Bir şirket, bir web sitesini AWS üzerinde kapsayıcılı bir mikro hizmet mimarisine geçiriyor ve uygulamayı bir Amazon ECS kümesine dağıttı. Güvenlik politikası, en az ayrıcalıklı ağ ve IAM yapılandırmaları gerektiriyor. Dağıtımdan sonra, bu gereksinimleri karşılamak için hangi adımlar gereklidir? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: ECS görevlerini awsvpc ağ modunu kullanarak çalıştırın., Görevlere güvenlik grupları ekleyin ve kapsayıcıların diğer AWS kaynaklarına erişmek için görev IAM rollerini üstlenmesi için görevlere IAM rolleri atayın..
Neden bu cevap
Doğru cevaplar, en az ayrıcalıklı ağ ve IAM yapılandırmalarını sağlamak için en iyi uygulamaları temsil eder. awsvpc ağ modu, her göreve kendi Elastic Network Interface'ini (ENI) atayarak görev düzeyinde güvenlik grupları ve ağ erişim kontrolü sağlar. Bu, görevlerin birbirinden izole edilmesini ve yalnızca ihtiyaç duydukları kaynaklara erişimlerinin olmasını garanti eder. Görevlere IAM rolleri atamak, kapsayıcıların diğer AWS kaynaklarına (örneğin S3, DynamoDB) erişmek için geçici kimlik bilgileri almasını sağlar. Bu, kimlik bilgilerinin kodda saklanması veya kapsayıcıya geçirilmesi ihtiyacını ortadan kaldırarak güvenlik risklerini azaltır. Yanlış seçenekler şunlardır: bridge ağ modu, görev düzeyinde güvenlik gruplarına izin vermez ve daha az ayrıcalıklı bir ağ yapılandırması sağlamaz. EC2 örneklerine güvenlik grupları eklemek, görev düzeyinde değil, örnek düzeyinde güvenlik sağlar ve görevler arasında izolasyon sağlamaz. Başlatma sırasında IAM kimlik bilgilerini kapsayıcıya geçirmek, kimlik bilgilerinin açığa çıkma riskini artırır ve en az ayrıcalık ilkesini ihlal eder.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez