AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家公司必须将来自多个 AWS 账户的 Amazon CloudWatch Logs 聚合到一个中心日志记录账户中。日志必须保留在其原始区域。中心账户将规范化日志并将其流式传输到安全工具。该解决方案必须能够处理高摄取量并随昼夜负载(工作时间更重)进行扩展。使用 AWS Control Tower 设计进行多账户日志记录,应实施哪些步骤组合?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在中心日志记录账户中创建目标 Amazon Kinesis data stream。, 创建一个 IAM 角色,授予 CloudWatch Logs 将数据放入 Kinesis data stream 的权限,包括适当的信任策略,并在每个成员账户中为每个日志组创建一个订阅筛选器,以将数据发送到 Kinesis stream。, 在中心日志记录账户中创建一个 AWS Lambda 函数,用于规范化日志并将规范化输出写入安全工具。.
为什么这是答案
正确答案涉及使用 Kinesis Data Streams 进行高吞吐量日志聚合,并利用 Lambda 函数进行集中式日志规范化。在中心账户中创建 Kinesis Data Stream (A) 是因为 Kinesis 能够处理高摄取量和动态负载。在每个成员账户中为 CloudWatch Logs 配置订阅过滤器,将日志数据发送到中心账户的 Kinesis Data Stream (C),这需要一个具有适当权限和信任策略的 IAM 角色。最后,在中心账户中创建 Lambda 函数 (E) 来处理 Kinesis Data Stream 中的日志,进行规范化,并将其发送到安全工具,这符合集中处理和扩展性要求。
选项 B 和 D 错误,因为 Amazon SQS 队列不适合直接作为 CloudWatch Logs 订阅过滤器的目标,并且其吞吐量和实时处理能力不如 Kinesis Data Streams。选项 F 错误,因为在每个成员账户中创建 Lambda 函数会导致去中心化的规范化逻辑,增加了管理复杂性,并且与将日志聚合到中心账户的目标相悖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡