Q8 — AWS SAA-C03 第11章
第 8/100 题 | ← 返回第11章
Q708.解决方案架构师正在为公司设计用户身份验证解决方案.该解决方案必须对从不一致的地理位置. IP 地址登录的用户调用双因素身份验证.或设备.该解决方案还必须能够扩展以容纳数百万用户.哪种解决方案可以满足这些要求?
- A. 配置 Amazon Cognito 用户池以进行用户身份验证.通过多重身份验证 (MFA) 启用基于风险的自适应身份验证功能 ✓
- B. 配置 Amazon Cognito 身份池以进行用户身份验证.启用多重身份验证 (MFA)
- C. 配置 AWS Identity and Access Management (IAM) 用户以进行用户身份验证.附加允许AllowManageOwnUserMFA 操作的 IAM 策略
- D. 配置 AWS IAM Identity Center (AWS Single Sign-On) 身份验证以进行用户身份验证.配置权限集以需要多重身份验证 (MFA)
正确答案: A. 配置 Amazon Cognito 用户池以进行用户身份验证.通过多重身份验证 (MFA) 启用基于风险的自适应身份验证功能
解析
为了满足不同地理位置. 不同IP地址. 不同设备登录的用户调用双因素认证的需求,并适应百万级用户的需求,最能满足这些需求的方案是:A. 配置 Amazon Cognito 用户池以进行用户身份验证.通过多重身份验证 (MFA) 启用基于风险的自适应身份验证功能.选项 A 提供了一个全面的解决方案,可以满足基于不一致的地理位置. IP 地址或设备的用户双因素身份验证的要求,同时还可以针对数百万用户进行扩展:- 配置 Amazon Cognito 用户池:Amazon Cognito 用户池提供完全托管的用户目录,用于创建和管理用户账户.用户池处理用户注册. 身份验证和帐户恢复.它们可以扩展以容纳数百万用户.- 启用基于风险的自适应身份验证功能:通过在 Amazon Cognito 用户池中启用基于风险的自适应身份验证功能,您可以配置根据地理位置. IP 地址或设备等因素评估用户登录尝试的规则.这允许您为从不一致的位置或设备登录的用户触发额外的安全措施,例如要求多重身份验证 (MFA).- 启用多重身份验证 (MFA):借助 Amazon Cognito 用户池,您可以轻松启用 MFA 进行用户身份验证.除了常规密码之外,这还要求用户提供第二种形式的身份验证,例如来自身份验证器应用程序的代码,从而增加了额外的安全层.选项 B(配置 Amazon Cognito 身份池以进行用户身份验证并启用 MFA)不提供根据不一致的地理位置. IP 地址或设备触发 MFA 所需的基于风险的自适应身份验证功能.选项 C,配置 AWS Identity and Access Management (IAM) 用户并附加 AllowManageOwnUserMFA 的 IAM 策略,不适合针对数百万用户的可扩展用户身份验证解决方案. IAM 用户通常用于管理对 AWS 资源的访问,并且它们不提供与 Amazon Cognito 用户池相同级别的用户身份验证功能.选项 D 使用需要 MFA 的权限集配置 AWS IAM Identity Center(AWS Single Sign-On)身份验证,主要侧重于提供单点登录功能并管理对 AWS 账户和应用程序的访问.它不提供与 Amazon Cognito 用户池相同级别的用户身份验证功能和可扩展性.因此,最好的解决方案是 A:配置 Amazon Cognito 用户池进行用户身份验证,并使用 MFA 启用基于风险的自适应身份验证功能.该解决方案提供了基于不一致的地理位置. IP 地址或设备的双因素身份验证所需的功能,并且可以扩展以容纳数百万用户.