某公司使用 AWS Organizations,並已設定 AWS IAM Identity Center (AWS Single Sign-On) 和 AWS Control Tower。該公司必須管理跨多個帳戶的使用者權限、在開發人員和管理員團隊之間劃分權限,並將新進員工加入團隊。哪種解決方案能以最少的操作負擔滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 IAM Identity Center 中建立個別使用者。在 IAM Identity Center 中建立新的開發人員和管理員群組。建立包含每個群組適當 IAM policy 的新權限集。將新群組指派給適當的帳戶。將新權限集指派給新群組。當新員工入職時,將他們加入適當的群組。.
為什麼這是答案
此選項透過 AWS IAM Identity Center (AWS Single Sign-On) 和 AWS Organizations 提供的集中式管理功能,以最少的操作負擔滿足所有要求。在 IAM Identity Center 中建立使用者和群組,然後將權限集(包含 IAM policy)指派給這些群組,再將群組指派給特定帳戶,可以有效管理跨多個帳戶的權限劃分。新員工只需加入適當的群組即可獲得所需權限,簡化了入職流程。
其他選項的缺點:
在每個帳戶中為每個使用者建立個別的 IAM Identity Center 使用者:這會導致大量重複工作,且不符合 IAM Identity Center 的集中管理精神。
將 AWS 受管 IAM policy 附加到每個使用者:這會增加管理複雜性,因為權限是基於個別使用者而非群組。
為每個使用者建立新的權限集並從特定帳戶授予額外權限:這同樣會增加管理複雜度,且不利用群組的效率。