Ein Unternehmen migriert Container-Workloads in ein AWS Organizations-Setup mit mehreren Konten. Anwendungs-Konten führen die Workloads aus; ein Shared Services-Konto hostet zentralisierte Dienste. Die Compliance erfordert, dass jedes Container-Image vor der Bereitstellung gescannt wird, Images ohne kritische Schwachstellen downstream genutzt werden dürfen und Pre-Scan- und Post-Scan-Images isoliert werden müssen, damit Bereitstellungen keine Pre-Scan-Images verwenden können. Welches Schrittepaar zentralisiert diesen Workflow mit dem geringsten Verwaltungsaufwand? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ECR-Repositories im Shared Services-Konto: Erstellen Sie für jedes Image ein Pre-Scan-Repo und ein Post-Scan-Repo. Aktivieren Sie das ECR-Image-Scanning bei Pushes in die Pre-Scan-Repositories. Verwenden Sie ressourcenbasierte Richtlinien, um der Organisation Schreibzugriff auf Pre-Scan-Repos und Lesezugriff auf Post-Scan-Repos zu gewähren., Erstellen Sie eine Lambda-Funktion und eine EventBridge-Regel, die bei abgeschlossenen Image-Scanning-Ereignissen ausgelöst wird. Implementieren Sie die Lambda-Logik, um den Scan-Status zu überprüfen und Images ohne kritische Schwachstellen in die Post-Scan-Repositories zu pushen..
Warum dies die Antwort ist
Die erste korrekte Option zentralisiert die ECR-Repositories im Shared Services-Konto, was den Verwaltungsaufwand reduziert, da Richtlinien und Scanning an einem Ort verwaltet werden. Die Erstellung von Pre-Scan- und Post-Scan-Repositories mit separaten Zugriffsrechten (Schreibzugriff auf Pre-Scan, Lesezugriff auf Post-Scan) isoliert Images effektiv und erfüllt die Compliance-Anforderungen. ECR-Image-Scanning bei Pushes in Pre-Scan-Repos stellt sicher, dass alle Images vor der Nutzung gescannt werden. Die zweite korrekte Option automatisiert den Übergang von gescannten Images. Eine Lambda-Funktion, ausgelöst durch EventBridge bei abgeschlossenen ECR-Scan-Ereignissen, kann den Scan-Status überprüfen und nur Images ohne kritische Schwachstellen automatisch in die Post-Scan-Repositories pushen. Dies minimiert den manuellen Eingriff und gewährleistet, dass nur konforme Images für die Bereitstellung verfügbar sind. Die Option, Pre-Scan-Repos in jedem Publishing-Konto zu erstellen, erhöht den Verwaltungsaufwand durch dezentrale Repositories. Die Konfiguration der Image-Replikation ist keine Scan-Lösung. Eine CodePipeline pro Pre-Scan-Repository wäre zu aufwendig und komplex für die Verwaltung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich