Uma empresa executa seu aplicativo conteinerizado no Amazon Elastic Container Service (Amazon ECS). A empresa deve garantir que as imagens de contêiner não tenham vulnerabilidades críticas e deve restringir o acesso às imagens a funções IAM específicas e contas AWS específicas, com sobrecarga operacional mínima. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Extraia imagens de um registro público e envie-as para repositórios do Amazon Elastic Container Registry (Amazon ECR) com a varredura na "push" habilitada em uma conta AWS central. Use um pipeline de CI/CD para implantar em outras contas. Use políticas de repositório do ECR e políticas baseadas em identidade para restringir o acesso para entidades principais do IAM e contas AWS específicas..
Por que esta é a resposta
A resposta correta é a que utiliza o Amazon ECR com varredura na "push" e políticas de repositório e de identidade. O Amazon ECR é um serviço de registro de contêineres totalmente gerenciado que oferece varredura de vulnerabilidades integrada (usando o Clair ou Amazon Inspector) na "push" da imagem, atendendo ao requisito de identificar vulnerabilidades. O uso de políticas de repositório do ECR e políticas baseadas em identidade permite restringir o acesso a funções IAM e contas AWS específicas, conforme solicitado. A centralização em uma conta AWS e a implantação via CI/CD minimizam a sobrecarga operacional. As outras opções são menos ideais: A primeira opção está incompleta, pois menciona apenas políticas baseadas em identidade para restringir o acesso, ignorando as políticas de repositório do ECR que são cruciais para o controle de acesso entre contas e para usuários específicos. A segunda opção, de um registro privado autogerenciado em instâncias EC2, aumenta significativamente a sobrecarga operacional e a complexidade de gerenciamento de segurança, além de não oferecer varredura de vulnerabilidades nativa. A quarta opção usa o AWS CodeArtifact, que é um gerenciador de artefatos para pacotes de software, não para imagens de contêiner. O serviço correto para imagens de contêiner é o Amazon ECR.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão