一家公司正在将网站迁移到 AWS 上的容器化微服务架构,并已将应用程序部署到 Amazon ECS 集群。安全策略要求采用最小权限网络和 IAM 配置。部署后,需要执行哪些步骤才能满足这些要求?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 awsvpc 网络模式运行 ECS 任务。, 将安全组附加到任务,并为任务分配 IAM 角色,以便容器承担任务 IAM 角色来访问其他 AWS 资源。.
为什么这是答案
为了满足最小权限网络和 IAM 配置要求,应使用 awsvpc 网络模式运行 ECS 任务。awsvpc 模式为每个任务提供独立的弹性网络接口 (ENI),允许您将安全组直接附加到任务,从而实现精细的网络控制。同时,将安全组附加到任务,并为任务分配 IAM 角色是最佳实践。任务 IAM 角色允许容器使用临时凭证访问其他 AWS 资源,而无需在容器中存储长期凭证,这符合最小权限原则。 选项 A (bridge 网络模式) 不允许直接将安全组附加到任务,而是依赖于底层 EC2 实例的安全组,这不符合最小权限网络配置。选项 C (将安全组附加到 EC2 实例并使用 IAM 实例配置文件) 也是将权限授予整个 EC2 实例,而非单个任务,不符合最小权限原则。选项 D (在启动时将 IAM 凭证传递到容器中) 存在安全风险,因为凭证可能被泄露,不推荐。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡