Une entreprise possède un ensemble d'instances Amazon EC2 dans un seul sous-réseau privé d'un VPC sans passerelle Internet. L'agent Amazon CloudWatch est installé sur toutes les instances pour collecter les journaux d'une application spécifique. Pour maintenir le trafic de journaux privé, l'équipe réseau a créé des points de terminaison VPC pour CloudWatch (surveillance) et CloudWatch Logs et les a attachés au VPC. L'application génère des journaux, mais ils n'apparaissent pas dans CloudWatch. Quelle combinaison d'étapes l'ingénieur de sécurité doit-il suivre pour résoudre ce problème ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Vérifiez que le profil d'instance EC2 autorise la création de flux de journaux et les autorisations d'écriture d'événements de journal., Examinez le fichier de configuration de l'agent CloudWatch sur chaque instance EC2 pour vous assurer que l'agent collecte les fichiers journaux corrects., Vérifiez les politiques des points de terminaison VPC pour les deux points de terminaison afin de confirmer que les instances EC2 sont autorisées à les utiliser..
Pourquoi c'est la réponse
Les journaux n'apparaissent pas dans CloudWatch, ce qui indique un problème de collecte ou d'envoi. Premièrement, l'agent CloudWatch a besoin des autorisations IAM appropriées pour envoyer des journaux à CloudWatch Logs. Vérifier le profil d'instance EC2 pour les autorisations de création de flux de journaux et d'écriture d'événements est donc essentiel. Deuxièmement, l'agent CloudWatch doit être configuré correctement pour identifier et collecter les bons fichiers journaux sur l'instance, d'où la nécessité d'examiner son fichier de configuration. Enfin, même avec des points de terminaison VPC, leurs politiques doivent explicitement autoriser les instances EC2 à les utiliser pour accéder à CloudWatch et CloudWatch Logs. Créer un filtre de métriques ne résoudra pas le problème de l'absence de journaux. Une passerelle NAT est inutile car des points de terminaison VPC sont déjà en place pour un accès privé. S'assurer que les groupes de sécurité permettent aux instances de communiquer entre elles n'est pas pertinent pour l'envoi de journaux à CloudWatch, car l'agent envoie les journaux directement au service CloudWatch Logs.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise