BluePallet, Amazon ECS'i EC2 üzerinde çalıştırmaktadır. Dahili bir denetim, kapsayıcıların örnek profil kimlik bilgilerini almak için 169.254.169.254 adresine erişebildiğini ve görev düzeyindeki en az ayrıcalık ilkesini atlayabildiğini gösterdi. Fargate'e geçiş yapamıyorlar. Kapsayıcıların örnek meta verilerine erişmesini engellerken görev IAM rollerini korumak için en etkili değişiklik nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Görevleri awsvpc ağ moduna geçirin ve kapsayıcı örneklerinde ECS_AWSVPC_BLOCK_IMDS=true değerini ayarlayın; örnek profilini minimize edin ve uygulama erişimi için görev rollerini kullanın..
Neden bu cevap
Doğru cevap, kapsayıcıların örnek meta veri hizmetine (IMDS) erişimini engellerken görev IAM rollerini korumak için en etkili yolu sunar. awsvpc ağ modu, her göreve kendi Elastic Network Interface'ini (ENI) atar ve bu, görev düzeyinde daha iyi izolasyon sağlar. ECSAWSVPCBLOCKIMDS=true ortam değişkeni, ECS aracısının IMDS'ye giden trafiği engellemesini sağlar. Örnek profilini minimize etmek ve uygulama erişimi için görev rollerini kullanmak, en az ayrıcalık ilkesini güçlendirir ve kapsayıcıların EC2 örnek rolünü kötüye kullanmasını önler. Diğer seçenekler: Bridge ağ modu, kapsayıcıların ana bilgisayarın ağ ad alanını paylaşmasına neden olur ve iptables kurallarını manuel olarak yönetmek karmaşık ve hataya açık olabilir. IMDSv2 hop-limit değerini 1 olarak ayarlamak, IMDSv1'i etkilemez ve görev rolünü kaldırmak, uygulamanın AWS hizmetlerine erişimini engeller. STS için VPC arayüz uç noktası eklemek, STS çağrılarını VPC içinde tutar ancak kapsayıcıların IMDS'ye erişimini doğrudan engellemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez