AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家在 AWS Organization 中拥有数百个 AWS 账户的公司将把 Docker 镜像推送到 Amazon ECR。只有 Organization 内的账户才能访问这些镜像。该公司的 CI/CD 流水线运行频繁;公司希望保留所有带标签的镜像,但只保留最新的五个未带标签的镜像。哪种方法能以最少的操作开销满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个私有 Amazon ECR 存储库。附加一个存储库权限策略,该策略只允许所需的 ECR 操作,并包含一个条件,即 aws:PrincipalOrgID 等于公司的组织 ID。添加一个 ECR 生命周期规则,删除最新的五个未带标签镜像之外的镜像。.
为什么这是答案
正确答案通过创建一个私有 Amazon ECR 存储库,并使用存储库权限策略中的 aws:PrincipalOrgID 条件来限制对组织内账户的访问,实现了对镜像的精细控制和安全性。这种方法是管理跨账户访问最简单且操作开销最小的方式,因为它不需要单独管理每个账户的权限。ECR 生命周期规则可以直接配置在存储库上,自动删除除最新的五个未标记镜像之外的所有镜像,满足了镜像保留策略,且无需额外的计算资源(如 Lambda 函数)。
其他选项的不足:
创建公共 ECR 存储库不符合“只有 Organization 内的账户才能访问这些镜像”的安全要求。
枚举所有账户 ID 的权限策略难以维护,尤其是在账户数量庞大且可能变化的情况下。
使用 EventBridge 规则和 Lambda 函数来删除镜像会增加额外的操作开销和成本,而 ECR 生命周期规则可以原生实现相同的功能。
配置 ECR 接口 VPC endpoint 主要是为了私有网络访问,与本题的访问控制和镜像保留策略无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡