Contoso Retail 使用 Amazon ECR 并部署到 Amazon ECS。安全规定,具有高危或严重 CVE 的镜像不能推送到生产环境。他们希望在 CI/CD 管道中实现自动化强制执行,并尽量减少手动步骤。以下哪种操作组合能够满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为相关存储库启用 Amazon ECR 增强扫描 (Amazon Inspector),并在推送时进行扫描。, 添加一个 CodeBuild 阶段,查询 Inspector/ECR 扫描结果以获取镜像摘要,如果存在高危/严重发现,则在更新 ECS 任务定义之前使构建失败。.
为什么这是答案
启用 Amazon ECR 增强扫描(由 Amazon Inspector 提供支持)可以在镜像推送到 ECR 时自动扫描漏洞,满足了自动化的要求。在 CodeBuild 阶段查询 Inspector/ECR 扫描结果,并在发现高危或严重 CVE 时使构建失败,可以直接阻止不合规的镜像进入生产环境,实现了强制执行和最小化手动步骤的目标。 选项“开启 ECR 存储库设置,以便在检测到严重漏洞时阻止镜像拉取”不正确,因为 ECR 没有内置功能来阻止基于漏洞严重性的镜像拉取。选项“启用 ECS 部署断路器,以停止引用 CVE 超过阈值的镜像的任务”不正确,ECS 部署断路器主要用于检测部署失败,而不是基于镜像漏洞进行阻止。选项“创建 ECR 生命周期策略以删除具有高危/严重发现的镜像,以便 ECS 在部署时拒绝它们”不正确,生命周期策略用于管理镜像的保留期,不能直接阻止部署或基于漏洞删除。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡