Aster Retail aplica una SCP que deniega iam:PassRole a menos que el rol tenga la etiqueta Approved=true. ECS en varias cuentas ahora no puede lanzar tareas porque necesita pasar su rol vinculado al servicio, el cual no puede ser etiquetado. ¿Cómo debería el equipo de seguridad modificar la SCP para permitir ECS mientras mantiene la protección?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Actualizar la declaración Deny para excluir las solicitudes donde iam:PassedToService sea igual a ecs-tasks.amazonaws.com para iam:PassRole..
Por qué esta es la respuesta
La opción correcta es modificar la SCP para excluir las solicitudes donde iam:PassedToService sea ecs-tasks.amazonaws.com. Esto permite que ECS pase roles a sus tareas sin requerir la etiqueta Approved=true, ya que los roles vinculados a servicios no se pueden etiquetar. La condición iam:PassedToService es específica para la acción iam:PassRole y permite especificar a qué servicio se le permite pasar el rol. La opción de añadir un Allow explícito no funcionaría porque las denegaciones explícitas en las SCP siempre tienen prioridad sobre los permisos de Allow, incluso si son explícitos. Etiquetar el rol vinculado al servicio de ECS no es posible porque los roles vinculados a servicios no admiten etiquetas. Adjuntar AdministratorAccess es una práctica de seguridad deficiente y no aborda la restricción de PassRole impuesta por la SCP.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta