Aster Retail 强制执行一项 SCP,该 SCP 拒绝 iam:PassRole,除非该角色具有 Approved=true 标签。现在,多个账户中的 ECS 无法启动任务,因为它需要传递其服务相关角色,而该角色无法打标签。安全团队应如何修改 SCP 以允许 ECS,同时保留防护措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新 Deny 语句,以排除 iam:PassedToService 等于 ecs-tasks.amazonaws.com 的 iam:PassRole 请求。.
为什么这是答案
正确的做法是更新 Deny 语句,以排除 iam:PassedToService 等于 ecs-tasks.amazonaws.com 的 iam:PassRole 请求。这是因为 ECS 服务相关角色(Service-Linked Role)是由 AWS 管理的,无法直接打标签。通过在 SCP 中添加条件,允许将角色传递给 ecs-tasks.amazonaws.com 服务主体,可以解决 ECS 任务启动问题,同时保持对其他 iam:PassRole 操作的标签强制要求。 为 ECS 服务相关角色 ARN 上的 iam:PassRole 添加显式 Allow 是不正确的,因为 SCP 的显式拒绝(Deny)会覆盖显式允许(Allow),除非 Deny 语句有条件排除。为 ECS 服务相关角色打上 Approved=true 标签是不可行的,因为服务相关角色无法由用户直接修改或打标签。将 AdministratorAccess 附加到 ECS 任务执行角色是严重的安全风险,且不能解决 PassRole 的标签限制问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡