Instance profile прикрепляет IAM role к EC2; приложение запрашивает временные credentials с metadata service (IMDSv2), без статических ключей на диске.
Разбор
- Требуйте IMDSv2 (hop limit) против SSRF кражи роли.
- Роль должна быть least privilege под задачи инстанса.
- Смена роли = обновление instance profile.
- На контейнерах предпочтительнее task/IRSA роли, не ноды.
Итог
EC2 получает права через instance profile + временные IMDS credentials.