Aster Retail applica un SCP che nega iam:PassRole a meno che il ruolo non abbia il tag Approved=true. ECS in più account ora non riesce ad avviare i task perché deve passare il suo ruolo collegato al servizio, che non può essere taggato. Come dovrebbe il team di sicurezza modificare l'SCP per consentire a ECS di funzionare mantenendo la protezione?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiornare l'istruzione Deny per escludere le richieste in cui iam:PassedToService è uguale a ecs-tasks.amazonaws.com per iam:PassRole..
Perché questa è la risposta
L'opzione corretta risolve il problema specifico di ECS senza compromettere la sicurezza generale. Aggiungendo una condizione all'SCP che esclude le richieste iam:PassRole quando il servizio destinatario è ecs-tasks.amazonaws.com, si permette a ECS di operare normalmente. I ruoli collegati al servizio non possono essere taggati, rendendo le altre soluzioni inefficaci o insicure. L'aggiunta di un Allow esplicito non sovrascriverebbe un Deny esplicito in un SCP. Taggare il ruolo collegato al servizio non è possibile. Allegare AdministratorAccess è una pratica sconsigliata per la sicurezza, poiché concede privilegi eccessivi.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta