某公司希望員工使用儲存在地端部署 Microsoft Active Directory 中的現有憑證登入 AWS Management Console。每位員工都必須根據其角色取得 EC2、S3 和 Lambda 的權限。哪種解決方案能以最少的營運負擔來達成此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 AWS 中設定適用於 Microsoft Active Directory 的 AWS Directory Service,並與地端部署的 Active Directory 建立信任。設定 IAM 角色和信任政策,以授予對 AWS 資源的基於角色的存取權限。.
為什麼這是答案
正確答案是透過 AWS Directory Service for Microsoft Active Directory (AWS Managed Microsoft AD) 與地端部署的 Active Directory 建立信任關係。這允許使用者使用現有的地端憑證登入 AWS Management Console,並透過 IAM 角色實現基於角色的存取控制,大幅減少營運負擔。
直接使用 LDAP 與 IAM 整合是不可行的,因為 IAM 不直接支援 LDAP 整合。建置自訂身分代理雖然可行,但會增加開發和維護的營運負擔,不符合「最少營運負擔」的要求。Amazon Cognito 主要用於應用程式使用者管理,雖然可以與 Active Directory 聯合,但在這種情況下,AWS Managed Microsoft AD 提供了更直接且整合度更高的解決方案,以實現地端 AD 使用者登入 AWS Console。