Een bedrijf migreert containerworkloads naar een multi-account AWS Organizations-opstelling. Applicatieaccounts voeren de workloads uit; een shared services-account host gecentraliseerde services. Compliance vereist dat elke containerimage wordt gescand vóór implementatie, images zonder kritieke kwetsbaarheden mogen downstream worden gebruikt, en pre-scan en post-scan images moeten worden geïsoleerd zodat implementaties geen pre-scan images kunnen gebruiken. Welk paar stappen centraliseert deze workflow met de minste administratieve overhead? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak ECR-repositories aan in het shared services-account: maak voor elke image een pre-scan repo en een post-scan repo. Schakel ECR image scanning in bij pushes naar de pre-scan repositories. Gebruik resource-based policies om de organisatie schrijftoegang te verlenen tot pre-scan repo's en leestoegang tot post-scan repo's., Maak een Lambda en een EventBridge-regel die triggert op image-scanning completed events. Implementeer Lambda-logica om de scanstatus te controleren en images zonder kritieke kwetsbaarheden naar de post-scan repositories te pushen..
Waarom dit het antwoord is
De eerste correcte optie centraliseert het beheer van ECR-repositories in het shared services-account, wat de administratieve overhead minimaliseert. Door pre-scan en post-scan repositories te scheiden en ECR image scanning in te schakelen bij pushes naar pre-scan repositories, wordt voldaan aan de vereiste voor scannen vóór implementatie. Resource-based policies zorgen voor gecontroleerde toegang voor de hele organisatie. De tweede correcte optie automatiseert de promotie van gescande images. Een Lambda-functie, geactiveerd door EventBridge na voltooiing van de scan, controleert de scanresultaten en pusht alleen images zonder kritieke kwetsbaarheden naar de post-scan repositories. Dit isoleert pre-scan en post-scan images effectief en zorgt ervoor dat alleen veilige images downstream worden gebruikt. De optie om pre-scan repositories in elk publishing-account te maken, verhoogt de administratieve overhead aanzienlijk. Het configureren van imagereplicatie is niet voldoende, omdat dit geen scanresultaten controleert. Het gebruik van CodePipeline voor elke pre-scan repository is omslachtiger en genereert meer overhead dan de Lambda/EventBridge-oplossing.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig