Due microservizi containerizzati sono in esecuzione su Amazon ECS su istanze EC2. Il Servizio A legge da un database Amazon Aurora (RDS); il Servizio B legge da una tabella DynamoDB. Come è possibile concedere a ciascun microservizio i privilegi minimi richiesti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Impostare ECS_ENABLE_TASK_IAM_ROLE su true nella configurazione dell'agente ECS all'avvio dell'istanza EC2. Eseguire il Servizio A utilizzando un ruolo attività IAM che ha accesso in sola lettura al database Aurora. Eseguire il Servizio B utilizzando un ruolo attività IAM che ha accesso in sola lettura a DynamoDB..
Perché questa è la risposta
Per concedere i privilegi minimi richiesti a ciascun microservizio in Amazon ECS, è fondamentale utilizzare i ruoli IAM per le attività (Task IAM Roles). Impostando ECSENABLETASKIAMROLE su true all'avvio dell'agente ECS, si abilita la possibilità di assegnare ruoli IAM specifici a singole attività (task) ECS. Questo permette al Servizio A di avere un ruolo IAM con accesso in sola lettura solo al database Aurora e al Servizio B di avere un ruolo IAM con accesso in sola lettura solo alla tabella DynamoDB. Questa è la pratica di sicurezza raccomandata per il principio del privilegio minimo. Le opzioni che impostano ECSENABLETASKIAMROLE su false impediscono l'uso dei ruoli IAM per le attività, costringendo i container a ereditare le autorizzazioni dal ruolo del profilo dell'istanza EC2, il che non consente la granularità necessaria. Concedere al ruolo del profilo dell'istanza EC2 l'accesso a entrambi i database violerebbe il principio del privilegio minimo, in quanto ogni servizio avrebbe accesso a risorse non necessarie.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta