Contoso RetailはAmazon ECRを使用し、Amazon ECSにデプロイしています。セキュリティ上の義務により、HighまたはCriticalのCVEを持つイメージを本番環境に昇格させることはできません。彼らは、最小限の手動ステップでCI/CDパイプラインに自動化された強制を求めています。これらの要件を満たすアクションの組み合わせはどれですか?(2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: 関連するリポジトリに対して、プッシュ時にスキャンするAmazon ECR拡張スキャン(Amazon Inspector)を有効にする。, イメージダイジェストのInspector/ECRスキャン結果をクエリし、ECSタスク定義を更新する前にHigh/Criticalの検出結果が存在する場合にビルドを失敗させるCodeBuildステージを追加する。.
これが解答である理由
ECR拡張スキャン(Amazon Inspector)を有効にすることで、プッシュ時にイメージが自動的にスキャンされ、脆弱性が検出されます。これにより、手動でのスキャン作業が不要になります。CodeBuildステージでInspector/ECRスキャン結果をクエリし、High/Criticalの脆弱性がある場合にビルドを失敗させることで、脆弱なイメージが本番環境にデプロイされるのを自動的に防ぐことができます。 ECRリポジトリ設定でイメージのプルをブロックする機能は存在しません。ECSデプロイサーキットブレーカーはデプロイの失敗を自動化しますが、脆弱性スキャン結果に基づいてタスクを停止する機能はありません。ECRライフサイクルポリシーはイメージの削除を自動化しますが、脆弱性に基づいて削除する機能はなく、また削除されたイメージを参照するECSタスクは起動できなくなります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要