AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·DE·Aktualisiert 4 Aug 2026
Eine Produktions-VPC verfügt über ein VPC-Flow-Log. Das Sicherheitsteam hat eine Deny-Liste von IP-Adressen bereitgestellt und wünscht nahezu in Echtzeit automatisierte Benachrichtigungen, wenn eine auf der Deny-Liste stehende IP auf die Anwendung zugreift, um das Hinzufügen von Schutzmaßnahmen wie WAF zu rechtfertigen. Der Produktmanager wird Änderungen nur genehmigen, wenn das Sicherheitsteam das Problem demonstrieren kann, und die Kosten müssen minimiert werden. Welche zusätzlichen Schritte erfüllen die Anforderung am kostengünstigsten?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Protokollgruppe in Amazon CloudWatch Logs. Konfigurieren Sie das VPC-Flow-Log so, dass es akzeptierten Datenverkehr erfasst und die Daten an die Protokollgruppe sendet. Erstellen Sie einen Amazon CloudWatch Metrikfilter für IP-Adressen auf der Deny-Liste. Erstellen Sie einen CloudWatch-Alarm mit dem Metrikfilter als Eingabe. Stellen Sie den Zeitraum auf 5 Minuten und die Datenpunkte für den Alarm auf 1 ein. Verwenden Sie ein Amazon Simple Notification Service (Amazon SNS)-Thema, um Alarmmeldungen an das Sicherheitsteam zu senden..
Warum dies die Antwort ist
Die korrekte Option ist die kostengünstigste und erfüllt die Anforderungen an Benachrichtigungen nahezu in Echtzeit. Durch das Senden von VPC-Flow-Logs an CloudWatch Logs und das Erstellen eines Metrikfilters können Zugriffe von Deny-Listen-IPs erkannt werden. Ein CloudWatch-Alarm, der auf diesem Metrikfilter basiert und über SNS benachrichtigt, liefert die erforderlichen Echtzeit-Warnungen.
Die Option mit Amazon S3, Athena und QuickSight ist zu komplex und teuer für die Echtzeit-Anforderung. QuickSight ist für Dashboards und Analysen gedacht, nicht für sofortige Benachrichtigungen.
Die Option mit OpenSearch Service ist ebenfalls zu komplex und teuer für diese spezifische Anforderung. OpenSearch Service ist für umfangreiche Protokollanalyse und Visualisierung gedacht, nicht für einfache Metrikfilterung und Alarmierung.
Die Option mit Athena und Lambda-Konnektor ist ebenfalls zu komplex und teuer. Das Speichern von Abfrageergebnissen in S3 und das Auslösen von Benachrichtigungen über S3-Ereignisse ist nicht so direkt und kostengünstig wie ein CloudWatch-Metrikfilter und Alarm.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.