Aster Retail применяет SCP, который запрещает iam:PassRole, если роль не имеет тега Approved=true. ECS в нескольких аккаунтах теперь не может запускать задачи, потому что ему необходимо передать свою сервисную роль, которую нельзя пометить тегами. Как команда безопасности должна изменить SCP, чтобы разрешить ECS, сохраняя при этом защитный механизм?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Обновить оператор Deny, чтобы исключить запросы, где iam:PassedToService равно ecs-tasks.amazonaws.com для iam:PassRole..
Почему это правильный ответ
Правильный ответ — обновить оператор Deny, чтобы исключить запросы, где iam:PassedToService равно ecs-tasks.amazonaws.com для iam:PassRole. Это позволяет ECS передавать свои сервисные роли, поскольку они не могут быть помечены тегами, при этом сохраняя защитный механизм для других ролей. Условие iam:PassedToService специально предназначено для таких сценариев, когда роль передается определенной службе AWS. Неправильные варианты: Добавление явного разрешения (Allow) не переопределит явный запрет (Deny) в SCP, так как Deny всегда имеет приоритет. Сервисные роли ECS не могут быть помечены тегами, поэтому этот вариант невозможен. Присоединение AdministratorAccess к роли выполнения задачи ECS является нарушением принципа наименьших привилегий и не решает проблему с PassRole.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется