一家大型 IT 組織使用 LDAP 群組來控制內部部署存取,並希望遷移到 AWS,但又不希望授予所有人廣泛的存取權限。允許使用者使用現有的 LDAP 憑證登入,同時根據職能授予不同權限的最合適方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將內部部署 LDAP (SAML) 與 IAM 聯合,並將 LDAP 群組映射到不同的 IAM 角色以限制權限。.
為什麼這是答案
正確答案是將內部部署 LDAP (SAML) 與 IAM 聯合,並將 LDAP 群組映射到不同的 IAM 角色以限制權限。此方法允許使用者使用現有的 LDAP 憑證登入 AWS,同時透過將 LDAP 群組對應到具有特定權限的 IAM 角色來實施精細的存取控制。這符合組織不授予廣泛存取權限的要求,並利用了現有的身份管理系統。 部署 AWS Directory Service Simple AD 並複製 LDAP 目錄會建立一個新的目錄服務,但沒有直接說明如何將現有憑證與 AWS 存取整合,也無法直接將 LDAP 群組映射到 IAM 角色以限制權限。 建置 Lambda 函數來讀取 LDAP 群組並佈建 IAM 使用者和政策,這是一個手動且複雜的解決方案,需要持續維護,並且無法提供即時的身份驗證或聯合。 使用 CloudFormation 建立 IAM 角色並部署 Direct Connect 連結以從 AWS 查詢 LDAP,這僅提供網路連線和角色建立,但沒有解決如何使用現有 LDAP 憑證進行身份驗證和授權的問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡