Inżynier bezpieczeństwa musi przekazywać niestandardowe logi bezpieczeństwa aplikacji z instancji Amazon EC2 do Amazon CloudWatch. Agent CloudWatch jest zainstalowany, a ścieżki plików logów są dodane do konfiguracji agenta. Usługa awslogs działa na instancji, ale logi nie pojawiają się w CloudWatch. Co inżynier powinien zrobić w następnej kolejności, aby rozwiązać ten problem?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz zarządzaną przez AWS politykę CloudWatchAgentServerPolicy do roli instancji EC2..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to dołączenie zarządzanej przez AWS polityki CloudWatchAgentServerPolicy do roli instancji EC2. Agent CloudWatch wymaga odpowiednich uprawnień IAM do wysyłania logów do CloudWatch Logs. Polityka CloudWatchAgentServerPolicy zawiera niezbędne uprawnienia, takie jak logs:CreateLogGroup, logs:CreateLogStream i logs:PutLogEvents. Bez tych uprawnień agent nie może komunikować się z usługą CloudWatch Logs, co skutkuje brakiem logów. Pozostałe opcje są nieprawidłowe: Dodanie AWS CloudTrail do polityki zaufania roli instancji i wysyłanie logów do CloudTrail jest błędne, ponieważ CloudTrail monitoruje działania na koncie AWS, a nie zbiera niestandardowe logi aplikacji. Dodanie Amazon S3 do polityki zaufania roli instancji i zapisywanie logów do S3, a następnie przetwarzanie ich przez CloudWatch, jest obejściem i nie jest standardową ani efektywną metodą zbierania logów aplikacji za pomocą agenta CloudWatch. Dodanie Amazon Inspector do polityki zaufania roli instancji i użycie go zamiast agenta CloudWatch jest nieprawidłowe. Amazon Inspector to usługa do oceny bezpieczeństwa, a nie do zbierania niestandardowych logów aplikacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana