Компания переносит контейнерные рабочие нагрузки в многоаккаунтную среду AWS Organizations. Аккаунты приложений запускают рабочие нагрузки; аккаунт общих сервисов (shared services account) размещает централизованные сервисы. Требования соответствия предписывают сканировать каждый образ контейнера перед развертыванием, образы без критических уязвимостей могут использоваться далее, а образы до сканирования и после сканирования должны быть изолированы, чтобы развертывания не могли использовать образы до сканирования. Какая пара шагов централизует этот рабочий процесс с наименьшими административными накладными расходами? (Выберите два.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте репозитории ECR в аккаунте общих сервисов: для каждого образа создайте репозиторий до сканирования (pre-scan repo) и репозиторий после сканирования (post-scan repo). Включите сканирование образов ECR при push-операциях в репозитории до сканирования. Используйте политики на основе ресурсов, чтобы предоставить организации доступ на запись к репозиториям до сканирования и доступ на чтение к репозиториям после сканирования., Создайте Lambda и правило EventBridge, которое срабатывает при событиях завершения сканирования образов. Реализуйте логику Lambda для проверки статуса сканирования и отправки образов без критических уязвимостей в репозитории после сканирования..
Почему это правильный ответ
Создание репозиториев ECR в аккаунте общих сервисов для каждого образа (до и после сканирования) централизует управление образами и сканированием. Включение сканирования при push-операциях в репозитории до сканирования автоматизирует процесс. Политики на основе ресурсов обеспечивают необходимый контроль доступа: запись для аккаунтов-источников и чтение для аккаунтов-потребителей, что соответствует требованию изоляции. Использование Lambda и EventBridge для обработки событий завершения сканирования позволяет автоматизировать перемещение безопасных образов. Lambda может проверять результаты сканирования (например, с помощью Amazon Inspector или встроенного сканирования ECR) и перемещать образы без критических уязвимостей из репозитория до сканирования в репозиторий после сканирования. Это обеспечивает автоматизированный и безопасный рабочий процесс без ручного вмешательства. Неверные варианты: Создание репозиториев до сканирования в каждом аккаунте увеличивает административные накладные расходы и усложняет централизованное управление. Настройка репликации образов не решает проблему проверки и перемещения только безопасных образов. Использование CodePipeline для каждого репозитория до сканирования является более сложным решением с большими накладными расходами по сравнению с Lambda/EventBridge для этой конкретной задачи.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется