L'entreprise doit s'assurer que les journaux de flux VPC sont activés pour tous les VPC actuels et futurs du compte. Les VPC sont gérés avec une pile CloudFormation, mais les utilisateurs peuvent créer des VPC directement. Quelle approche applique les journaux de flux pour les VPC existants et nouvellement créés par n'importe quel utilisateur IAM ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activez AWS Config, ajoutez une règle Config qui vérifie si les journaux de flux VPC sont activés, et configurez une remédiation automatique pour activer les journaux de flux..
Pourquoi c'est la réponse
La bonne approche est d'activer AWS Config avec une règle qui vérifie l'activation des journaux de flux VPC et configure une remédiation automatique. Cela garantit que les journaux de flux sont appliqués aux VPC existants et à tout nouveau VPC créé, quelle que soit la méthode de création (CloudFormation ou manuelle). AWS Config surveille les modifications de configuration et peut déclencher des actions correctives. Ajouter une ressource AWS::EC2::FlowLog au modèle CloudFormation ne couvrirait que les VPC créés via ce modèle, pas ceux créés manuellement. Créer une AWS Organization avec une SCP qui empêche les modifications des journaux de flux VPC ne garantit pas que les journaux de flux sont activés initialement, seulement qu'ils ne peuvent pas être désactivés. Une politique IAM refusant les appels d'API liés aux journaux de flux VPC empêcherait leur gestion mais ne les activerait pas automatiquement.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise