AmazonAmazon Solution Architect Professional SAP-C02 Certification·TW·更新於 1 Aug 2026
某公司擁有多個獨立的 AWS 帳戶,沒有集中式帳務或管理。他們在內部部署環境中使用 Microsoft Azure Active Directory,並希望集中化 AWS 帳務/管理、採用身分聯盟而非手動使用者佈建,並使用臨時憑證而非長期存取金鑰。哪些步驟組合可以達成這些目標?(選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個新的 AWS 帳戶作為管理帳戶。建立 AWS Organization 並邀請每個現有的 AWS 帳戶加入該組織。確保每個帳戶都接受邀請。, 在管理帳戶中部署 AWS IAM Identity Center (AWS Single Sign-On)。將 IAM Identity Center 連接到 Azure Active Directory 並設定其同步使用者和群組。, 建立 AWS IAM Identity Center 權限集,並將這些權限集附加到適當的 IAM Identity Center 群組和 AWS 帳戶。.
為什麼這是答案
正確答案是建立一個新的 AWS 帳戶作為管理帳戶,建立 AWS Organization 並邀請現有帳戶加入,因為這是集中化帳務和管理的第一步。接著,在管理帳戶中部署 AWS IAM Identity Center 並連接到 Azure Active Directory,以實現身分聯盟和自動使用者佈建,淘汰手動管理。最後,建立 IAM Identity Center 權限集並將其附加到群組和帳戶,以定義和控制使用者在各個帳戶中的存取權限,同時透過臨時憑證增強安全性。
將每個 AWS 帳戶的電子郵件地址設定為單一地址,這與集中化管理和身分聯盟無關,只是改變了通知接收方式。在管理帳戶中部署 AWS Managed Microsoft AD 目錄並共用,或在每個帳戶中設定 IAM 使用 AWS Managed Microsoft AD 進行身份驗證,這會引入不必要的複雜性,因為題目已明確指出使用 Azure Active Directory 進行身分管理,而 IAM Identity Center 可以直接與 Azure AD 整合,無需額外的 AD 服務。