A Aster Retail aplica um SCP que nega iam:PassRole, a menos que a role tenha a tag Approved=true. O ECS em várias contas agora falha ao iniciar tarefas porque precisa passar sua service-linked role, que não pode ser marcada com tags. Como a equipe de segurança deve modificar o SCP para permitir o ECS enquanto mantém a proteção?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Atualize a declaração Deny para excluir solicitações onde iam:PassedToService seja igual a ecs-tasks.amazonaws.com para iam:PassRole..
Por que esta é a resposta
A opção correta é atualizar a declaração Deny para excluir solicitações onde iam:PassedToService seja igual a ecs-tasks.amazonaws.com para iam:PassRole. Isso permite que o ECS passe sua role vinculada ao serviço, que não pode ser marcada com tags, sem enfraquecer a segurança geral do SCP. A condição iam:PassedToService é a forma correta de isentar serviços específicos da restrição iam:PassRole. Adicionar um Allow explícito não substituirá o Deny explícito do SCP, pois Deny sempre prevalece. Marcar a service-linked role do ECS não é possível, pois roles vinculadas a serviços não aceitam tags. Anexar AdministratorAccess é uma prática de segurança ruim e não resolveria o problema de PassRole restrito pelo SCP.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão