AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·FR·Mis à jour 4 Aug 2026
Un VPC de production dispose d'un journal de flux VPC. L'équipe de sécurité a fourni une liste d'adresses IP à bloquer et souhaite recevoir des notifications automatisées en quasi-temps réel si l'une de ces adresses IP accède à l'application, afin de justifier l'ajout de protections comme WAF. Le chef de produit n'approuvera les modifications que si l'équipe de sécurité peut démontrer le problème, et les coûts doivent être minimisés. Quelles étapes supplémentaires répondent le plus efficacement aux exigences en termes de coûts ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un groupe de journaux dans Amazon CloudWatch Logs. Configurez le journal de flux VPC pour capturer le trafic accepté et envoyer les données au groupe de journaux. Créez un filtre de métriques Amazon CloudWatch pour les adresses IP figurant sur la liste de blocage. Créez une alarme CloudWatch avec le filtre de métriques comme entrée. Définissez la période sur 5 minutes et les points de données pour l'alarme sur 1. Utilisez une rubrique Amazon Simple Notification Service (Amazon SNS) pour envoyer des avis d'alarme à l'équipe de sécurité..
Pourquoi c'est la réponse
L'option correcte utilise CloudWatch Logs, les filtres de métriques et les alarmes CloudWatch, ainsi que SNS, ce qui est la solution la plus rentable et la plus simple pour la détection et la notification en quasi-temps réel. Le journal de flux VPC est configuré pour capturer uniquement le trafic accepté, ce qui réduit le volume de données. Les filtres de métriques CloudWatch permettent de rechercher des adresses IP spécifiques dans les journaux et de créer des métriques. Une alarme CloudWatch déclenchée par cette métrique peut ensuite envoyer des notifications via SNS.
Les autres options sont plus coûteuses et complexes :
L'option S3/Athena/QuickSight est plus adaptée à l'analyse de données historiques et à la visualisation, pas à la notification en quasi-temps réel. Elle implique également des coûts pour S3, Athena et QuickSight.
L'option S3/OpenSearch Service/Lambda est très coûteuse en raison de la gestion d'un cluster OpenSearch Service et de l'exécution d'une fonction Lambda.
L'option CloudWatch Logs/Athena/Lambda/S3 est également plus coûteuse et complexe, impliquant des requêtes Athena périodiques et des fonctions Lambda, ce qui n'est pas idéal pour la notification en quasi-temps réel à faible coût.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.