某公司將應用程式遷移到 AWS,這些應用程式分散在多個由 AWS Organizations 管理的帳戶中。安全團隊需要跨所有帳戶實現單一登入 (SSO),同時繼續在內部部署的自行管理 Microsoft Active Directory 中管理使用者和群組。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從 AWS SSO 主控台啟用 AWS Single Sign-On (AWS SSO)。透過使用 AWS Directory Service for Microsoft Active Directory,建立雙向樹系信任,將公司的自行管理 Microsoft Active Directory 連接到 AWS SSO。.
為什麼這是答案
正確答案是建立雙向樹系信任,因為這允許 AWS SSO 讀取內部部署 Active Directory 中的使用者和群組,並允許內部部署 Active Directory 信任 AWS Directory Service 以進行驗證。單向信任不足以滿足所有要求,因為它可能只允許一個方向的信任,而不能雙向同步使用者和群組。直接使用 AWS Directory Service 並建立雙向信任關係是連接內部部署 AD 的一種方式,但它沒有提到啟用 AWS SSO,這對於跨多個帳戶實現 SSO 是必要的。在內部部署部署身分識別提供者 (IdP) 雖然可行,但會增加管理複雜性,且通常不是 AWS 推薦的整合內部部署 AD 與 AWS SSO 的首選方法。