某公司在 VPC 的单个私有子网中拥有一组 Amazon EC2 实例,该子网没有互联网网关。所有实例上都安装了 Amazon CloudWatch 代理,用于从特定应用程序收集日志。为了保持日志流量的私密性,网络团队为 CloudWatch (monitoring) 和 CloudWatch Logs 创建了 VPC 端点,并将其附加到 VPC。应用程序正在生成日志,但它们没有出现在 CloudWatch 中。安全工程师应采取哪些步骤组合来排查此问题?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 验证 EC2 实例配置文件是否允许创建日志流以及写入日志事件的权限。, 检查每个 EC2 实例上的 CloudWatch 代理配置文件,确保代理正在收集正确的日志文件。, 检查两个端点的 VPC 端点策略,确认 EC2 实例有权使用它们。.
为什么这是答案
要将日志发送到 CloudWatch Logs,EC2 实例的 IAM 角色(实例配置文件)必须具有 logs:CreateLogStream 和 logs:PutLogEvents 等权限。如果缺少这些权限,日志将无法上传。CloudWatch 代理需要正确的配置才能知道要收集哪些日志文件以及如何处理它们。如果代理配置文件不正确,它可能根本不会收集日志或收集错误的日志。即使创建了 VPC 端点,其策略也必须允许 EC2 实例通过这些端点与 CloudWatch 和 CloudWatch Logs 服务进行通信。如果策略限制了访问,通信将失败。 创建指标筛选器与日志收集本身无关,它是在日志数据到达 CloudWatch 后用于分析的。NAT 网关用于允许私有子网中的实例访问互联网,但在此场景中,由于使用了 VPC 端点,所有流量都应通过 AWS 内部网络,因此不需要 NAT 网关。EC2 实例之间相互通信的安全组规则与将日志发送到 CloudWatch Logs 无关,因为日志是直接从每个实例发送到 CloudWatch 服务的。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡