ある企業がウェブサイトをAWS上のコンテナ化されたマイクロサービスアーキテクチャに移行しており、Amazon ECS クラスターにアプリケーションをデプロイしました。セキュリティポリシーでは、最小特権のネットワークおよびIAM構成が求められています。デプロイ後、これらの要件を満たすために必要な手順はどれですか?(2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: awsvpc ネットワークモードを使用してECSタスクを実行する。, セキュリティグループをタスクにアタッチし、IAMロールをタスクに割り当てて、コンテナがタスクIAMロールを引き受けて他のAWSリソースにアクセスするようにする。.
これが解答である理由
awsvpc ネットワークモードは、各ECSタスクに独自のENIを割り当て、独自のプライベートIPアドレスとセキュリティグループを持つことを可能にします。これにより、タスクレベルでのきめ細かなネットワーク制御と最小特権の原則が実現されます。bridge ネットワークモードでは、ホストのネットワーク名前空間を共有するため、タスクレベルのセキュリティグループは使用できません。 タスクにセキュリティグループをアタッチし、IAMロールを割り当てることで、コンテナはタスクIAMロールを引き受けて他のAWSリソースにアクセスできます。これにより、各タスクが必要な最小限の権限のみを持つことが保証され、セキュリティが向上します。EC2インスタンスにセキュリティグループをアタッチし、IAMインスタンスプロファイルを使用する方法は、インスタンス上のすべてのタスクに同じ権限を付与するため、最小特権の原則に反します。起動時にIAM認証情報をコンテナに渡す方法は、認証情報の管理が複雑になり、セキュリティリスクが高まります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要