AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司使用地端 ADFS 搭配 SSO 來存取 AWS Management Console。一個舊版網路應用程式已遷移到 Amazon EC2 執行個體,且不包含內建驗證功能。員工需要從網際網路上的任何地方存取該應用程式,但存取權限必須僅限於員工,且不能修改應用程式。安全工程師應如何實作此功能?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將應用程式放在 Application Load Balancer (ALB) 後面。在 ALB 上設定 Amazon Cognito 驗證。建立一個具有 SAML 聯合的 Cognito 使用者池,並將其連接到 ADFS。.
為什麼這是答案
此方案利用 Application Load Balancer (ALB) 提供應用程式的外部存取,並透過其內建的 Amazon Cognito 整合來處理驗證。將 Cognito 使用者池設定為與現有的地端 ADFS 進行 SAML 聯合,可確保員工使用其現有的 ADFS 憑證進行驗證,滿足僅限員工存取的要求。ALB 位於應用程式之前,可以強制執行驗證,而無需修改舊版應用程式。此方法提供安全的存取控制,同時利用現有的身分基礎設施。
其他選項不符合所有要求:
AWS IAM Identity Center (AWS Single Sign-On) 主要用於 AWS 帳戶和應用程式的 SSO 存取,而非直接為 EC2 上的舊版應用程式提供驗證層。
Amazon Cognito 身分池主要用於授予 AWS 資源的臨時存取權,且在應用程式中整合 SDK 不適用於不包含內建驗證功能的舊版應用程式。
使用 Lambda 自訂授權方作為反向代理的驗證器會增加複雜性,且可能無法直接利用現有的 ADFS 聯合,也不如 ALB 的內建 Cognito 整合高效。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡