Een nieuw platform op Amazon EKS host webapplicaties die ontwikkelaars regelmatig updaten. Ontwikkelaars bouwen momenteel Docker-images en deployen deze handmatig. Het bedrijf wil een geautomatiseerde pipeline en moet een SNS-melding ontvangen wanneer ECR image scanning HIGH- of CRITICAL-bevindingen rapporteert voor kwetsbaarheden in het OS of taalpakketten. Welke combinatie van stappen voldoet aan deze behoeften? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een CodeCommit-repository aan om Dockerfiles en Kubernetes-manifesten op te slaan, maak een CodePipeline-pipeline aan en gebruik een Amazon EventBridge-event om de pipeline te triggeren wanneer een Dockerfile wordt bijgewerkt; voeg een stap toe om CodeBuild uit te voeren., Maak een CodeBuild-project aan dat images bouwt en deze naar een Amazon ECR-repository pusht, schakel enhanced image scanning in voor de ECR-repo en maak een EventBridge-regel aan die luistert naar ECR image scan events en een SNS-melding stuurt wanneer finding-severity-counts voor CRITICAL of HIGH > 0 zijn..
Waarom dit het antwoord is
De eerste correcte optie beschrijft het opzetten van een geautomatiseerde CI/CD-pipeline. CodeCommit is geschikt voor het opslaan van broncode (Dockerfiles en Kubernetes-manifesten). CodePipeline orkestreert de stappen van de pipeline, en EventBridge kan de pipeline triggeren bij wijzigingen in CodeCommit, wat een flexibele en efficiënte manier is om de build te starten. CodeBuild wordt gebruikt om de Docker-images te bouwen. De optie die S3-events noemt, is incorrect omdat S3 niet de primaire bronrepository is voor Dockerfiles in dit scenario. De tweede correcte optie richt zich op het scannen van images en het versturen van meldingen. CodeBuild bouwt de images en pusht deze naar ECR. Enhanced image scanning in ECR (aangedreven door Amazon Inspector) is nodig om OS- en taalpakketkwetsbaarheden te detecteren, wat verder gaat dan de basis scanning. Een EventBridge-regel kan vervolgens luisteren naar ECR image scan events en een SNS-melding sturen wanneer er HIGH- of CRITICAL-bevindingen zijn, wat voldoet aan de vereiste voor meldingen. De optie die GuardDuty noemt, is incorrect omdat GuardDuty zich richt op bedreigingsdetectie op account- en workloadniveau, niet op ECR image scanning. Het scannen van de Dockerfile vóór het bouwen is geen standaard ECR-functionaliteit voor kwetsbaarheidsanalyse van de uiteindelijke image.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig