一个生产环境的 AWS 账户将安全日志存储在 CloudWatch Logs 中。一个单独的安全 AWS 账户将接收这些日志进行存储和分析。公司需要使用 Amazon Kinesis Data Streams 将 CloudWatch Logs 从生产账户传输到安全账户。哪种方法可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在安全 AWS 账户中创建目标数据流。创建 IAM 角色和信任策略,授予 CloudWatch Logs 将数据放入流的权限。在生产 AWS 账户中创建订阅过滤器。.
为什么这是答案
正确答案是在安全 AWS 账户中创建 Kinesis Data Stream。然后,在安全账户中创建一个 IAM 角色,其信任策略允许生产账户的 CloudWatch Logs 服务承担此角色,并将数据写入 Kinesis Data Stream。最后,在生产账户的 CloudWatch Logs 中配置订阅过滤器,将日志事件发送到安全账户中的 Kinesis Data Stream。这种方法确保了安全账户拥有数据流的控制权,并且生产账户的 CloudWatch Logs 仅被授予写入权限,符合最小权限原则和跨账户数据传输的最佳实践。 其他选项错误的原因: 在生产账户中创建目标数据流,然后从安全账户访问,不符合将日志集中到安全账户进行存储和分析的要求。 在安全账户中创建订阅过滤器是错误的,因为订阅过滤器必须在日志源所在的账户(即生产账户)中创建。 生产账户中的 IAM 角色具有对安全账户中 Kinesis Data Streams 的跨账户权限是错误的,因为应该是安全账户中的 IAM 角色被生产账户的 CloudWatch Logs 服务承担。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡