Uma equipe de segurança está auditando duas aplicações implantadas em dois clusters EKS que usam o Amazon VPC CNI. Os clusters estão em sub-redes diferentes da mesma VPC e usam o Cluster Autoscaler. A equipe precisa determinar quais IPs de pod se comunicam com quais serviços na VPC, mas quer limitar o número de logs de fluxo e coletar tráfego apenas para as duas aplicações. Qual abordagem atende aos requisitos com a MENOR sobrecarga operacional?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie logs de fluxo da VPC em um formato personalizado. Defina as sub-redes da aplicação como recursos. Inclua os campos pkt-srcaddr e pkt-dstaddr nos logs de fluxo..
Por que esta é a resposta
A opção correta é criar logs de fluxo da VPC em um formato personalizado, definindo as sub-redes da aplicação como recursos e incluindo os campos pkt-srcaddr e pkt-dstaddr. Isso foca a coleta de logs nas sub-redes específicas onde os pods das aplicações estão, minimizando a sobrecarga ao evitar o registro de tráfego irrelevante de outras partes da VPC. Os campos pkt-srcaddr e pkt-dstaddr são cruciais para identificar os IPs dos pods, pois o Amazon VPC CNI atribui IPs de pod diretamente da sub-rede da VPC. As opções incorretas não atendem aos requisitos de forma ideal: Criar logs de fluxo no formato padrão ou com filtro nos nós do EKS não garante a captura dos IPs dos pods, pois o formato padrão não inclui pkt-srcaddr/pkt-dstaddr, e filtrar apenas por nós pode perder o tráfego de pods que não são do nó. Definir os nós do EKS como recurso ainda geraria logs para todo o tráfego dos nós, não apenas das aplicações, aumentando a sobrecarga.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão