한 회사에서 Amazon Elastic Container Service(Amazon ECS)에서 컨테이너화된 애플리케이션을 실행합니다. 이 회사는 컨테이너 이미지에 심각한 취약점이 없는지 확인하고, 운영 오버헤드를 최소화하면서 특정 IAM 역할 및 특정 AWS 계정으로 이미지에 대한 액세스를 제한해야 합니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 퍼블릭 레지스트리에서 이미지를 가져와 중앙 AWS 계정에서 scan-on-push가 활성화된 Amazon Elastic Container Registry(Amazon ECR) 리포지토리로 푸시합니다. CI/CD 파이프라인을 사용하여 다른 계정에 배포합니다. ECR 리포지토리 정책 및 자격 증명 기반 정책을 사용하여 특정 IAM 보안 주체 및 AWS 계정에 대한 액세스를 제한합니다..
이것이 정답인 이유
정답은 중앙 AWS 계정의 Amazon ECR에 이미지를 푸시하고, scan-on-push를 활성화하여 취약점을 스캔하며, ECR 리포지토리 정책과 자격 증명 기반 정책을 활용하여 특정 IAM 주체와 AWS 계정으로 액세스를 제한하는 것입니다. ECR은 컨테이너 이미지 관리를 위한 완전 관리형 서비스로, 운영 오버헤드를 최소화하고 scan-on-push 기능을 통해 이미지 취약점 스캔을 자동으로 처리합니다. ECR 리포지토리 정책은 리소스 기반 정책으로 특정 AWS 계정 및 IAM 주체에게 액세스를 허용하거나 거부할 수 있으며, 자격 증명 기반 정책은 IAM 주체에게 부여되는 권한을 정의하여 추가적인 보안 계층을 제공합니다.
오답 1은 ECR 리포지토리 정책을 언급하지 않아 특정 AWS 계정으로의 액세스 제한 요구 사항을 완전히 충족하지 못합니다. 오답 2는 자체 관리형 프라이빗 레지스트리를 사용하므로 운영 오버헤드가 증가하고, 호스트 기반 스캐너는 컨테이너 이미지 자체의 취약점 스캔에는 비효율적입니다. 오답 4는 AWS CodeArtifact가 컨테이너 이미지가 아닌 소프트웨어 패키지 관리에 사용되므로 컨테이너 이미지 저장 및 스캔 요구 사항에 적합하지 않습니다.