Un'azienda esegue la sua applicazione containerizzata su Amazon Elastic Container Service (Amazon ECS). L'azienda deve garantire che le immagini dei container non abbiano vulnerabilità critiche e deve limitare l'accesso alle immagini a specifici ruoli IAM e specifici account AWS, con un sovraccarico operativo minimo. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Eseguire il pull delle immagini da un registro pubblico e il push in repository Amazon Elastic Container Registry (Amazon ECR) con scan-on-push abilitato in un account AWS centrale. Utilizzare una pipeline CI/CD per la distribuzione ad altri account. Utilizzare policy di repository ECR e policy basate sull'identità per limitare l'accesso per specifici principal IAM e account AWS..
Perché questa è la risposta
La soluzione corretta sfrutta Amazon ECR, un servizio di registro di container completamente gestito, per archiviare le immagini. Abilitare lo scan-on-push su ECR garantisce che le immagini vengano automaticamente scansionate per vulnerabilità critiche al momento del caricamento, soddisfacendo il requisito di sicurezza. L'uso di un account AWS centrale per ECR, combinato con una pipeline CI/CD, facilita la distribuzione controllata e automatizzata delle immagini ad altri account, minimizzando il sovraccarico operativo. Le policy di repository ECR e le policy basate sull'identità (IAM) lavorano insieme per limitare l'accesso alle immagini a specifici ruoli IAM e account AWS, fornendo un controllo granulare e scalabile. Le opzioni errate presentano le seguenti problematiche: La prima opzione non menziona l'uso delle policy di repository ECR, che sono fondamentali per limitare l'accesso a specifici account AWS, non solo a principal IAM. La seconda opzione propone un registro privato autogestito su istanze EC2, che aumenta il sovraccarico operativo e non offre la scansione automatica delle vulnerabilità integrata come ECR. L'autenticazione di base su HTTPS è meno robusta e granulare rispetto alle policy IAM. La quarta opzione suggerisce AWS CodeArtifact, che è un servizio per la gestione di pacchetti software (come Maven, npm, PyPI), non per immagini container.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta