AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
AWS Organization에 수백 개의 AWS 계정을 보유한 회사가 Docker 이미지를 Amazon ECR로 푸시할 것입니다. Organization 내의 계정만 이미지에 액세스할 수 있어야 합니다. 회사의 CI/CD 파이프라인은 자주 실행됩니다. 회사는 모든 태그된 이미지를 유지하고 싶지만, 태그되지 않은 이미지는 가장 최근 5개만 유지하고 싶습니다. 가장 적은 운영 오버헤드로 이러한 요구 사항을 충족하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 프라이빗 Amazon ECR 리포지토리를 생성합니다. 필요한 ECR 작업만 허용하고 aws:PrincipalOrgID가 회사 조직 ID와 동일하다는 조건을 포함하는 리포지토리 권한 정책을 연결합니다. 가장 최근 5개를 초과하는 태그되지 않은 이미지를 삭제하는 ECR 수명 주기 규칙을 추가합니다..
이것이 정답인 이유
정답은 프라이빗 Amazon ECR 리포지토리, 리포지토리 권한 정책, ECR 수명 주기 규칙을 사용하는 것입니다. aws:PrincipalOrgID 조건을 포함하는 리포지토리 정책은 조직 내 계정만 이미지에 액세스하도록 제한하여 보안 요구 사항을 충족합니다. ECR 수명 주기 규칙은 태그되지 않은 이미지의 보존 정책(가장 최근 5개 유지)을 자동으로 적용하여 운영 오버헤드를 최소화합니다.
오답인 퍼블릭 ECR 리포지토리는 조직 내 계정만 액세스하도록 제한하는 요구 사항을 충족하지 못합니다. IAM 역할 또는 VPC 엔드포인트는 추가적인 복잡성을 초래하며, 특히 수백 개의 계정이 있는 경우 관리 오버헤드가 증가합니다. Lambda 함수를 사용하여 태그되지 않은 이미지를 삭제하는 것은 ECR 수명 주기 규칙보다 더 많은 운영 오버헤드를 발생시킵니다. 조직의 모든 계정 ID를 열거하는 것은 수백 개의 계정에 대해 비효율적이고 관리하기 어렵습니다.