可集,並根據需要將其指派給使用者和帳戶。.
為什麼這是答案
啟用 AWS IAM Identity Center (先前稱為 AWS SSO) 是最符合可擴展性和營運效率的解決方案。IAM Identity Center 專為多帳戶環境設計,可輕鬆與現有的企業 IdP 整合,提供單一登入體驗。透過建立許可集並將其指派給使用者和帳戶,可以集中管理所有帳戶的基於角色的存取權限,大幅簡化管理。
其他選項的缺點:
在每個帳戶中建立專用的 IAM 使用者會導致管理開銷巨大,難以擴展。
在中央身分識別帳戶中部署 IAM 角色,並在每個帳戶中建立信任該中央帳戶的角色,雖然比第一個選項好,但仍然需要手動在每個目標帳戶中建立和管理角色,不如 IAM Identity Center 自動化和集中化。
在每個帳戶中建立 IAM 角色並直接與 IdP 建立信任關係,會導致每個帳戶都需要獨立配置信任關係,且每個角色都需要配置 SAML 條件金鑰,這在超過 100 個帳戶的環境中難以管理和維護。