Una empresa tiene un conjunto de instancias de Amazon EC2 en una única subred privada de una VPC sin puerta de enlace a internet. El agente de Amazon CloudWatch está instalado en todas las instancias para recopilar registros de una aplicación específica. Para mantener el tráfico de registros privado, el equipo de redes creó VPC endpoints para CloudWatch (monitoring) y CloudWatch Logs y los adjuntó a la VPC. La aplicación está generando registros, pero no aparecen en CloudWatch. ¿Qué combinación de pasos debe seguir el ingeniero de seguridad para solucionar este problema? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Verificar que el perfil de instancia de EC2 permita la creación de flujos de registros y permisos para escribir eventos de registro., Revisar el archivo de configuración del agente de CloudWatch en cada instancia EC2 para asegurar que el agente esté recopilando los archivos de registro correctos., Comprobar las políticas de los VPC endpoint para ambos endpoints y confirmar que las instancias EC2 están autorizadas a utilizarlos..
Por qué esta es la respuesta
La primera acción es verificar el perfil de instancia de EC2. Las instancias necesitan permisos IAM (a través de su perfil de instancia) para enviar registros a CloudWatch Logs. Sin estos permisos, el agente no puede autenticarse ni enviar datos. La segunda acción es revisar el archivo de configuración del agente de CloudWatch. Si el agente no está configurado correctamente para monitorear los archivos de registro de la aplicación, no recopilará ni enviará ningún dato, independientemente de los permisos o la conectividad. La tercera acción es comprobar las políticas de los VPC endpoints. Aunque se crearon los endpoints, sus políticas deben permitir explícitamente que las instancias EC2 de la VPC los utilicen para acceder a CloudWatch y CloudWatch Logs. Crear un filtro de métricas no resolverá el problema de que los registros no aparezcan; los filtros de métricas se aplican después de que los registros ya están en CloudWatch. Crear un NAT Gateway no es necesario ni deseable, ya que los VPC endpoints permiten la comunicación privada con los servicios de AWS sin pasar por internet. Asegurarse de que los grupos de seguridad permitan la comunicación entre instancias EC2 no es relevante para el envío de registros a CloudWatch; el agente envía los registros directamente a CloudWatch, no a otras instancias.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta