AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司在 Amazon Elastic Container Service (Amazon ECS) 上运行其容器化应用程序。该公司必须确保容器镜像没有严重漏洞,并且必须将镜像的访问权限限制为特定的 IAM 角色和特定的 AWS 账户,同时将运营开销降至最低。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从公共注册表拉取镜像,并将其推送到中央 AWS 账户中启用了 scan-on-push 的 Amazon Elastic Container Registry (Amazon ECR) 存储库。使用 CI/CD 管道部署到其他账户。使用 ECR 存储库策略和基于身份的策略限制特定 IAM 主体和 AWS 账户的访问。.
为什么这是答案
正确答案通过以下方式满足所有要求:Amazon ECR 的 scan-on-push 功能自动检测容器镜像中的漏洞,降低了运营开销。将镜像推送到中央 ECR 存储库,并通过 CI/CD 管道部署到其他账户,实现了集中管理和分发。ECR 存储库策略(基于资源的策略)和基于身份的策略结合使用,可以精确控制哪些 IAM 角色和 AWS 账户可以访问镜像,满足了严格的访问限制要求。
其他选项的不足:
选项一缺少 ECR 存储库策略,无法限制特定 AWS 账户的访问。
选项二使用自管理私有注册表和主机上的扫描器,增加了运营开销,并且通过 HTTPS 上的基本身份验证限制访问安全性较低,不符合 AWS 的最佳实践。
选项四 AWS CodeArtifact 主要用于管理应用程序依赖项和包,而不是容器镜像,不适用于此场景。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡