AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某公司将容器镜像存储在 Amazon Elastic Container Registry (Amazon ECR) 中。每个新的镜像版本都会收到一个唯一的标签。该公司需要一个自动化流程,用于扫描新推送的镜像是否存在常见的漏洞和暴露 (CVE),自动删除具有“严重”或“高危”级别发现的镜像标签,并在发生此类删除时通知开发团队。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在存储库上启用 scan-on-push。当扫描完成并检测到“严重”或“高危”级别发现时,使用 Amazon EventBridge 调用 AWS Step Functions 状态机。让 Step Functions 状态机删除这些镜像的镜像标签,并通过 Amazon Simple Notification Service (Amazon SNS) 向开发团队发送通知。.
为什么这是答案
正确答案通过在 ECR 存储库上启用 scan-on-push 来实现自动扫描,确保每个新推送的镜像都会被立即扫描。当扫描完成并发现“严重”或“高危”漏洞时,Amazon EventBridge 会捕获此事件,并触发 AWS Step Functions 状态机。Step Functions 能够编排多个步骤,包括删除不符合安全标准的镜像标签,并通过 Amazon SNS 向开发团队发送通知,实现自动化删除和通知。
其他选项的不足在于:
选项二使用 SQS 和 Lambda,虽然可行,但 Step Functions 在编排复杂工作流方面更具优势,且 SNS 比 SES 更适合作为通用通知服务。
选项三采用定时扫描而非 scan-on-push,无法实现新镜像推送后的即时扫描和响应。
选项四虽然使用了 scan-on-push,但将扫描结果推送到 SQS 队列,增加了不必要的中间步骤,且定期扫描不符合即时响应的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡