Contoso Retail używa Amazon ECR i wdraża aplikacje w Amazon ECS. Wymogi bezpieczeństwa stanowią, że żaden obraz z lukami CVE o poziomie High lub Critical nie może zostać promowany do środowiska produkcyjnego. Firma chce zautomatyzować egzekwowanie tych zasad w potoku CI/CD, minimalizując liczbę ręcznych kroków. Która kombinacja działań spełni te wymagania? (Wybierz dwie odpowiedzi.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz rozszerzone skanowanie Amazon ECR (Amazon Inspector) ze skanowaniem przy pushu dla odpowiednich repozytoriów., Dodaj etap CodeBuild, który odpytuje wyniki skanowania Inspector/ECR dla skrótu obrazu i przerywa kompilację, jeśli istnieją luki o poziomie High/Critical, zanim zaktualizuje definicję zadania ECS..
Dlaczego to jest odpowiedź
Włączenie rozszerzonego skanowania Amazon ECR (Amazon Inspector) ze skanowaniem przy pushu dla odpowiednich repozytoriów automatycznie skanuje obrazy kontenerów pod kątem luk CVE zaraz po ich przesłaniu do ECR. Dodanie etapu CodeBuild, który odpytuje wyniki skanowania Inspector/ECR dla skrótu obrazu i przerywa kompilację, jeśli istnieją luki o poziomie High/Critical, zanim zaktualizuje definicję zadania ECS, zapewnia automatyczne egzekwowanie polityki. Ten etap CodeBuild działa jako brama bezpieczeństwa w potoku CI/CD, zapobiegając promowaniu niezgodnych obrazów do środowiska produkcyjnego. Opcja blokowania pobierania obrazów w ECR nie zapobiega aktualizacji definicji zadania ECS. Wyłącznik obwodu wdrożenia ECS działa po wdrożeniu, a nie przed. Polityka cyklu życia ECR usuwa obrazy, co nie jest mechanizmem blokującym wdrożenie na podstawie luk.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana