Q39 — AWS SAA-C03 第12章

第 39/100 题 | ← 返回第12章

Q839. 一家公司在 Amazon Elastic Container Service (Amazon ECS) 上运行其工作负载.ECS 任务定义使用的容器映像需要进行常见漏洞和暴露 (CVE) 扫描.新创建的容器映像也需要进行扫描.哪种解决方案能够以最少的工作负载变化来满足这些要求?

正确答案: A. 使用 Amazon Elastic Container Registry (Amazon ECR) 作为私有映像存储库来存储容器映像.为 ECR 基本扫描指定推送过滤器上的扫描.

解析

为了满足扫描容器镜像以查找 Amazon Elastic Container Service (Amazon ECS) 中使用的常见漏洞和暴露 (CVE) 的要求,同时对工作负载进行最少的更改,推荐的解决方案是:A. 使用 Amazon Elastic Container Registry (Amazon ECR) 作为私有映像存储库来存储容器映像.为 ECR 基本扫描指定推送过滤器上的扫描.原因如下:选项 A 建议使用 Amazon ECR 作为私有映像存储库来存储容器映像. Amazon ECR 提供安全且托管的容器映像注册表服务.它与 Amazon ECS 集成良好,并提供内置图像扫描功能.通过启用 ECR 基本扫描(这是一项免费功能),您可以在将容器映像推送到 Amazon ECR 时触发对已知漏洞的扫描.推送过滤器扫描允许您定义规则来确定哪些图像触发漏洞扫描.该解决方案需要对现有工作流程进行最少的更改,因为它利用了现有的 Amazon ECS 和 ECR 生态系统.选项 B 建议将容器映像存储在 Amazon S3 存储桶中并使用 Amazon Macie 扫描映像.虽然 Macie 是一项专为数据发现和分类而设计的服务,但它并不是专门为扫描容器映像是否存在漏洞而设计的.此选项会带来额外的复杂性,并且可能无法为 Amazon ECS 中的容器映像提供最高效的扫描解决方案.选项 C 建议将工作负载部署到 Amazon Elastic Kubernetes Service (Amazon EKS),并使用 Amazon ECR 作为具有增强扫描功能的私有映像存储库.虽然此选项提供了扫描功能,但它需要将工作负载迁移到 Amazon EKS,这可能涉及对现有基础设施和工作负载部署进行重大更改.选项 D 建议将容器镜像存储在启用了版本控制的 Amazon S3 存储桶中.它建议配置 S3 事件通知以调用启动 Amazon Inspector 扫描的 AWS Lambda 函数.虽然此选项允许扫描镜像,但它涉及使用多种服务的更复杂的设置和配置,并且可能需要大幅修改工作流程.因此,为了以最少的工作负载更改满足要求,建议的解决方案是使用 Amazon Elastic Container Registry (Amazon ECR) 作为私有映像存储库,并为 ECR 基本扫描指定 scan on Push 过滤器.该解决方案与 Amazon ECS 无缝集成,为 CVE 提供必要的图像扫描功能,同时最大限度地减少工作流程更改.