Ein Sicherheitsingenieur muss benutzerdefinierte Anwendungssicherheitsprotokolle von einer Amazon EC2-Instance an Amazon CloudWatch weiterleiten. Der CloudWatch-Agent ist installiert, und die Protokolldateipfade sind der Agentenkonfiguration hinzugefügt. Der awslogs-Dienst läuft auf der Instance, aber die Protokolle werden nicht in CloudWatch angezeigt. Was sollte der Ingenieur als Nächstes tun, um das Problem zu beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Die AWS verwaltete Richtlinie CloudWatchAgentServerPolicy an die EC2-Instance-Rolle anhängen..
Warum dies die Antwort ist
Die korrekte Antwort ist, die AWS verwaltete Richtlinie CloudWatchAgentServerPolicy an die EC2-Instance-Rolle anzuhängen. Der CloudWatch-Agent benötigt spezifische IAM-Berechtigungen, um Protokolle von der EC2-Instance an CloudWatch Logs senden zu können. Die CloudWatchAgentServerPolicy enthält genau diese erforderlichen Berechtigungen (z.B. logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents). Ohne diese Richtlinie kann der Agent, selbst wenn er läuft und korrekt konfiguriert ist, die Protokolle nicht an den CloudWatch-Dienst übermitteln. Die anderen Optionen sind falsch, da sie entweder den falschen Dienst vorschlagen oder unnötige Schritte beinhalten. CloudTrail ist für API-Aktivitäten und nicht für benutzerdefinierte Anwendungsprotokolle gedacht. S3 könnte zwar zur Protokollspeicherung genutzt werden, ist aber ein Umweg, wenn der CloudWatch-Agent direkt Protokolle an CloudWatch Logs senden soll. Amazon Inspector ist ein Sicherheitsbewertungsdienst und nicht für die Protokollsammlung vorgesehen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich