어떤 회사가 AWS에서 컨테이너 기반 애플리케이션을 실행하기 위해 Amazon Elastic Container Service(Amazon ECS)를 사용하고 있습니다. 이 회사는 컨테이너 이미지에 심각한 취약점이 없도록 보장해야 합니다. 또한 특정 IAM 역할과 특정 AWS 계정만 컨테이너 이미지에 액세스할 수 있도록 보장해야 합니다. 최소한의 관리 오버헤드로 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. 퍼블릭 컨테이너 레지스트리에서 이미지를 가져옵니다. 중앙 집중식 AWS 계정에서 푸시 시 스캔(scan on push)이 구성된 Amazon Elastic Container Registry(Amazon ECR) 리포지토리에 이미지를 게시합니다. CI/CD 파이프라인을 사용하여 이미지를 여러 AWS 계정에 배포합니다. ID 기반 정책을 사용하여 어떤 IAM 프린시펄이 이미지에 액세스할 수 있는지 제한합니다.
- B. 퍼블릭 컨테이너 레지스트리에서 이미지를 가져옵니다. 중앙 집중식 AWS 계정의 Amazon EC2 인스턴스에서 호스팅되는 프라이빗 컨테이너 레지스트리에 이미지를 게시합니다. Amazon ECS를 실행하는 EC2 인스턴스에 호스트 기반 컨테이너 스캐닝 도구를 배포합니다. HTTPS를 통한 기본 인증(basic authentication)을 사용하여 컨테이너 이미지에 대한 액세스를 제한합니다.
- C. 퍼블릭 컨테이너 레지스트리에서 이미지를 가져옵니다. 중앙 집중식 AWS 계정에서 푸시 시 스캔(scan on push)이 구성된 Amazon Elastic Container Registry(Amazon ECR) 리포지토리에 이미지를 게시합니다. CI/CD 파이프라인을 사용하여 이미지를 여러 AWS 계정에 배포합니다. 리포지토리 정책과 ID 기반 정책을 사용하여 어떤 IAM 프린시펄과 계정이 이미지에 액세스할 수 있는지 제한합니다.✓ 정답
- D. 퍼블릭 컨테이너 레지스트리에서 이미지를 가져옵니다. 중앙 집중식 AWS 계정의 AWS CodeArtifact 리포지토리에 이미지를 게시합니다. CI/CD 파이프라인을 사용하여 이미지를 여러 AWS 계정에 배포합니다. 리포지토리 정책과 ID 기반 정책을 사용하여 어떤 IAM 프린시펄과 계정이 이미지에 액세스할 수 있는지 제한합니다.
해설
【핵심 용어】 ▸ Amazon ECR + Scan on Push — 푸시 시 이미지 취약점 자동 스캔 ▸ Repository Policy(리소스 기반) — 특정 AWS 계정의 접근 허용/제한 ▸ Identity-based Policy — 특정 IAM 프린시펄 접근 제한 【정답 포인트】 ▸ "심각 취약점 없음 + 특정 IAM 역할·계정만 접근" + "관리 최소" → ECR에 scan on push로 취약점 검사, 리포지토리 정책(계정)과 자격 증명 기반 정책(프린시펄) 병행으로 접근 통제 【오답 체크】 (A) 자격 증명 기반 정책만으로는 "특정 계정" 접근 통제(리소스 기반)가 빠져 요건 부족. (B) EC2 자체 호스팅 레지스트리 + 호스트 스캐너는 관리 오버헤드가 큼. (D) CodeArtifact는 패키지 저장소로 컨테이너 이미지 스캔·배포에 부적합. 【시험 포인트】 컨테이너 이미지 스캔 + 계정/프린시펄 접근 통제 → ECR scan on push + repository policy + identity policy.