Q80 — AWS SAA-C03 第17章

第 80/89 题 | ← 返回第17章

Q1380. 一家公司正在使用基于 Active Directory 的身份服务,该服务支持 SAML 2.0。该公司希望使用现有的身份验证解决方案来访问 AWS 管理控制台。解决方案架构师需要配置联合身份验证。哪种解决方案能够满足这些要求?

正确答案: D. 配置 AWS IAM Identity Center 以使用外部身份提供商 (IdP)。提供来自身份提供商的 SAML 元数据。

解析

让我们分析每个选项,以确定哪个选项满足使用现有基于 Active Directory 的身份服务(支持 SAML 2.0 进行联合身份验证)来访问 AWS 管理控制台的要求:选项 AAWS Verified Access:AWS Verified Access 旨在为在 AWS 中运行的应用程序提供安全访问,而无需使用传统的 VPN。它主要侧重于根据设备状态、用户身份等各种条件授予应用程序访问权限。但是,它并非与现有 Active Directory 身份提供程序 (IdP) 建立联合身份验证以访问 AWS 管理控制台的主要服务。在 Verified Access 中创建新的信任提供程序并连接 Active Directory IdP 并非实现此目标的标准方法。因此,此选项不正确。选项 BAmazon Cognito:Amazon Cognito 主要用于处理 Web 和移动应用程序的用户身份验证和授权。它包含两个主要组件:用于用户管理的用户池和用于授予对 AWS 资源访问权限的身份池。虽然它可以与外部身份提供商 (IdP) 集成,但此处描述的过程比简单地启用对 AWS 管理控制台的联合访问所需的过程要复杂得多。此外,Cognito 的重点更在于应用程序级别的身份验证,而不是直接的控制台访问联合。因此,此选项不正确。选项CAWS Amplify:AWS Amplify 是一套用于构建可扩展 Web 和移动应用程序的工具和服务。使用 Amplify Auth 配置自定义身份验证后端,并设置一个运行 Node.js 应用程序的 EC2 实例,以通过 LDAP 将 AWS IAM Identity Center(以前称为 AWS Single Sign-On)与本地 Active Directory 连接起来,这种方法过于复杂且不符合标准。对于 AWS 管理控制台,还有更直接的方法来实现联合身份验证。因此,此选项不正确。选项 DAWS IAM 身份中心:AWS IAM 身份中心(原 AWS 单点登录)是一项支持对 AWS 账户和业务应用程序进行单点登录 (SSO) 的服务。它支持与支持 SAML 2.0 的外部身份提供商 (IdP)(例如 Active Directory)集成。通过配置 AWS IAM 身份中心以使用外部 IdP 并提供来自身份提供商的 SAML 元数据,公司可以使其用户使用现有的 Active Directory 凭证进行身份验证,并访问 AWS 管理控制台。这是实现此需求的正确且标准的方法。因此,此选项是正确的。因此,满足要求的方案是选项 D。