BluePallet 在 EC2 上執行 Amazon ECS。內部稽核顯示,容器可以存取 169.254.169.254 來擷取執行個體設定檔憑證,從而繞過任務層級的最低權限。他們無法遷移到 Fargate。為了防止容器存取執行個體中繼資料,同時保留任務 IAM 角色,最有效的變更為何?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將任務切換到 awsvpc 網路模式,並在容器執行個體上設定 ECS_AWSVPC_BLOCK_IMDS=true;最小化執行個體設定檔,並使用任務角色進行應用程式存取。.
為什麼這是答案
正確答案透過將任務切換到 awsvpc 網路模式並設定 ECSAWSVPCBLOCKIMDS=true,有效阻止容器存取執行個體中繼資料服務 (IMDS)。awsvpc 模式為每個任務提供獨立的網路介面,而 ECSAWSVPCBLOCKIMDS=true 則明確阻止任務存取 IMDS。同時,最小化執行個體設定檔權限並依賴任務 IAM 角色,確保了應用程式的最低權限原則。 其他選項的錯誤原因: 使用 bridge 網路模式並管理 iptables 規則雖然可行,但複雜且難以維護,不如 awsvpc 模式和 ECSAWSVPCBLOCKIMDS=true 來的直接和高效。 將 IMDSv2 hop-limit 設定為 1 只能阻止多跳存取,但容器仍可能直接存取 IMDS。此外,移除任務角色會導致應用程式無法取得必要的憑證。 為 STS 新增 VPC 介面端點並拒絕呼叫,無法阻止容器存取 EC2 執行個體中繼資料服務,因為 IMDS 是一個本地服務,而非透過 STS 端點存取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡