Q79 — AWS SAA-C03 第16章
第 79/100 题 | ← 返回第16章
Q1279. 一家公司已将一个应用程序部署到一组 Amazon EC2 实例。该公司的凭证管理系统使用本地 Active Directory 域控制器。该公司需要一个解决方案,允许开发人员通过代入 IAM 角色,使用现有的 Active Directory 凭证来管理 Amazon EC2 实例。哪种解决方案可以满足这些要求?
- A. 将开发人员的 Active Directory 帐户迁移到可以生成 JSON Web 令牌 (JWT) 的第三方身份提供商 (IdP)。
- B. 配置一组 EC2 实例作为 Active Directory 控制器。将开发人员迁移到新的 Active Directory 实例。
- C. 部署 AWS Directory Service Simple AD 目录。在 Simple AD 与现有 Active Directory 控制器之间建立信任关系。
- D. 配置本地 Active Directory 控制器以使用 Active Directory 联合身份验证服务 (AD FS)。配置 AWS IAM Identity Center 以连接到 AD FS。 ✓
正确答案: D. 配置本地 Active Directory 控制器以使用 Active Directory 联合身份验证服务 (AD FS)。配置 AWS IAM Identity Center 以连接到 AD FS。
解析
正确的解决方案必须允许开发人员使用现有的本地 Active Directory (AD) 凭证来承担 IAM 角色,从而管理 Amazon EC2 实例,同时尽量减少对现有身份系统的干扰。让我们评估一下每个选项:正确答案:D。配置本地 Active Directory 控制器以使用 Active Directory 联合身份验证服务 (AD FS)。配置 AWS IAM Identity Center 以连接到 AD FS。为什么选项D是最佳选择:与现有 AD 无缝集成:AD FS 支持联合身份验证,允许用户使用其本地 AD 凭据登录,而无需迁移帐户。AWS IAM Identity Center(以前称为 AWS SSO)连接到 AD FS 以验证用户身份并为 EC2 管理分配 IAM 角色。IAM角色假设:IAM Identity Center 允许开发人员在访问 AWS 资源时承担预定义的 IAM 角色(例如 EC2Admin)。无需迁移:与简单 AD (C) 或第三方 IdP (A) 不同,此解决方案不需要将用户移动到新目录。安全且合规:利用现有的 AD 策略和 AD FS 安全控制(例如 MFA)。其他选择为何失败:A. 将开发人员的 Active Directory 帐户迁移到可以生成 JSON Web 令牌 (JWT) 的第三方身份提供商 (IdP)。破坏性迁移:需要将用户从本地 AD 移动到第三方 IdP(例如 Okta、Ping Identity)。无直接 IAM 角色集成:虽然 JWT 可以与 AWS Cognito 一起使用,但它本身并不支持 EC2 管理的 IAM 角色假设。B. 配置一组 EC2 实例作为 Active Directory 控制器。将开发人员迁移到新的 Active Directory 实例。高维护和成本:在 EC2 上运行自管理 AD 需要修补、备份和扩展。不必要的复杂性:该公司已拥有本地 AD,将其复制到 AWS 会增加开销。C. 部署 AWS Directory Service Simple AD 目录。在 Simple AD 和现有 Active Directory 控制器之间建立信任关系。有限的联邦支持:Simple AD 是一个独立管理的目录(与 Samba AD 兼容),无法与本地 AD 建立信任关系。无 IAM 角色假设:Simple AD 本身并不与 IAM Identity Center 集成以实现基于角色的访问。主要比较:要求AD FS + IAM 身份中心 (D)其他选项使用现有的 AD 凭证(通过 AD FS 进行联合登录)(A:迁移用户;B:新 AD;C:不信任)支持 IAM 角色假设(IAM 身份中心分配角色)(A:基于 JWT;B/C:无原生集成)最少的基础设施变化(无 AD 迁移/复制)(A:第三方 IdP;B:EC2 AD;C:简单的 AD 限制)结论:选项 D 是唯一的解决方案:利用现有的内部部署 AD,无需迁移。启用 IAM 角色承担以实现安全的 EC2 管理。与 AWS 服务(IAM 身份中心)集成,实现集中访问控制。最终答案:D