Mục lục (12)Mô hình dễ nhớ: ai đang gọi AWS API?Một task definition nên thể hiện rõ hai đường quyềnThiết kế task role: chỉ trao quyền mà code thực sự cầnKhông nhúng access key vào imageThiết kế execution role: đủ để task khởi động, không biến thành quyền ứng dụngSecret inject qua environment variable không tự refreshiam:PassRole: quyền của pipeline triển khai, không phải quyền runtimeDebug theo thời điểm lỗi thay vì thêm quyền ngẫu nhiênRanh giới bảo mật trên Fargate và EC2 không giống nhauTrade-off vận hành và chi phíChecklist trước khi đưa ECS service lên productionNguồn tham khảoBài viếtECS task role và task execution role: tách quyền ứng dụng khỏi quyền hạ tầngawsamazon-ecsaws-iamAWS Fargate