Aster Retail, Approved=true etiketi olmayan roller için iam:PassRole iznini engelleyen bir SCP uyguluyor. Birden fazla hesaptaki ECS, hizmet bağlantılı rolünü geçirmesi gerektiği ve bu rolün etiketlenememesi nedeniyle görevleri başlatamıyor. Güvenlik ekibi, korumayı sürdürürken ECS'ye izin vermek için SCP'yi nasıl değiştirmelidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: iam:PassRole için iam:PassedToService değerinin ecs-tasks.amazonaws.com olduğu istekleri hariç tutmak üzere Deny ifadesini güncelleyin..
Neden bu cevap
Doğru cevap, SCP'deki Deny ifadesini iam:PassedToService koşul anahtarını kullanarak ecs-tasks.amazonaws.com hizmetine geçirilen roller için iam:PassRole iznini hariç tutacak şekilde güncellemektir. Bu, ECS'nin hizmet bağlantılı rolünü geçirmesine izin verirken, diğer roller için Approved=true etiketi olmayan iam:PassRole iznini engelleme şeklindeki güvenlik kontrolünü sürdürür. Yanlış seçenekler: ECS hizmet bağlantılı rol ARN'sinde açık bir Allow eklemek, SCP'nin Deny ifadesi tarafından geçersiz kılınabilir, çünkü SCP'ler genellikle yerel izinlerden önce değerlendirilir. ECS hizmet bağlantılı rolleri etiketlemek mümkün değildir, çünkü bunlar AWS tarafından yönetilir ve kullanıcılar tarafından değiştirilemez. ECS görev yürütme rolüne AdministratorAccess eklemek, en az ayrıcalık ilkesini ihlal eder ve gereksiz yere geniş izinler verir, bu da güvenlik riskidir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez