Инженеру по безопасности необходимо перенаправить пользовательские журналы безопасности приложений из экземпляра Amazon EC2 в Amazon CloudWatch. Агент CloudWatch установлен, и пути к файлам журналов добавлены в конфигурацию агента. Служба awslogs запущена на экземпляре, но журналы не появляются в CloudWatch. Что должен сделать инженер для решения этой проблемы?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Присоединить управляемую политику AWS CloudWatchAgentServerPolicy к роли экземпляра EC2..
Почему это правильный ответ
Для того чтобы агент CloudWatch мог отправлять журналы в CloudWatch, роль IAM, назначенная экземпляру EC2, должна иметь соответствующие разрешения. Управляемая политика CloudWatchAgentServerPolicy предоставляет минимально необходимые разрешения для агента CloudWatch, позволяя ему публиковать метрики и журналы. Без этой политики агент не сможет взаимодействовать с сервисом CloudWatch, даже если он установлен и настроен корректно. Остальные варианты неверны: Добавление AWS CloudTrail в политику доверия роли экземпляра и отправка журналов туда не решит проблему с CloudWatch, так как CloudTrail предназначен для записи действий AWS API, а не пользовательских журналов приложений. Использование Amazon S3 для промежуточного хранения журналов является обходным путем и не решает проблему с прямой отправкой журналов через агент CloudWatch, а также добавляет ненужную сложность. Amazon Inspector — это сервис для оценки безопасности, а не для сбора пользовательских журналов приложений, поэтому его использование вместо агента CloudWatch нецелесообразно и не решит задачу.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется