Un account AWS di produzione archivia i log di sicurezza in CloudWatch Logs. Un account AWS di sicurezza separato riceverà tali log per l'archiviazione e l'analisi. L'azienda deve consegnare i CloudWatch Logs dall'account di produzione all'account di sicurezza utilizzando Amazon Kinesis Data Streams. Quale approccio soddisfa questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un data stream di destinazione nell'account AWS di sicurezza. Creare un ruolo IAM e una trust policy per concedere a CloudWatch Logs l'autorizzazione a inserire dati nello stream. Creare un filtro di sottoscrizione nell'account AWS di produzione..
Perché questa è la risposta
L'approccio corretto prevede la creazione del Kinesis Data Stream nell'account di sicurezza (destinazione) per centralizzare i log. Un ruolo IAM e una trust policy nell'account di sicurezza consentono a CloudWatch Logs (proveniente dall'account di produzione) di scrivere dati nello stream. Il filtro di sottoscrizione, che inoltra i log, deve essere creato nell'account di produzione, dove risiedono i log di CloudWatch, per inviarli allo stream Kinesis nell'account di sicurezza. Le opzioni errate propongono: La creazione dello stream nell'account di produzione, che non centralizzerebbe i log nell'account di sicurezza. La creazione del filtro di sottoscrizione nell'account di sicurezza, dove non risiedono i log da inoltrare. Ruoli IAM con autorizzazioni cross-account configurate in modo errato o non necessarie per questo specifico flusso.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta