一家公司使用 AWS Fargate 启动类型在 Amazon Elastic Container Service (Amazon ECS) 上运行其应用程序。一位安全工程师怀疑某些传入请求是恶意的,需要检查正在运行的容器以检索日志文件和内存转储,同时将操作开销降至最低。哪种方法符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 授予 ECS 任务角色 AWS Systems Manager 权限,为 ECS 服务启用 ECS Exec,并使用 ECS Exec 检查正在运行的容器。.
为什么这是答案
正确答案是授予 ECS 任务角色 AWS Systems Manager 权限,为 ECS 服务启用 ECS Exec,并使用 ECS Exec 检查正在运行的容器。ECS Exec 允许安全地直接访问正在运行的 Fargate 容器,无需打开入站端口或管理 SSH 密钥,从而最大限度地降低操作开销。它利用 AWS Systems Manager (SSM) Session Manager 进行连接,并支持日志记录和审计。 将应用程序迁移到 EC2 会增加管理 EC2 实例的开销,并且不直接解决 Fargate 容器的检查问题。修改应用程序以将数据写入 STDOUT 并发送到 CloudWatch Logs 是一种收集日志的有效方法,但它无法提供内存转储或对容器进行实时交互式检查。为 ECS 集群启用 CloudWatch Container Insights 并使用 AWS Distro for OpenTelemetry 收集日志是监控和日志收集的好方法,但同样无法提供对容器的实时交互式访问或内存转储功能。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡