Q36 — AWS SAA-C03 第6章
第 36/65 题 | ← 返回第6章
Q401.一家公司希望为用户提供对 AWS 资源的访问权限.该公司拥有 1,500 名用户,并通过公司网络上的 Active Directory 用户组管理他们对本地资源的访问.然而,该公司不希望用户必须维护另一个身份才能访问资源.解决方案架构师必须管理用户对 AWS 资源的访问,同时保留对本地资源的访问.解决方案架构师应该怎样做才能满足这些要求?
- A. 为公司中的每个用户创建一个 IAM 用户.为每个用户附加适当的策略.
- B. 将 Amazon Cognito 与 Active Directory 用户池结合使用 创建附加了适当策略的角色.
- C. 定义跨账户角色并附加适当的策略.将角色映射到 Active Directory 组.
- D. 配置基于安全断言标记语言 (SAML)20 的联合.创建附加适当策略的角色.将角色映射到 Active Directory 组. ✓
正确答案: D. 配置基于安全断言标记语言 (SAML)20 的联合.创建附加适当策略的角色.将角色映射到 Active Directory 组.
解析
为了满足向用户提供对 AWS 资源的访问权限同时保留对本地资源的访问权限的要求,解决方案架构师应配置基于 SAML 2.0 的联合.这允许使用企业网络上现有的 Active Directory 用户组进行单点登录 (SSO).通过配置基于 SAML 2.0 的联合,用户可以使用现有的公司凭证进行身份验证并访问本地和 AWS 资源,而无需维护单独的身份.可以创建具有适当策略的角色并将其映射到 Active Directory 组,确保用户根据其组成员身份拥有对 AWS 资源的适当访问权限.