Q35 — AWS SAA-C03 第13章

第 35/100 题 | ← 返回第13章

Q935. 一家公司需要以符合安全策略的方式让分布在全球的开发团队安全访问公司的 AWS 资源。该公司目前使用本地 Active Directory 进行内部身份验证。该公司使用 AWS Organizations 来管理支持多个项目的多个 AWS 账户。该公司需要一个能够与现有基础设施集成的解决方案,以提供集中的身份管理和访问控制。哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: C. 使用 AWS Directory Service 中的 AD Connector 连接到本地 Active Directory。将 AD Connector 与 AWS IAM Identity Center 集成。配置权限集以授予每个 AD 组访问特定 AWS 账户和资源的权限。

解析

满足要求且运营开销最少的解决方案是:C. 使用 AWS Directory Service 中的 AD Connector 连接到本地 Active Directory。将 AD Connector 与 AWS IAM Identity Center 集成。配置权限集以授予每个 AD 组访问特定 AWS 账户和资源的权限。原因如下:集中身份管理:AD Connector 允许您将本地 Active Directory 连接到 AWS Directory Service,从而实现对本地和云资源的集中身份管理。与 IAM 身份中心集成:将 AD Connector 与 IAM 身份中心(以前称为 AWS SSO)集成,可提供一个统一的平台来管理跨多个 AWS 账户的用户访问。权限集:IAM Identity Center 允许您定义权限集,根据 Active Directory 组授予对 AWS 资源的特定访问级别。这简化了权限管理并确保遵守安全策略。减少运营开销:这种方法最大限度地减少了单个用户权限的手动配置和管理,从而减少了运营开销并简化了访问控制。为什么其他选择效率较低或需要付出更多努力:A. 设置 AWS Directory Service 以在 AWS 上创建 AWS 托管的 Microsoft Active Directory。与本地 Active Directory 建立信任关系。使用分配给 Active Directory 组的 IAM 角色访问公司 AWS 账户内的 AWS 资源。虽然这种方法提供了与 Active Directory 的集成,但它涉及管理单独的 AWS 托管目录,增加了复杂性和潜在开销。B. 为每个开发人员创建一个 IAM 用户。根据每个用户参与每个项目的程度,手动管理每个 IAM 用户的权限。强制使用多因素身份验证 (MFA) 作为额外的安全层。这种方法需要手动配置和管理单个用户权限,从而导致巨大的运营开销和潜在的错误。D. 使用 Amazon Cognito 部署身份联合解决方案。将身份联合解决方案与本地 Active Directory 集成。使用 Amazon Cognito 为开发人员提供访问令牌以访问 AWS 账户和资源。虽然 Cognito 提供身份联合,但它主要用于 Web 和移动应用程序中的用户身份验证和授权,而不是用于管理跨多个账户对 AWS 资源的访问。总之:选项 C 为全球分布的开发团队提供了最高效、可扩展的解决方案,用于管理对 AWS 资源的访问。它利用现有基础设施,简化权限管理,并降低运营开销。