Aster Retail erzwingt eine SCP, die iam:PassRole verweigert, es sei denn, die Rolle hat das Tag Approved=true. ECS in mehreren Konten kann jetzt keine Aufgaben starten, da es seine serviceverknüpfte Rolle übergeben muss, die nicht getaggt werden kann. Wie sollte das Sicherheitsteam die SCP ändern, um ECS zu erlauben und gleichzeitig die Schutzmaßnahme beizubehalten?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktualisieren Sie die Deny-Anweisung, um Anfragen auszuschließen, bei denen iam:PassedToService gleich ecs-tasks.amazonaws.com für iam:PassRole ist..
Warum dies die Antwort ist
Die SCP sollte aktualisiert werden, um eine Ausnahme für den Dienst ECS zu schaffen. Die Bedingung iam:PassedToService kann verwendet werden, um den Dienst zu identifizieren, an den die Rolle übergeben wird. Durch das Hinzufügen einer Ausnahme für ecs-tasks.amazonaws.com wird sichergestellt, dass ECS seine dienstverknüpfte Rolle übergeben kann, ohne die SCP zu verletzen, während die Schutzmaßnahme für andere Rollen beibehalten wird. Eine explizite Allow-Anweisung würde die Deny-Anweisung nicht überschreiben, da SCPs standardmäßig eine explizite Deny-Anweisung durchsetzen. Dienstverknüpfte Rollen können nicht manuell getaggt werden. Das Hinzufügen von AdministratorAccess ist ein Sicherheitsrisiko und würde das Problem nicht lösen, da die SCP weiterhin die PassRole-Aktion verweigern würde, es sei denn, die Rolle erfüllt die Tagging-Bedingung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich