手动切换ECR至AWS Native基础扫描后,Terraform是否会重建仓库?
关于ECR扫描升级与Terraform资源重建的问题解答
手动启用AWS Native扫描后,Terraform不会触发ECR仓库重建
ECR仓库的扫描配置属于可动态修改的属性,不属于触发资源重建的核心标识类属性(比如仓库名称、所属注册表ID等)。当Terraform检测到实际状态与代码定义的差异时,只会尝试调整该扫描配置属性,不会销毁并重建整个ECR仓库。Terraform配置的注意事项
- 如果你的Terraform代码未定义
image_scanning_configuration块,或当前配置的扫描类型仍是CLAIR,那么手动修改扫描配置后执行terraform apply,会将扫描配置回滚至代码中定义的状态。 - 目前AWS Terraform Provider已支持配置AWS Native扫描,可在代码中添加如下配置(需确保使用最新稳定版Provider):
resource "aws_ecr_repository" "example" { # 其他仓库相关配置... image_scanning_configuration { scan_on_push = true scan_type = "AWS_NATIVE" } }
- 如果你的Terraform代码未定义
验证方法
执行terraform plan查看差异报告,若结果仅显示image_scanning_configuration.scan_type的变更内容,无destroy和create相关操作提示,即可确认不会触发仓库重建。
内容的提问来源于stack exchange,提问作者braebdeb
相关产品推荐
相关产品推荐

