Un workflow HPC crée des images conteneur avec CodeBuild et les pousse vers ECR, puis les déploie sur EKS. Pour des raisons de conformité, les images doivent être signées avant le déploiement EKS ; les clés de signature doivent être automatiquement renouvelées et les événements de signature doivent être attribuables aux utilisateurs. Quelle approche nécessite le moins d'effort opérationnel ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utiliser CodeBuild pour construire l'image, la signer avec AWS Signer avant de pousser l'image vers ECR, et utiliser CloudTrail pour enregistrer qui a généré les signatures..
Pourquoi c'est la réponse
L'approche correcte minimise l'effort opérationnel en intégrant la signature directement dans le processus de build. CodeBuild peut être configuré pour appeler AWS Signer après la construction de l'image et avant de la pousser vers ECR. AWS Signer gère automatiquement la rotation des clés et offre une intégration native avec CloudTrail pour l'audit des événements de signature, attribuant les actions aux utilisateurs IAM qui ont déclenché le build CodeBuild. Les autres options sont moins optimales : Récupérer l'image déjà poussée vers ECR pour la signer introduit une étape supplémentaire et potentiellement complexe de gestion des versions. Utiliser une fonction Lambda pour la signature ajoute une couche d'abstraction et de gestion supplémentaire (code Lambda, permissions), augmentant l'effort opérationnel. De plus, CloudWatch est un service de surveillance, pas un service d'audit pour attribuer les actions aux utilisateurs comme CloudTrail.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise