Contoso Retail gebruikt Amazon ECR en implementeert naar Amazon ECS. Beveiligingsvoorschriften bepalen dat geen enkele image met hoge of kritieke CVE's naar productie mag worden gepromoveerd. Ze willen geautomatiseerde handhaving in hun CI/CD-pipeline met minimale handmatige stappen. Welke combinatie van acties voldoet aan deze vereisten? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel Amazon ECR enhanced scanning (Amazon Inspector) in met scan on push voor relevante repositories., Voeg een CodeBuild-stage toe die Inspector/ECR-scanresultaten opvraagt voor de image digest en de build laat mislukken als er hoge/kritieke bevindingen zijn voordat de ECS-taakdefinitie wordt bijgewerkt..
Waarom dit het antwoord is
Het inschakelen van Amazon ECR enhanced scanning (Amazon Inspector) met scan on push zorgt ervoor dat elke nieuwe image automatisch wordt gescand op kwetsbaarheden zodra deze naar ECR wordt gepusht. Dit is de basis voor het detecteren van CVE's. Het toevoegen van een CodeBuild-stage die de scanresultaten opvraagt en de build laat mislukken bij hoge/kritieke bevindingen, implementeert de geautomatiseerde handhaving in de CI/CD-pipeline. Dit voorkomt dat kwetsbare images de productiefase bereiken. Het blokkeren van het pullen van images door een ECR-repository-instelling is niet voldoende, omdat dit pas gebeurt bij het pullen, niet eerder in de pipeline. De ECS deployment circuit breaker stopt taken pas nadat ze zijn geïmplementeerd, wat te laat is. Een ECR lifecycle policy verwijdert images, maar handhaaft geen beleid in de CI/CD-pipeline en is niet direct gericht op het voorkomen van implementatie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig