Contoso Retail 使用 Amazon ECR 並部署到 Amazon ECS。安全規定不允許將具有高或嚴重 CVE 的映像提升到生產環境。他們希望在 CI/CD 管道中實現自動化強制執行,並將手動步驟降至最少。哪種行動組合能滿足這些要求?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 針對相關儲存庫啟用 Amazon ECR 增強掃描 (Amazon Inspector),並在推送時掃描。, 新增一個 CodeBuild 階段,查詢 Inspector/ECR 掃描結果以取得映像摘要,如果存在高/嚴重發現,則在更新 ECS 任務定義之前使建置失敗。.
為什麼這是答案
啟用 Amazon ECR 增強掃描 (Amazon Inspector) 並在推送時掃描,可以直接在映像推送到 ECR 時識別高或嚴重 CVE,這是自動化安全檢查的第一步。新增 CodeBuild 階段來查詢 Inspector/ECR 掃描結果,並在發現高/嚴重漏洞時使建置失敗,則能確保在映像部署到生產環境之前,CI/CD 管道會強制執行安全規定。這兩個步驟結合起來,實現了自動化強制執行,並將手動步驟降至最少。 開啟 ECR 儲存庫設定以在偵測到嚴重漏洞時阻止映像拉取,這會影響現有部署,可能導致生產中斷,而非在部署前預防。啟用 ECS 部署斷路器是針對部署失敗的恢復機制,而不是預防性地阻止不安全的映像部署。建立 ECR 生命週期策略來刪除具有高/嚴重發現的映像,會導致映像遺失,且無法直接阻止不安全的映像進入生產環境,因為刪除後可能沒有其他映像可用。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡