一个 Amazon EC2 Auto Scaling 组启动 Amazon Linux 实例,并安装 Amazon CloudWatch 代理以将日志发送到 Amazon CloudWatch Logs。实例承担一个 IAM 角色,该角色具有当前允许将自定义指标发布到 CloudWatch 的策略。实例在私有子网中运行,并通过 NAT 网关访问互联网。CloudWatch Logs 代理正在运行并已正确配置,并且与 AWS 的网络连接已验证,但 CloudWatch Logs 中未出现任何日志。安全工程师应如何操作以确保日志发布?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新附加到实例角色的 IAM 策略,以包含所需的 CloudWatch Logs 权限(例如,logs:CreateLogGroup、logs:CreateLogStream、logs:PutLogEvents)。.
为什么这是答案
正确的做法是更新附加到实例角色的 IAM 策略,以包含所需的 CloudWatch Logs 权限。尽管实例角色已允许发布自定义指标,但这与将日志发送到 CloudWatch Logs 是不同的权限集。CloudWatch Logs 代理需要特定的 API 操作(如 logs:CreateLogGroup、logs:CreateLogStream 和 logs:PutLogEvents)才能将日志数据写入 CloudWatch Logs。缺少这些权限会导致日志无法上传。 修改 Amazon EC2 Auto Scaling 服务相关角色是错误的,因为该角色用于 Auto Scaling 服务本身的操作,而不是实例上运行的应用程序或代理的权限。更新附加到实例角色的 IAM 策略以包含发布日志所需的 AWS Logs API 操作是正确的,但选项中已明确列出具体权限,更具指导性。为 CloudWatch Logs 添加接口 VPC 端点是错误的,因为实例已经通过 NAT 网关访问互联网,这意味着它具备与 AWS 公共服务通信的网络连接,VPC 端点并非解决权限问题的方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡