두 개의 컨테이너화된 마이크로서비스가 EC2 인스턴스의 Amazon ECS에서 실행됩니다. 서비스 A는 Amazon Aurora(RDS) 데이터베이스에서 읽고, 서비스 B는 DynamoDB 테이블에서 읽습니다. 각 마이크로서비스에 필요한 최소 권한을 어떻게 부여할 수 있습니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: EC2 인스턴스가 부팅될 때 ECS 에이전트 구성에서 ECS_ENABLE_TASK_IAM_ROLE을 true로 설정합니다. Aurora 데이터베이스에 대한 읽기 전용 액세스 권한이 있는 IAM 태스크 역할로 서비스 A를 실행합니다. DynamoDB에 대한 읽기 전용 액세스 권한이 있는 IAM 태스크 역할로 서비스 B를 실행합니다..
이것이 정답인 이유
정답은 ECS 태스크 IAM 역할을 사용하여 각 서비스에 최소 권한을 부여하는 것입니다. ECSENABLETASKIAMROLE을 true로 설정하면 각 ECS 태스크에 고유한 IAM 역할을 할당할 수 있습니다. 이를 통해 서비스 A는 Aurora에 대한 읽기 전용 액세스 권한만 갖고, 서비스 B는 DynamoDB에 대한 읽기 전용 액세스 권한만 갖도록 하여 최소 권한 원칙을 준수합니다. 다른 옵션들은 ECSENABLETASKIAMROLE을 false로 설정하거나, EC2 인스턴스 프로필에 모든 권한을 부여하여 최소 권한 원칙을 위반합니다. EC2 인스턴스 프로필에 모든 권한을 부여하는 것은 보안상 좋지 않으며, 한 서비스의 손상이 다른 서비스에도 영향을 미칠 수 있습니다.