Un'azienda ha un set di istanze Amazon EC2 in una singola sottorete privata di una VPC senza un internet gateway. L'agente Amazon CloudWatch è installato su tutte le istanze per raccogliere i log di una specifica applicazione. Per mantenere privato il traffico dei log, il team di networking ha creato VPC endpoint per CloudWatch (monitoring) e CloudWatch Logs e li ha allegati alla VPC. L'applicazione sta generando log, ma questi non appaiono in CloudWatch. Quale combinazione di passaggi dovrebbe intraprendere l'ingegnere della sicurezza per risolvere questo problema? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Verificare che il profilo dell'istanza EC2 consenta la creazione di log stream e le autorizzazioni per scrivere eventi di log., Esaminare il file di configurazione dell'agente CloudWatch su ogni istanza EC2 per assicurarsi che l'agente stia raccogliendo i file di log corretti., Controllare le policy degli endpoint VPC per entrambi gli endpoint per confermare che le istanze EC2 siano autorizzate a usarli..
Perché questa è la risposta
Le istanze EC2 necessitano di autorizzazioni IAM per inviare log a CloudWatch Logs. Il profilo dell'istanza deve avere le policy appropriate (ad esempio, logs:CreateLogStream, logs:PutLogEvents). Se queste mancano, i log non verranno inviati. L'agente CloudWatch deve essere configurato correttamente per sapere quali file di log raccogliere e dove si trovano. Una configurazione errata impedirà la raccolta dei log. Anche con gli endpoint VPC, le policy degli endpoint devono esplicitamente consentire alle istanze EC2 (o ai principali IAM associati) di utilizzarli. Se le policy sono troppo restrittive, le connessioni verranno negate. Creare un filtro di metriche non risolve il problema della mancata ricezione dei log; i filtri servono per analizzare i log esistenti. Creare un NAT Gateway non è necessario perché gli endpoint VPC consentono la comunicazione privata con i servizi AWS senza accesso a Internet. I gruppi di sicurezza che consentono la comunicazione tra istanze non sono rilevanti per l'invio di log a CloudWatch, poiché l'agente invia direttamente a CloudWatch Logs, non aggrega i log tra istanze prima dell'invio.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta