Aster Retail 實施了一項 SCP,該 SCP 拒絕 iam:PassRole,除非該角色具有標籤 Approved=true。多個帳戶中的 ECS 現在無法啟動任務,因為它需要傳遞其服務連結角色,而該角色無法加上標籤。安全團隊應如何修改 SCP 以允許 ECS,同時保留防護措施?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新 Deny 語句,以排除 iam:PassedToService 等於 ecs-tasks.amazonaws.com 的 iam:PassRole 請求。.
為什麼這是答案
正確答案是更新 Deny 語句,以排除 iam:PassedToService 等於 ecs-tasks.amazonaws.com 的 iam:PassRole 請求。這允許 ECS 服務將角色傳遞給其任務,因為服務連結角色無法直接標記。iam:PassedToService 條件鍵是專門為此類場景設計的,它允許您根據哪個 AWS 服務正在嘗試傳遞角色來創建例外。 選項「為 ECS 服務連結角色的 ARN 新增 iam:PassRole 的明確 Allow;現有的 Deny 將被覆寫」是錯誤的,因為 SCP 中的明確拒絕會覆蓋任何明確允許,因此新增允許語句無效。選項「使用 Approved=true 標記 ECS 服務連結角色,使其符合 SCP 條件」是錯誤的,因為服務連結角色無法由客戶直接標記。選項「將 AdministratorAccess 附加到 ECS 任務執行角色,以便 PassRole 成功」是錯誤的,因為這會授予過多的權限,並違反最小權限原則,無助於解決 iam:PassRole 拒絕問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡