正确答案: 创建一个Kinesis Data Firehose传输流,将流日志传输到S3存储桶,并将日志组订阅到该传输流。使用Amazon Lookout for Metrics分析S3数据中的异常。配置一个Lambda函数,在Lookout for Metrics报告异常时运行,并让该Lambda发布到默认的EventBridge事件总线。.
为什么这是答案
正确答案利用了Amazon Lookout for Metrics,这是一个专门用于检测时间序列数据中异常的服务,非常适合VPC流日志这种可预测的流量模式。将VPC流日志通过Kinesis Data Firehose传输到S3存储桶,为Lookout for Metrics提供了持久且可分析的数据源。Lookout for Metrics在检测到异常时可以触发Lambda函数,该函数随后将异常信息发布到EventBridge事件总线,实现自动化响应。
其他选项的不足之处在于:
选项1和4使用Kinesis Data Analytics或Lambda进行异常检测,这需要更多的自定义开发和维护,而Lookout for Metrics提供了托管的、专门的异常检测能力。
选项3直接将Lambda订阅到CloudWatch Logs组,虽然可行,但Lambda函数需要处理大量的日志数据并自行实现复杂的异常检测逻辑,效率和可扩展性不如Lookout for Metrics。