ある企業は、インターネットゲートウェイのないVPCの単一プライベートサブネットに一連のAmazon EC2インスタンスを所有しています。特定のアプリケーションからログを収集するために、すべてのインスタンスにAmazon CloudWatchエージェントがインストールされています。ログトラフィックをプライベートに保つため、ネットワーキングチームはCloudWatch(モニタリング)とCloudWatch LogsのVPCエンドポイントを作成し、それらをVPCにアタッチしました。アプリケーションはログを生成していますが、CloudWatchに表示されません。この問題をトラブルシューティングするために、セキュリティエンジニアはどのステップの組み合わせを実行すべきですか?(3つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: EC2インスタンスプロファイルがログストリームの作成とログイベントの書き込み権限を許可していることを確認します。, 各EC2インスタンスのCloudWatchエージェント設定ファイルを確認し、エージェントが正しいログファイルを収集していることを確認します。, 両方のエンドポイントのVPCエンドポイントポリシーを確認し、EC2インスタンスがそれらを使用することを承認されていることを確認します。.
これが解答である理由
EC2インスタンスプロファイルに適切なIAM権限がない場合、CloudWatchエージェントはログをCloudWatchに送信できません。具体的には、logs:CreateLogStreamとlogs:PutLogEventsの権限が必要です。CloudWatchエージェントの設定ファイル(amazon-cloudwatch-agent.jsonなど)が正しく構成されていないと、エージェントは意図したログファイルを収集しません。VPCエンドポイントポリシーがEC2インスタンスからのアクセスを明示的に拒否している場合、エンドポイントは機能しません。 ログにメトリックフィルターを作成しても、ログが表示されない根本的な問題は解決しません。NATゲートウェイは、VPCエンドポイントが設定されているため不要です。EC2インスタンス間の通信は、ログの収集には直接関係ありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要