Firma migruje obciążenia kontenerowe do konfiguracji AWS Organizations obejmującej wiele kont. Konta aplikacji uruchamiają obciążenia; konto usług współdzielonych hostuje scentralizowane usługi. Zgodność wymaga skanowania każdego obrazu kontenera przed wdrożeniem, obrazy bez krytycznych luk mogą być używane dalej, a obrazy przed skanowaniem i po skanowaniu muszą być izolowane, aby wdrożenia nie mogły używać obrazów przed skanowaniem. Która para kroków centralizuje ten przepływ pracy z najmniejszym narzutem administracyjnym? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz repozytoria ECR na koncie usług współdzielonych: dla każdego obrazu utwórz repozytorium pre-scan i repozytorium post-scan. Włącz skanowanie obrazów ECR przy wypychaniu do repozytoriów pre-scan. Użyj polityk opartych na zasobach, aby nadać organizacji dostęp do zapisu do repozytoriów pre-scan i dostęp do odczytu do repozytoriów post-scan., Utwórz Lambda i regułę EventBridge, która uruchamia się na zdarzeniach zakończenia skanowania obrazu. Zaimplementuj logikę Lambda, aby sprawdzić status skanowania i wypchnąć obrazy bez krytycznych luk do repozytoriów post-scan..
Dlaczego to jest odpowiedź
Pierwsza poprawna odpowiedź centralizuje zarządzanie repozytoriami ECR na koncie usług współdzielonych, co zmniejsza narzut administracyjny w środowisku wielu kont. Tworzenie oddzielnych repozytoriów pre-scan i post-scan oraz włączenie skanowania ECR przy wypychaniu do repozytoriów pre-scan zapewnia automatyczne skanowanie i izolację obrazów. Polityki oparte na zasobach kontrolują dostęp, umożliwiając kontom aplikacji zapis do repozytoriów pre-scan i odczyt z repozytoriów post-scan. Druga poprawna odpowiedź automatyzuje proces przenoszenia obrazów po skanowaniu. Reguła EventBridge wyzwalana zdarzeniem zakończenia skanowania obrazu i funkcja Lambda sprawdzająca wyniki skanowania oraz wypychająca bezpieczne obrazy do repozytoriów post-scan, eliminuje potrzebę ręcznej interwencji, co minimalizuje narzut administracyjny i zapewnia zgodność. Pozostałe opcje są mniej optymalne: Tworzenie repozytoriów pre-scan na każdym koncie publikującym zwiększa złożoność zarządzania i narzut administracyjny. Konfiguracja replikacji obrazów nie jest wystarczająca do implementacji logiki skanowania i przenoszenia obrazów na podstawie wyników skanowania. Użycie CodePipeline dla każdego repozytorium pre-scan jest bardziej złożone i generuje większy narzut administracyjny niż rozwiązanie z Lambda i EventBridge.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana