Aster Retail handhaaft een SCP die iam:PassRole weigert, tenzij de rol de tag Approved=true heeft. ECS in meerdere accounts kan nu geen taken starten omdat het zijn service-linked role moet doorgeven, die niet getagd kan worden. Hoe moet het beveiligingsteam de SCP aanpassen om ECS toe te staan, terwijl de guardrail behouden blijft?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk de Deny-statement bij om verzoeken uit te sluiten waarbij iam:PassedToService gelijk is aan ecs-tasks.amazonaws.com voor iam:PassRole..
Waarom dit het antwoord is
De correcte aanpassing is om de Deny-statement in de SCP bij te werken met een uitzondering voor iam:PassedToService gelijk aan ecs-tasks.amazonaws.com. Dit komt omdat service-linked roles (zoals die van ECS) niet getagd kunnen worden, waardoor de oorspronkelijke SCP deze legitieme actie blokkeert. Door deze uitzondering toe te voegen, staat de SCP toe dat ECS zijn service-linked role doorgeeft voor taakuitvoering, terwijl de algemene guardrail voor iam:PassRole met de Approved=true tag voor andere rollen behouden blijft. Het toevoegen van een expliciete Allow werkt niet, omdat een expliciete Deny altijd voorrang heeft. Het taggen van de ECS service-linked role is niet mogelijk. Het koppelen van AdministratorAccess is een onveilige oplossing en omzeilt het probleem in plaats van het op te lossen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig