Q82 — AWS SAA-C03 第15章

第 82/100 题 | ← 返回第15章

Q1182. 一家跨国公司在多个 AWS 区域运营。该公司必须确保其开发人员和管理员能够基于角色安全地访问 AWS 资源。这些角色必须与每个用户的地理位置和工作职责相符。该公司希望实施一项解决方案,以确保每个团队只能访问其所在区域内的资源。该公司希望使用其现有的目录服务来管理用户访问权限。现有的目录服务根据位置将用户组织到不同的角色中。该系统必须能够与多重身份验证 (MFA) 无缝集成。哪种解决方案可以满足这些要求?

正确答案: B. 配置 AWS IAM Identity Center 并启用联合访问。将 IAM Identity Center 与公司现有的目录服务集成,为每个用户的账户设置特定区域的 IAM 角色。

解析

为了满足为跨多个 AWS 区域的开发人员和管理员提供基于角色的安全 AWS 资源访问(角色与每个用户的地理位置和工作职责相关),同时使用现有目录服务并与多重身份验证 (MFA) 集成的需求,最佳解决方案是 B。配置具有联合访问的 AWS IAM Identity Center。将 IAM Identity Center 与公司现有的目录服务集成,为每个用户的账户设置特定于区域的 IAM 角色。选项分析:选项 A:使用 AWS 安全令牌服务 (AWS STS) 生成临时访问令牌,以授予用户访问公司 AWS 账户的权限。将 AWS STS 与公司现有的目录服务集成以对用户进行身份验证。根据预定义策略分配特定于区域的角色。限制:虽然 AWS STS 可以生成临时凭证,但根据每个用户的位置和工作职责手动管理和分配特定于区域的角色可能很复杂且容易出错。它还需要大量的自定义集成和维护。选项 B:使用联合访问配置 AWS IAM Identity Center。将 IAM Identity Center 与公司现有的目录服务集成,为每个用户的账户设置特定于区域的 IAM 角色。优势:AWS IAM Identity Center(以前称为 AWS Single Sign-On)简化了用户对 AWS 账户和应用程序的访问管理。它支持联合访问,允许您与现有的目录服务(例如 Active Directory、LDAP)集成。您可以根据目录服务中的用户属性设置特定于区域的 IAM 角色,确保每个用户只能访问其指定区域内的资源。 IAM Identity Center 还支持 MFA,满足安全要求。选项 C:创建 IAM 托管策略,根据每个用户的地理位置限制访问权限。根据公司现有目录服务中的组成员身份应用 IAM 策略。局限性:虽然 IAM 托管策略可以限制访问权限,但在策略级别管理每个用户或组的特定区域访问权限可能会变得复杂,尤其是在用户和区域数量增长的情况下。此外,还需要精心规划和维护,以确保策略得到正确应用和更新。选项 D:使用自定义 AWS Lambda 函数实施动态 IAM 策略方法,该方法可根据每个用户当前的登录位置和工作职能调整权限。将此方法与现有目录服务集成,以验证用户身份并分配角色。局限性:此解决方案需要大量的开发工作来创建和维护自定义 Lambda 函数。它还会增加系统的复杂性,因为您需要确保 Lambda 函数的安全性、可靠性和可扩展性。此外,管理动态 IAM 策略容易出错,并且可能无法提供与 IAM Identity Center 相同级别的可见性和控制力。结论:B. 配置 AWS IAM Identity Center 并启用联合访问。将 IAM Identity Center 与公司现有的目录服务集成,为每个用户的账户设置特定区域的 IAM 角色。这是满足需求的最佳解决方案。它提供了一种集中、可扩展且安全的方式来管理用户对跨多个区域的 AWS 资源的访问,并根据每个用户的地理位置和工作职责定制角色。IAM Identity Center 还与 MFA 无缝集成,从而增强了安全性。