Eine neue Plattform auf Amazon EKS hostet Webanwendungen, die von Entwicklern häufig aktualisiert werden. Derzeit erstellen Entwickler Docker-Images und stellen sie manuell bereit. Das Unternehmen wünscht sich eine automatisierte Pipeline und muss eine SNS-Benachrichtigung erhalten, wenn der ECR-Image-Scan Berichte über HOHE oder KRITISCHE Ergebnisse für OS- oder Sprachpaket-Schwachstellen liefert. Welche Kombination von Schritten erfüllt diese Anforderungen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein CodeCommit-Repository zum Speichern von Dockerfiles und Kubernetes-Manifesten, erstellen Sie eine CodePipeline-Pipeline und verwenden Sie ein Amazon EventBridge-Ereignis, um die Pipeline auszulösen, wenn ein Dockerfile aktualisiert wird; fügen Sie einen Schritt zum Ausführen von CodeBuild hinzu., Erstellen Sie ein CodeBuild-Projekt, das Images erstellt und in ein Amazon ECR-Repository pusht, aktivieren Sie das erweiterte Image-Scanning für das ECR-Repo und erstellen Sie eine EventBridge-Regel, die auf ECR-Image-Scan-Ereignisse lauscht und eine SNS-Benachrichtigung sendet, wenn die finding-severity-counts für CRITICAL oder HIGH > 0 sind..
Warum dies die Antwort ist
Die erste korrekte Option beschreibt den Aufbau einer CI/CD-Pipeline. CodeCommit ist ideal für die Versionskontrolle von Dockerfiles und Kubernetes-Manifesten. CodePipeline orchestriert den Prozess, und EventBridge kann CodePipeline bei Änderungen im Repository auslösen, was eine automatisierte Ausführung von CodeBuild für Image-Builds ermöglicht. Die zweite korrekte Option konzentriert sich auf die Sicherheitsanforderungen. CodeBuild erstellt und pusht Images. Das erweiterte ECR-Scanning ist notwendig, um OS- und Sprachpaket-Schwachstellen zu erkennen. Eine EventBridge-Regel, die auf ECR-Scan-Ereignisse lauscht und bei kritischen/hohen Ergebnissen eine SNS-Benachrichtigung sendet, erfüllt die Anforderung an die Benachrichtigung. Die erste falsche Option verwendet ein S3-Ereignis, was für CodeCommit-Änderungen nicht passend ist. Die dritte falsche Option erwähnt GuardDuty, das für ECR-Image-Scans nicht zuständig ist, und das grundlegende Scanning ist nicht ausreichend für Sprachpaket-Schwachstellen. Die vierte falsche Option schlägt vor, Dockerfiles zu scannen, bevor Images erstellt werden, was die Erkennung von Laufzeit-Schwachstellen im fertigen Image nicht abdeckt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich