BluePallet 在 EC2 上运行 Amazon ECS。内部审计显示,容器可以访问 169.254.169.254 来获取实例配置文件凭证,从而绕过任务级别的最小权限。他们无法迁移到 Fargate。为了在保留任务 IAM 角色功能的同时,阻止容器访问实例元数据,最有效的更改是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将任务切换到 awsvpc 网络模式,并在容器实例上设置 ECS_AWSVPC_BLOCK_IMDS=true;最小化实例配置文件并使用任务角色进行应用程序访问。.
为什么这是答案
正确答案通过将任务切换到 awsvpc 网络模式并设置 ECSAWSVPCBLOCKIMDS=true 来阻止容器访问实例元数据服务 (IMDS)。awsvpc 模式为每个任务提供独立的弹性网络接口 (ENI),允许更精细的网络控制。ECSAWSVPCBLOCKIMDS=true 环境变量专门阻止任务访问 IMDS,从而防止容器获取实例配置文件凭证。同时,最小化实例配置文件权限并使用任务角色,确保应用程序仍能获得所需的最小权限,而不会暴露底层实例的凭证。 其他选项的不足之处: 使用 bridge 网络模式并管理主机 iptables 规则是一种手动且易出错的方法,难以大规模管理,并且可能无法完全阻止所有容器访问。 将实例 IMDSv2 hop-limit 设置为 1 只能阻止间接访问,但无法阻止容器直接访问 IMDS。此外,移除任务角色会破坏应用程序的正常功能。 为 STS 添加 VPC 接口端点并不能阻止容器直接访问实例元数据服务,它只影响对 STS API 的调用。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡