Een bedrijf heeft een set Amazon EC2-instances in één privé-subnet van een VPC zonder internetgateway. De Amazon CloudWatch-agent is op alle instances geïnstalleerd om logs van een specifieke applicatie te verzamelen. Om logverkeer privé te houden, heeft het netwerkteam VPC-endpoints voor CloudWatch (monitoring) en CloudWatch Logs aangemaakt en deze aan de VPC gekoppeld. De applicatie genereert logs, maar deze verschijnen niet in CloudWatch. Welke combinatie van stappen moet de security engineer nemen om dit probleem op te lossen? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Controleer of het EC2-instanceprofiel het aanmaken van log streams en permissies om log events te schrijven toestaat., Controleer het configuratiebestand van de CloudWatch-agent op elke EC2-instance om er zeker van te zijn dat de agent de juiste logbestanden verzamelt., Controleer de VPC endpoint policies voor beide endpoints om te bevestigen dat de EC2-instances geautoriseerd zijn om deze te gebruiken..
Waarom dit het antwoord is
De CloudWatch-agent heeft IAM-machtigingen nodig via een EC2-instanceprofiel om logstreams aan te maken en loggebeurtenissen naar CloudWatch Logs te schrijven. Zonder de juiste machtigingen kunnen logs niet worden verzonden. Het configuratiebestand van de CloudWatch-agent moet correct zijn ingesteld om de specifieke applicatielogs te verzamelen en naar de juiste loggroep te sturen. Onjuiste configuratie betekent dat de agent de logs niet vindt of niet weet waar ze heen moeten. Ten slotte moeten de VPC endpoint policies voor CloudWatch en CloudWatch Logs de EC2-instances toestaan om verbinding te maken en te communiceren met de services. Zonder de juiste beleidsregels wordt de toegang geweigerd, zelfs met de endpoints aanwezig. Het aanmaken van een metrische filter is pas relevant nadat de logs succesvol zijn verzonden naar CloudWatch Logs. Een NAT-gateway is niet nodig omdat VPC-endpoints directe, privéconnectiviteit bieden. Security groups die communicatie tussen EC2-instances toestaan, zijn niet direct gerelateerd aan het verzenden van logs naar CloudWatch, tenzij er een specifieke aggregatielaag is die hier niet wordt genoemd.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig