Q52 — AWS SAA-C03 第12章

第 52/100 题 | ← 返回第12章

Q852. 一家公司正在将应用程序从其管理的本地 Microsoft Active Directory 迁移到 AWS.该公司将应用程序部署在多个 AWS 账户中.该公司使用 AWS Organizations 来集中管理账户.公司的安全团队需要一套适用于公司所有 AWS 账户的单点登录解决方案.公司必须继续管理本地 Active Directory 中的用户和组.哪种解决方案可以满足这些要求?

正确答案: B. 启用 AWS IAM Identity Center.配置双向林信任关系,使用适用于 Microsoft Active Directory 的 AWS Directory Service 将公司的自管理 Active Directory 与 IAM Identity Center 连接起来.

解析

为了满足公司所有 AWS 账户的单点登录解决方案的要求,同时继续管理本地 Microsoft Active Directory 中的用户和组,建议的解决方案是:B. 启用 AWS IAM Identity Center.配置双向林信任关系,使用适用于 Microsoft Active Directory 的 AWS Directory Service 将公司的自管理 Active Directory 与 IAM Identity Center 连接起来.原因如下:选项 B 建议启用 AWS IAM Identity Center,并使用 AWS Directory Service for Microsoft Active Directory 在公司自管理的 Active Directory 和 IAM Identity Center 之间配置双向林信任关系.IAM Identity Center 是 AWS Identity and Access Management (IAM) 的一项功能,可为 AWS 账户提供单点登录 (SSO) 解决方案.通过配置双向林信任关系,您可以在本地 Active Directory 和 IAM Identity Center 之间建立连接,从而允许使用 Active Directory 中的用户和组在 AWS 中进行身份验证和授权.AWS Directory Service for Microsoft Active Directory 用于促进本地 Active Directory 和 IAM Identity Center 之间的信任关系.该解决方案满足跨公司所有 AWS 账户的单点登录解决方案的要求,同时利用本地 Active Directory 的现有用户和组管理功能.选项 A 建议在 AWS Directory Service 中创建企业版 Active Directory 并将其配置为 AWS IAM Identity Center 的身份源.但是,此选项不能满足与公司自行管理的 Active Directory 集成的要求.选项 C 建议使用 AWS Directory Service 并与公司自行管理的 Active Directory 创建双向信任关系,这与推荐的解决方案一致.选项 D 建议在 Amazon EC2 上部署身份提供商 (IdP) 并将其链接为 AWS IAM Identity Center 内的身份源.此选项不使用 AWS Directory Service,并且需要对 IdP 进行额外配置和管理.总之,选项 B 通过启用 AWS IAM Identity Center、配置双向林信任关系以及利用适用于 Microsoft Active Directory 的 AWS Directory Service 来提供解决方案.这允许在公司的所有 AWS 账户中使用单点登录解决方案,同时管理本地 Active Directory 中的用户和组.