AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家公司在 Amazon Elastic Container Service (Amazon ECS) 上运行工作负载。ECS 任务定义使用的容器镜像需要扫描 CVE(常见漏洞和暴露)。新镜像在创建时也必须进行扫描。哪种解决方案能够以最少的工作负载更改满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Amazon Elastic Container Registry (Amazon ECR) 作为私有镜像仓库来存储容器镜像。为 ECR 基础扫描指定 scan on push 过滤器。.
为什么这是答案
正确答案是使用 Amazon ECR 作为私有镜像仓库,并为 ECR 基础扫描指定“scan on push”过滤器。Amazon ECR 原生支持容器镜像的漏洞扫描功能。启用“scan on push”后,每次将新镜像推送到 ECR 仓库时,都会自动进行基础扫描,检测 CVE,满足了新镜像创建时也必须扫描的要求,且对现有工作负载的更改最少。
将镜像存储在 S3 存储桶并使用 Macie 扫描是错误的,因为 Macie 主要用于数据发现和敏感数据保护,不适用于容器镜像的 CVE 扫描。
将工作负载部署到 EKS 并使用 ECR 增强扫描虽然也能满足扫描需求,但将 ECS 工作负载迁移到 EKS 涉及大量工作负载更改,不符合“最少工作负载更改”的要求。
使用 S3 存储镜像并结合 Lambda 和 Inspector 扫描是错误的,因为 Inspector 主要用于 EC2 实例和容器镜像(通过 ECR 集成)的漏洞评估,但通过 S3 和 Lambda 手动集成进行容器镜像扫描并非其设计用途,且配置复杂,不符合最少工作负载更改的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡