Aster Retail applique une SCP qui refuse iam:PassRole à moins que le rôle n'ait le tag Approved=true. ECS dans plusieurs comptes ne parvient plus à lancer des tâches car il doit transmettre son rôle lié à un service, qui ne peut pas être tagué. Comment l'équipe de sécurité doit-elle modifier la SCP pour autoriser ECS tout en maintenant la garde-fou ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Mettre à jour l'instruction Deny pour exclure les requêtes où iam:PassedToService est égal à ecs-tasks.amazonaws.com pour iam:PassRole..
Pourquoi c'est la réponse
La bonne réponse est de mettre à jour l'instruction Deny pour exclure les requêtes où iam:PassedToService est égal à ecs-tasks.amazonaws.com pour iam:PassRole. Les rôles liés à un service sont gérés par AWS et ne peuvent pas être tagués directement par les utilisateurs. En ajoutant une condition à la SCP qui exempte les demandes PassRole lorsque le service destinataire est ecs-tasks.amazonaws.com, on permet à ECS de fonctionner sans compromettre la sécurité générale des rôles tagués. Ajouter une autorisation explicite ne fonctionnerait pas car les SCPs appliquent des refus explicites qui ne peuvent être outrepassés par des autorisations explicites dans les politiques IAM. Tagger le rôle lié au service ECS est impossible car ces rôles ne sont pas modifiables par l'utilisateur. Attacher AdministratorAccess est une pratique de sécurité dangereuse et ne résoudrait pas le problème sous-jacent de la SCP bloquant PassRole pour les rôles non tagués.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise