Un groupe Amazon EC2 Auto Scaling lance des instances Amazon Linux et installe l'agent Amazon CloudWatch pour envoyer des journaux à Amazon CloudWatch Logs. Les instances assument un rôle IAM avec une politique qui autorise actuellement la publication de métriques personnalisées dans CloudWatch. Les instances s'exécutent dans un sous-réseau privé avec un accès Internet via une passerelle NAT. L'agent CloudWatch Logs est en cours d'exécution et correctement configuré, et la connectivité réseau à AWS est vérifiée, mais aucun journal n'apparaît dans CloudWatch Logs. Que doit faire l'ingénieur de sécurité pour s'assurer que les journaux sont publiés ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Mettre à jour la politique IAM attachée au rôle d'instance pour inclure les autorisations CloudWatch Logs requises (par exemple, logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents)..
Pourquoi c'est la réponse
La bonne réponse est de mettre à jour la politique IAM attachée au rôle d'instance pour inclure les autorisations CloudWatch Logs requises. Le problème décrit indique que l'agent CloudWatch est correctement configuré et que la connectivité réseau est établie, mais qu'aucun journal n'apparaît. Cela pointe vers un problème d'autorisations. Le rôle IAM actuel n'autorise que la publication de métriques personnalisées, pas l'envoi de journaux. Des autorisations spécifiques comme logs:CreateLogGroup, logs:CreateLogStream et logs:PutLogEvents sont nécessaires pour que l'agent puisse créer des groupes de journaux, des flux de journaux et y publier des événements. Modifier le rôle lié au service Amazon EC2 Auto Scaling est incorrect car ce rôle est utilisé par Auto Scaling pour gérer les instances, pas par les instances elles-mêmes pour publier des journaux. Mettre à jour la politique IAM attachée au rôle d'instance pour inclure les actions d'API AWS Logs requises pour publier les journaux est trop vague et ne précise pas les actions spécifiques de CloudWatch Logs. Ajouter un VPC endpoint d'interface pour CloudWatch Logs est inutile car la connectivité réseau via la passerelle NAT est déjà vérifiée et fonctionnelle pour l'accès à AWS.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise