Q100 — AWS SAA-C03 第15章
第 100/100 题 | ← 返回第15章
Q1200。一家公司使用 AWS Organizations。该公司拥有超过 100 个 AWS 账户,并且将增加账户数量。该公司还使用外部企业身份提供商 (ldP)。公司需要为用户提供基于角色的账户访问权限。解决方案必须最大限度地提高可扩展性和运营效率。哪种解决方案可以满足这些要求?
- A. 在每个账户中,创建一组专用的 IAM 用户。确保所有用户都通过与现有 ldP 联合来承担这些 IAM 用户。
- B. 在中央身份账户中部署 IAM 角色。允许用户通过与现有 LDP 的联合来承担该角色。在每个账户中部署一组符合所需访问模式的 IAM 角色。并包含允许从中央身份账户访问的信任策略。编辑每个账户中角色的权限策略,使其符合用户的访问要求。
- C. 启用 AWS IAM Identity Center。将 IAM Identity Center 与公司现有的 IdP 集成。创建与所需访问模式匹配的权限集。分配权限以满足用户访问需求。 ✓
- D. 在每个账户中部署一组与所需访问模式匹配的 IAM 角色。使用现有 IdP 创建信任策略。更新每个角色的权限策略,以使用基于用户访问要求的 SAML IAM 条件键。
正确答案: C. 启用 AWS IAM Identity Center。将 IAM Identity Center 与公司现有的 IdP 集成。创建与所需访问模式匹配的权限集。分配权限以满足用户访问需求。
解析
为了满足为用户提供基于角色访问 100 多个 AWS 账户的要求,同时最大限度地提高可扩展性和运营效率,最合适的解决方案是:C. 启用 AWS IAM Identity Center。将 IAM Identity Center 与公司现有的 IdP 集成。创建与所需访问模式匹配的权限集。分配权限以满足用户访问需求。分析:AWS IAM Identity Center(原名 AWS Single Sign-On):IAM Identity Center 是一项基于云的身份和访问管理服务,可让您轻松集中管理对 AWS 账户和业务应用程序的访问。它提供了一个单一位置来管理用户对多个 AWS 账户和业务应用程序的访问,从而为拥有大量 AWS 账户的组织提供高度可扩展性和高效的运营。与外部身份提供商 (IdP) 集成:IAM Identity Center 可以与外部企业身份提供商 (IdP) 集成,例如 Active Directory 联合身份验证服务 (AD FS)、Okta 或 Ping Identity。这允许用户使用其现有的企业凭证登录,从而简化身份验证流程并减少管理多组凭证的需求。基于角色的访问控制:IAM Identity Center 允许您创建权限集来定义用户的访问策略。这些权限集可以分配给用户或组,从而在所有 AWS 账户中提供基于角色的访问控制。这使得在整个组织内管理和实施一致的访问策略变得轻松。可扩展性和运营效率:借助 IAM Identity Center,您可以从单个控制台管理所有 AWS 账户的用户访问权限。这减少了管理每个 AWS 账户中的 IAM 用户和角色相关的运营开销。此外,IAM Identity Center 可自动扩展以支持大量用户和 AWS 账户,使其成为高度可扩展的解决方案。为什么其他选项不适合:A. 在每个账户中创建一组专用的 IAM 用户。确保所有用户都通过与现有 IdP 的联合来承担这些 IAM 用户。原因:此解决方案需要在每个 AWS 账户中创建 IAM 用户,这非常耗时且难以管理,尤其是在账户数量众多的情况下。此外,它无法提供与 IAM Identity Center 同等级别的可扩展性和运营效率。B. 在中央身份账户中部署 IAM 角色。允许用户通过与现有 IdP 的联合来承担该角色。在每个账户中部署一组与所需访问模式匹配的 IAM 角色。并包含允许从中央身份账户访问的信任策略。编辑每个账户中角色的权限策略,以满足用户访问需求。不足之处:虽然此解决方案提供了一定程度的集中化和基于角色的访问控制,但它仍然需要管理每个 AWS 账户中的 IAM 角色。这可能非常复杂且耗时,尤其是在账户数量众多的情况下。此外,它无法提供与 IAM Identity Center 同等级别的可扩展性和易管理性。D. 在每个账户中部署一组与所需访问模式匹配的 IAM 角色。使用现有 IdP 创建信任策略。更新每个角色的权限策略,以使用基于用户访问要求的 SAML IAM 条件键。不适用原因:与方案 B 类似,此解决方案涉及管理每个 AWS 账户中的 IAM 角色,这可能非常复杂且耗时。此外,使用基于 SAML 的 IAM 条件键需要谨慎配置和管理,这可能会增加运营开销。IAM Identity Center 提供了一种更精简、更可扩展的解决方案,用于管理跨多个 AWS 账户的用户访问权限。结论:启用 AWS IAM Identity Center 并将其与公司现有的 IdP 集成,可提供可扩展、操作高效且基于角色的访问控制解决方案,用于管理用户对 100 多个 AWS 账户的访问。