BluePallet uruchamia Amazon ECS na EC2. Wewnętrzny audyt wykazał, że kontenery mogą uzyskać dostęp do 169.254.169.254 w celu pobrania poświadczeń profilu instancji, omijając zasadę najmniejszych uprawnień na poziomie zadania. Nie mogą migrować do Fargate. Jaka jest najskuteczniejsza zmiana, aby zapobiec dostępowi kontenerów do metadanych instancji, zachowując jednocześnie role IAM zadań?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przełącz zadania na tryb sieci awsvpc i ustaw ECS_AWSVPC_BLOCK_IMDS=true na instancjach kontenerów; zminimalizuj profil instancji i użyj ról zadań do dostępu aplikacji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to przełączenie zadań na tryb sieci awsvpc i ustawienie ECSAWSVPCBLOCKIMDS=true na instancjach kontenerów, minimalizując profil instancji i używając ról zadań. Tryb awsvpc przypisuje każdemu zadaniu własny interfejs sieciowy, a ECSAWSVPCBLOCKIMDS=true blokuje dostęp do IMDS dla kontenerów w tym trybie. To najskuteczniejsze rozwiązanie, ponieważ pozwala na zachowanie ról IAM zadań, jednocześnie uniemożliwiając kontenerom dostęp do poświadczeń profilu instancji. Pozostałe opcje są mniej skuteczne lub nieprawidłowe: Tryb bridge i iptables jest złożony w zarządzaniu i trudny do skalowania. Ustawienie limitu przeskoków IMDSv2 na 1 blokuje dostęp do IMDS dla kontenerów, ale usunięcie roli zadania z zadań jest niezgodne z wymaganiem zachowania ról IAM zadań. Dodanie punktu końcowego VPC dla STS i odrzucanie wywołań za pomocą grupy zabezpieczeń nie rozwiązuje problemu dostępu do IMDS, ponieważ IMDS dostarcza poświadczenia, a nie jest punktem końcowym STS.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana