L'azienda deve garantire che i log di flusso VPC siano abilitati per tutti i VPC attuali e futuri nell'account. I VPC sono gestiti con uno stack CloudFormation, ma gli utenti possono creare VPC direttamente. Quale approccio impone i log di flusso per i VPC esistenti e di nuova creazione da parte di qualsiasi utente IAM?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare AWS Config, aggiungere una regola Config che verifichi se i log di flusso VPC sono abilitati e configurare la correzione automatica per abilitare i log di flusso..
Perché questa è la risposta
La risposta corretta è abilitare AWS Config con una regola e correzione automatica. AWS Config monitora la conformità delle risorse e può rilevare quando i log di flusso VPC non sono abilitati. La correzione automatica può quindi avviare un'azione per abilitarli, garantendo che sia i VPC esistenti che quelli futuri (anche se creati manualmente) siano conformi. Aggiungere una risorsa AWS::EC2::FlowLog al modello CloudFormation funziona solo per i VPC creati tramite quello stack, non per quelli creati direttamente. Creare un'AWS Organization e applicare un SCP che impedisca le modifiche ai log di flusso VPC non li abilita; impedisce solo che vengano disabilitati. Creare una policy IAM che neghi le chiamate API relative ai log di flusso VPC non li abilita e potrebbe impedire la loro configurazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta