View a markdown version of this page

Pertimbangan keamanan instans kontainer Amazon EC2 untuk Amazon ECS - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertimbangan keamanan instans kontainer Amazon EC2 untuk Amazon ECS

Anda harus mempertimbangkan satu instance container dan aksesnya dalam model ancaman Anda. Misalnya, satu tugas yang terpengaruh mungkin dapat memanfaatkan izin IAM dari tugas yang tidak terinfeksi pada instance yang sama.

Kami menyarankan Anda menggunakan yang berikut ini untuk membantu mencegah hal ini:

  • Jangan gunakan hak administrator saat menjalankan tugas Anda.

  • Tetapkan peran tugas dengan akses paling sedikit istimewa ke tugas Anda.

    Agen kontainer secara otomatis membuat token dengan ID kredensi unik yang digunakan untuk mengakses sumber daya Amazon ECS.

  • Untuk mencegah kontainer yang dijalankan oleh tugas yang menggunakan mode awsvpc jaringan mengakses informasi kredensia yang diberikan ke profil instans Amazon EC2, sambil tetap mengizinkan izin yang disediakan oleh peran tugas, atur variabel konfigurasi ECS_AWSVPC_BLOCK_IMDS agen ke true di file konfigurasi agen dan mulai ulang agen.

  • Gunakan Amazon GuardDuty Runtime Monitoring untuk mendeteksi ancaman untuk cluster dan container di AWS lingkungan Anda. Runtime Monitoring menggunakan agen GuardDuty keamanan yang menambahkan visibilitas runtime ke beban kerja Amazon ECS individual, misalnya, akses file, eksekusi proses, dan koneksi jaringan. Untuk informasi selengkapnya, lihat GuardDuty Pemantauan Runtime di Panduan GuardDuty Pengguna.