Firma musi zapewnić, że dzienniki przepływu VPC (VPC flow logs) są włączone dla wszystkich obecnych i przyszłych VPC na koncie. VPC są zarządzane za pomocą stosu CloudFormation, ale użytkownicy mogą tworzyć VPC bezpośrednio. Które podejście wymusza włączenie dzienników przepływu dla istniejących i nowo utworzonych VPC przez dowolnego użytkownika IAM?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz AWS Config, dodaj regułę Config, która sprawdza, czy dzienniki przepływu VPC są włączone, i skonfiguruj automatyczną naprawę, aby włączyć dzienniki przepływu..
Dlaczego to jest odpowiedź
Włączenie AWS Config z regułą sprawdzającą status dzienników przepływu VPC i automatyczną naprawą jest najbardziej kompleksowym rozwiązaniem. Config monitoruje zgodność zasobów i może automatycznie włączać dzienniki przepływu dla istniejących i nowo utworzonych VPC, niezależnie od metody ich utworzenia (CloudFormation czy ręcznie). Dodanie zasobu AWS::EC2::FlowLog do szablonu CloudFormation działałoby tylko dla VPC tworzonych przez CloudFormation, nie obejmując tych tworzonych ręcznie. Utworzenie AWS Organization z SCP zapobiegłoby zmianom, ale nie wymusiłoby początkowego włączenia dzienników. Polityka IAM odmawiająca wywołań API dzienników przepływu VPC uniemożliwiłaby zarządzanie, ale nie wymusiłaby ich włączenia.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana