Une entreprise migre un site web vers une architecture de microservices conteneurisée sur AWS et a déployé l'application sur un cluster Amazon ECS. La politique de sécurité exige des configurations réseau et IAM à privilèges moindres. Après le déploiement, quelles étapes sont nécessaires pour répondre à ces exigences ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Exécuter les tâches ECS en utilisant le mode réseau awsvpc., Attacher des groupes de sécurité aux tâches et attribuer des rôles IAM aux tâches afin que les conteneurs assument les rôles IAM de tâche pour accéder à d'autres ressources AWS..
Pourquoi c'est la réponse
Le mode réseau awsvpc est correct car il attribue une interface réseau élastique (ENI) dédiée à chaque tâche ECS, permettant d'associer des groupes de sécurité directement à la tâche. Cela offre un contrôle de sécurité granulaire au niveau de la tâche, essentiel pour le principe du moindre privilège dans une architecture de microservices. Le mode bridge est incorrect car il partage l'interface réseau de l'instance hôte, rendant difficile l'application de règles de sécurité spécifiques à chaque tâche. L'attribution de rôles IAM aux tâches (Task IAM Roles) est correcte car elle permet à chaque tâche d'avoir ses propres autorisations IAM, évitant ainsi de donner des privilèges excessifs à l'instance EC2 hôte ou de partager des informations d'identification. Cela garantit que chaque microservice dispose uniquement des permissions nécessaires pour fonctionner. L'utilisation de profils d'instance IAM pour les conteneurs est incorrecte car cela donnerait à tous les conteneurs sur une instance les mêmes permissions, violant le principe du moindre privilège. Transmettre les informations d'identification au lancement est une pratique non sécurisée.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise