AmazonAmazon Solution Architect Professional SAP-C02 Certification·TW·更新於 1 Aug 2026
某公司需要一個多帳戶的 AWS 環境,該環境能為管理和安全性強制執行一致的基準,同時允許帳戶層級的彈性以滿足不同的合規需求。該環境必須與現有的地端部署 AD FS 整合以進行聯合,並將營運開銷降至最低。哪種方法能以最少的營運開銷滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立 AWS Organization。為組織啟用 AWS Control Tower。審查包含的控制項 (防護機制) 和 SCP,並在需要時調整 AWS Config。視需要新增組織單位。將 AWS IAM Identity Center (AWS Single Sign-On) 與地端部署 AD FS 伺服器整合。.
為什麼這是答案
正確答案提供了一個全面的解決方案,利用 AWS Control Tower 建立多帳戶環境,自動化基準管理和安全性。Control Tower 預設包含強大的防護機制 (Guardrails) 和 SCP,可確保一致性,同時允許透過 OU 結構進行彈性調整。將 AWS IAM Identity Center (AWS Single Sign-On) 與地端部署 AD FS 整合,簡化了聯合身份驗證,並降低了營運開銷。
其他選項的不足之處在於:
選項一:手動建立單一 SCP 和設定 IAM 身份提供者,營運開銷較高,且缺乏 Control Tower 提供的一致性套件和自動化治理。
選項三:雖然設計了 OU 結構並整合了 IAM Identity Center,但手動設定 SCP、日誌記錄和 AWS Config 聚合器增加了複雜性和營運負擔,不如 Control Tower 自動化程度高。
選項四:雖然啟用了 Control Tower,但它建議設定 IAM 身份提供者,而不是更現代且與 Control Tower 緊密整合的 AWS IAM Identity Center,這會增加管理複雜性。