Компания запускает контейнерное приложение в Amazon Elastic Container Service (Amazon ECS). Компания должна убедиться, что образы контейнеров не имеют критических уязвимостей, и должна ограничить доступ к образам для определенных ролей IAM и определенных учетных записей AWS с минимальными операционными издержками. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Извлекать образы из публичного реестра и отправлять их в репозитории Amazon Elastic Container Registry (Amazon ECR) с включенным сканированием при отправке (scan-on-push) в центральной учетной записи AWS. Использовать конвейер CI/CD для развертывания в другие учетные записи. Использовать политики репозитория ECR и политики на основе удостоверений для ограничения доступа для определенных субъектов IAM и учетных записей AWS..
Почему это правильный ответ
Правильный ответ соответствует всем требованиям с минимальными операционными издержками. Amazon ECR с включенным сканированием при отправке (scan-on-push) автоматически проверяет образы на наличие уязвимостей, что решает проблему безопасности. Политики репозитория ECR позволяют ограничить доступ к образам для определенных учетных записей AWS, а политики на основе удостоверений (IAM) ограничивают доступ для конкретных ролей IAM. Использование центральной учетной записи и CI/CD конвейера обеспечивает эффективное развертывание в другие учетные записи.
Первый неверный вариант не использует политики репозитория ECR для ограничения доступа к образам для других учетных записей AWS. Второй неверный вариант предлагает самостоятельно управляемый реестр на EC2, что увеличивает операционные издержки и не предоставляет встроенного сканирования уязвимостей. Четвертый неверный вариант использует AWS CodeArtifact, который предназначен для артефактов пакетов, а не для контейнерных образов.
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.