Deux microservices conteneurisés s'exécutent sur Amazon ECS sur des instances EC2. Le service A lit à partir d'une base de données Amazon Aurora (RDS) ; le service B lit à partir d'une table DynamoDB. Comment pouvez-vous accorder à chaque microservice les privilèges minimaux requis ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Définissez ECS_ENABLE_TASK_IAM_ROLE sur true dans la configuration de l'agent ECS au démarrage de l'instance EC2. Exécutez le service A en utilisant un rôle de tâche IAM qui a un accès en lecture seule à la base de données Aurora. Exécutez le service B en utilisant un rôle de tâche IAM qui a un accès en lecture seule à DynamoDB..
Pourquoi c'est la réponse
La bonne approche consiste à utiliser des rôles de tâche IAM pour attribuer des autorisations granulaires à chaque microservice. En définissant ECSENABLETASKIAMROLE sur true, vous activez la fonctionnalité qui permet aux tâches ECS d'assumer des rôles IAM spécifiques. Ensuite, vous créez un rôle de tâche IAM distinct pour le service A avec un accès en lecture seule à Aurora, et un autre rôle de tâche IAM pour le service B avec un accès en lecture seule à DynamoDB. Cela garantit le principe du moindre privilège, car chaque service n'obtient que les autorisations dont il a besoin. Les options qui définissent ECSENABLETASKIAMROLE sur false empêchent l'utilisation des rôles de tâche IAM, ce qui est une mauvaise pratique de sécurité. Les options qui accordent au rôle de profil d'instance EC2 un accès à la fois à Aurora et à DynamoDB violent le principe du moindre privilège, car l'instance sous-jacente aurait des autorisations excessives et non spécifiques à la tâche.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise