Firma posiada zestaw instancji Amazon EC2 w pojedynczej prywatnej podsieci VPC bez bramy internetowej. Na wszystkich instancjach zainstalowano agenta Amazon CloudWatch w celu zbierania logów z określonej aplikacji. Aby ruch logów pozostał prywatny, zespół sieciowy utworzył punkty końcowe VPC dla CloudWatch (monitorowanie) i CloudWatch Logs oraz dołączył je do VPC. Aplikacja generuje logi, ale nie pojawiają się one w CloudWatch. Jaką kombinację kroków powinien podjąć inżynier bezpieczeństwa, aby rozwiązać ten problem? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Sprawdź, czy profil instancji EC2 zezwala na tworzenie strumieni logów i uprawnienia do zapisu zdarzeń logów., Przejrzyj plik konfiguracyjny agenta CloudWatch na każdej instancji EC2, aby upewnić się, że agent zbiera prawidłowe pliki logów., Sprawdź polityki punktów końcowych VPC dla obu punktów końcowych, aby potwierdzić, że instancje EC2 są autoryzowane do ich używania..
Dlaczego to jest odpowiedź
1. Sprawdź, czy profil instancji EC2 zezwala na tworzenie strumieni logów i uprawnienia do zapisu zdarzeń logów. Instancje EC2 potrzebują odpowiednich uprawnień IAM (za pośrednictwem profilu instancji) do wysyłania logów do CloudWatch Logs. Brak tych uprawnień uniemożliwi dostarczanie logów. 2. Przejrzyj plik konfiguracyjny agenta CloudWatch na każdej instancji EC2, aby upewnić się, że agent zbiera prawidłowe pliki logów. Agent CloudWatch musi być poprawnie skonfigurowany, aby monitorować właściwe ścieżki plików logów i wysyłać je do CloudWatch Logs. Błędna konfiguracja uniemożliwi zbieranie logów. 3. Sprawdź polityki punktów końcowych VPC dla obu punktów końcowych, aby potwierdzić, że instancje EC2 są autoryzowane do ich używania. Polityki punktów końcowych VPC kontrolują, które podmioty w VPC mogą korzystać z punktów końcowych. Jeśli polityka jest zbyt restrykcyjna, instancje EC2 nie będą mogły komunikować się z usługami CloudWatch. Pozostałe opcje są nieprawidłowe: Tworzenie filtra metryk nie rozwiąże problemu braku logów, ponieważ filtry metryk działają na istniejących logach. Tworzenie bramy NAT jest zbędne, ponieważ ruch logów ma pozostać prywatny i używa punktów końcowych VPC. Grupy bezpieczeństwa muszą zezwalać na ruch z instancji do punktów końcowych VPC, ale niekoniecznie między instancjami w celu agregacji logów, ponieważ agent wysyła logi bezpośrednio.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana