BluePallet draait Amazon ECS op EC2. Een interne audit toonde aan dat containers 169.254.169.254 konden bereiken om instance profile credentials op te halen, waardoor least privilege op taakniveau werd omzeild. Ze kunnen niet migreren naar Fargate. Wat is de meest effectieve wijziging om te voorkomen dat containers toegang krijgen tot instance metadata, terwijl task IAM roles behouden blijven?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel taken over naar de awsvpc netwerkmodus en stel ECS_AWSVPC_BLOCK_IMDS=true in op container instances; minimaliseer het instance profile en gebruik task roles voor applicatietoegang..
Waarom dit het antwoord is
De meest effectieve wijziging is om taken over te schakelen naar de awsvpc netwerkmodus en ECSAWSVPCBLOCKIMDS=true in te stellen op de container instances. Dit blokkeert toegang tot het EC2 instance metadata service (IMDS) endpoint (169.254.169.254) voor containers die de awsvpc netwerkmodus gebruiken, terwijl de taak-IAM-rollen (Task IAM roles) behouden blijven. Het minimaliseren van het instance profile en het gebruik van taakrollen voor applicatietoegang is een best practice voor least privilege. De andere opties zijn minder effectief of onjuist: Het gebruik van de bridge netwerkmodus en iptables-regels is complexer en minder robuust dan de ingebouwde ECS-functionaliteit. Het instellen van de IMDSv2 hop-limit op 1 blokkeert inderdaad toegang vanuit containernetwerk-namespaces, maar het verwijderen van de taakrol uit taken is geen oplossing, omdat applicaties dan geen AWS-resources meer kunnen benaderen. Het toevoegen van een VPC interface endpoint voor STS en het weigeren van aanroepen via een security group is niet relevant voor het blokkeren van toegang tot het IMDS-endpoint.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig