Firma migruje witrynę internetową do architektury mikrousług w kontenerach na AWS i wdrożyła aplikację w klastrze Amazon ECS. Polityka bezpieczeństwa wymaga konfiguracji sieci i IAM z zasadą najmniejszych uprawnień. Po wdrożeniu, jakie kroki są wymagane, aby spełnić te wymagania? (Wybierz dwie odpowiedzi.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Uruchom zadania ECS, używając trybu sieciowego awsvpc., Dołącz grupy bezpieczeństwa do zadań i przypisz role IAM do zadań, aby kontenery przyjmowały role IAM zadań w celu uzyskania dostępu do innych zasobów AWS..
Dlaczego to jest odpowiedź
Tryb sieciowy awsvpc przypisuje każdemu zadaniu ECS własny interfejs sieciowy Elastic Network Interface (ENI), co pozwala na przypisanie grup bezpieczeństwa bezpośrednio do zadań, zapewniając szczegółową kontrolę ruchu sieciowego zgodnie z zasadą najmniejszych uprawnień. Tryb bridge współdzieli interfejs sieciowy hosta, co utrudnia izolację sieciową na poziomie zadania. Przypisanie ról IAM do zadań (Task IAM Roles) umożliwia kontenerom przyjmowanie ról IAM, co pozwala na precyzyjne zarządzanie uprawnieniami dostępu do innych zasobów AWS na poziomie zadania, zgodnie z zasadą najmniejszych uprawnień. Dołączanie grup bezpieczeństwa do instancji EC2 i używanie profili instancji IAM jest mniej szczegółowe, ponieważ uprawnienia i reguły sieciowe dotyczą całej instancji, a nie pojedynczych zadań. Przekazywanie poświadczeń IAM do kontenera jest niezgodne z najlepszymi praktykami bezpieczeństwa.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana