Uma empresa está migrando um site para uma arquitetura de microsserviços conteinerizada na AWS e implantou o aplicativo em um cluster Amazon ECS. A política de segurança exige configurações de rede e IAM de privilégio mínimo. Após a implantação, quais etapas são necessárias para atender a esses requisitos? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Execute tarefas ECS usando o modo de rede awsvpc., Anexe security groups às tarefas e atribua funções IAM às tarefas para que os contêineres assumam as funções IAM da tarefa para acessar outros recursos da AWS..
Por que esta é a resposta
O modo de rede awsvpc atribui uma interface de rede elástica (ENI) dedicada a cada tarefa ECS, permitindo que cada tarefa tenha seu próprio grupo de segurança e endereço IP privado. Isso fornece isolamento de rede no nível da tarefa e permite controle de privilégio mínimo. Anexar grupos de segurança diretamente às tarefas e atribuir funções IAM às tarefas (Task IAM Roles) garante que cada contêiner tenha apenas as permissões de rede e IAM necessárias para suas operações, seguindo o princípio do privilégio mínimo. Executar tarefas ECS usando o modo de rede bridge não oferece o mesmo nível de isolamento de rede no nível da tarefa, pois os contêineres compartilham a ENI da instância EC2 subjacente. Anexar grupos de segurança às instâncias EC2 e usar perfis de instância IAM concederia permissões a todos os contêineres na instância, violando o privilégio mínimo. Passar credenciais IAM no momento do lançamento é menos seguro do que usar Task IAM Roles, que gerenciam a rotação de credenciais automaticamente.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão