BluePallet은 EC2에서 Amazon ECS를 실행합니다. 내부 감사 결과 컨테이너가 169.254.169.254에 연결하여 인스턴스 프로필 자격 증명을 가져올 수 있어 작업 수준 최소 권한을 우회하는 것으로 나타났습니다. Fargate로 마이그레이션할 수 없습니다. 작업 IAM 역할을 유지하면서 컨테이너가 인스턴스 메타데이터에 액세스하는 것을 방지하기 위한 가장 효과적인 변경 사항은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 작업을 awsvpc 네트워크 모드로 전환하고 컨테이너 인스턴스에서 ECS_AWSVPC_BLOCK_IMDS=true를 설정합니다. 인스턴스 프로필을 최소화하고 애플리케이션 액세스에 작업 역할을 사용합니다..
이것이 정답인 이유
정답은 컨테이너가 인스턴스 메타데이터 서비스(IMDS)에 액세스하는 것을 방지하는 가장 효과적인 방법을 제시합니다. awsvpc 네트워크 모드와 ECSAWSVPCBLOCKIMDS=true 설정은 ECS 작업이 IMDS에 접근하는 것을 막아, 작업 수준의 최소 권한 원칙을 우회하는 것을 방지합니다. 또한, 인스턴스 프로필을 최소화하고 애플리케이션 액세스에 작업 역할을 사용하도록 권장하여 보안을 강화합니다. 오답: bridge 네트워크 모드는 복잡한 iptables 규칙 관리가 필요하며, awsvpc 모드만큼 효과적이고 간편한 IMDS 차단 기능을 제공하지 않습니다. IMDSv2 hop-limit을 1로 설정하는 것은 컨테이너가 IMDS에 액세스하는 것을 제한할 수 있지만, 작업에서 작업 역할을 제거하는 것은 애플리케이션이 AWS 서비스에 접근하는 것을 막아 기능 문제를 일으킵니다. STS용 VPC 인터페이스 엔드포인트를 추가하고 보안 그룹으로 호출을 거부하는 것은 IMDS 접근을 직접적으로 차단하는 방법이 아니며, STS 호출에만 영향을 미칩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음