BluePallet использует Amazon ECS на EC2. Внутренний аудит показал, что контейнеры могут обращаться к 169.254.169.254 для получения учетных данных профиля экземпляра, обходя принцип наименьших привилегий на уровне задачи. Они не могут перейти на Fargate. Какое наиболее эффективное изменение предотвратит доступ контейнеров к метаданным экземпляра, сохраняя при этом роли IAM для задач?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Переключить задачи в сетевой режим awsvpc и установить ECS_AWSVPC_BLOCK_IMDS=true на экземплярах контейнеров; минимизировать профиль экземпляра и использовать роли задач для доступа приложений..
Почему это правильный ответ
Правильный ответ — переключить задачи в сетевой режим awsvpc и установить ECSAWSVPCBLOCKIMDS=true. Это блокирует доступ контейнеров к IMDS (Instance Metadata Service) на уровне экземпляра, предотвращая получение учетных данных профиля экземпляра. При этом задачи могут использовать свои собственные роли IAM (Task IAM Roles) для доступа к сервисам AWS, что соответствует принципу наименьших привилегий. Минимизация профиля экземпляра и использование ролей задач — это лучшая практика безопасности. Использование сетевого режима bridge с iptables менее эффективно, так как управление iptables может быть сложным и подверженным ошибкам. Установка hop-limit IMDSv2 в 1 не блокирует доступ из контейнеров, поскольку контейнеры обычно находятся в том же сетевом пространстве имен, что и хост, или имеют прямой доступ к IMDS. Удаление роли задачи нарушит функциональность приложения. Добавление конечной точки VPC для STS не решает проблему доступа контейнеров к IMDS экземпляра.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется