Aster Retail은 역할에 Approved=true 태그가 없으면 iam:PassRole을 거부하는 SCP를 적용합니다. 여러 계정의 ECS는 이제 서비스 연결 역할을 전달해야 하므로 태그를 지정할 수 없어 태스크를 시작하지 못합니다. 보안 팀은 가드레일을 유지하면서 ECS를 허용하도록 SCP를 어떻게 수정해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: iam:PassRole에 대해 iam:PassedToService가 ecs-tasks.amazonaws.com과 같은 요청을 제외하도록 Deny 문을 업데이트합니다..
이것이 정답인 이유
정답은 SCP의 Deny 문을 업데이트하여 iam:PassedToService 조건 키를 사용하여 ecs-tasks.amazonaws.com으로 전달되는 iam:PassRole 요청을 제외하는 것입니다. 이 접근 방식은 Approved=true 태그가 없는 역할에 대한 일반적인 iam:PassRole 거부 가드레일을 유지하면서, 서비스 연결 역할(SLR)이 태그 지정이 불가능하므로 예외를 허용합니다. 오답 설명: ECS 서비스 연결 역할 ARN에 대한 명시적 Allow를 추가하는 것은 SCP가 아닌 IAM 정책에서 작동하며, SCP는 기본적으로 Deny를 우선시합니다. ECS 서비스 연결 역할은 AWS에 의해 생성 및 관리되므로 태그를 지정할 수 없습니다. ECS 태스크 실행 역할에 AdministratorAccess를 연결하는 것은 과도한 권한을 부여하여 보안 위험을 증가시키며, iam:PassRole 문제의 근본 원인을 해결하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음