Firma posiadająca setki kont AWS w AWS Organization będzie wypychać obrazy Docker do Amazon ECR. Tylko konta w ramach Organization powinny mieć dostęp do obrazów. Potok CI/CD firmy działa często; firma chce zachować wszystkie otagowane obrazy, ale zatrzymać tylko pięć najnowszych nieotagowanych obrazów. Które podejście spełnia te wymagania przy NAJMNIEJSZYM nakładzie operacyjnym?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz prywatne repozytorium Amazon ECR. Dołącz politykę uprawnień repozytorium, która zezwala tylko na wymagane operacje ECR i zawiera warunek, że aws:PrincipalOrgID jest równe ID organizacji firmy. Dodaj regułę cyklu życia ECR, która usuwa nieotagowane obrazy poza pięcioma najnowszymi..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź spełnia wszystkie wymagania przy najmniejszym nakładzie operacyjnym. Prywatne repozytorium ECR z polityką uprawnień repozytorium wykorzystującą aws:PrincipalOrgID jest najprostszym i najbardziej skalowalnym sposobem na ograniczenie dostępu do kont w ramach AWS Organization. Reguły cyklu życia ECR natywnie obsługują usuwanie nieotagowanych obrazów, zachowując określoną liczbę najnowszych, co eliminuje potrzebę tworzenia niestandardowych rozwiązań. Pozostałe opcje są nieprawidłowe, ponieważ: Tworzenie publicznego repozytorium ECR jest niezgodne z wymaganiem, aby dostęp miały tylko konta w organizacji. Wyliczanie wszystkich ID kont w polityce uprawnień jest niepraktyczne i trudne do zarządzania w organizacji z setkami kont, a także nie skaluje się wraz ze zmianami w organizacji. Użycie funkcji Lambda do zarządzania cyklem życia obrazów jest bardziej złożone operacyjnie niż natywne reguły cyklu życia ECR.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana