一家公司正在將應用程式從自行管理的內部部署 Microsoft Active Directory 遷移到 AWS。這些應用程式在由 AWS Organizations 集中管理的多個 AWS 帳戶中執行。安全團隊需要跨所有 AWS 帳戶的單一登入,同時繼續在內部部署 Active Directory 中管理使用者和群組。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 啟用 AWS IAM Identity Center。設定雙向樹系信任,以使用適用於 Microsoft Active Directory 的 AWS Directory Service 將公司的自行管理 Active Directory 與 IAM Identity Center 連線。.
為什麼這是答案
正確答案是啟用 AWS IAM Identity Center 並設定雙向樹系信任,因為這直接滿足了所有要求。AWS IAM Identity Center (先前稱為 AWS Single Sign-On) 提供跨多個 AWS 帳戶的集中式單一登入。透過與 AWS Directory Service for Microsoft Active Directory 建立雙向樹系信任,公司可以將其現有的內部部署 Active Directory 作為身分來源,從而繼續在內部部署環境中管理使用者和群組。
第一個選項不正確,因為它建議在 AWS 中建立新的 Active Directory,這與在內部部署環境中繼續管理使用者和群組的要求相矛盾。第三個選項不完整,因為它沒有提及 IAM Identity Center,而 IAM Identity Center 是提供跨多個 AWS 帳戶的單一登入所必需的。第四個選項不正確,因為在 EC2 上部署自訂 IdP 會增加不必要的管理複雜性,並且不直接利用現有的內部部署 Active Directory 進行使用者管理。