两个容器化的微服务在 Amazon ECS 上的 EC2 实例中运行。服务 A 从 Amazon Aurora (RDS) 数据库读取数据;服务 B 从 DynamoDB 表读取数据。如何为每个微服务授予所需的最低权限?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 EC2 实例启动时,将 ECS 代理配置中的 ECS_ENABLE_TASK_IAM_ROLE 设置为 true。使用具有 Aurora 数据库只读访问权限的 IAM 任务角色运行服务 A。使用具有 DynamoDB 只读访问权限的 IAM 任务角色运行服务 B。.
为什么这是答案
正确答案通过为每个微服务分配独立的 IAM 任务角色,实现了最小权限原则。将 ECSENABLETASKIAMROLE 设置为 true 允许任务使用自己的 IAM 角色,而不是依赖底层 EC2 实例的角色。这样,服务 A 只能访问 Aurora 数据库,服务 B 只能访问 DynamoDB 表,确保了权限的隔离和最小化。
选项 A 错误,因为它将 ECSENABLETASKIAMROLE 设置为 false,这会阻止任务使用其自己的 IAM 角色,从而无法实现细粒度权限控制。
选项 B 错误,因为它将所有权限授予 EC2 实例配置文件角色,这违反