Компания использует AWS Organizations и запускает кластеры Amazon Elastic Kubernetes Service (Amazon EKS) в нескольких аккаунтах AWS. Инженер по безопасности интегрировал Amazon EKS с AWS CloudTrail, сохраняя журналы в бакете Amazon S3 в каждом аккаунте для мониторинга вызовов API. Однако в логах CloudTrail не отображаются события создания подов Kubernetes. Что должен сделать инженер по безопасности, чтобы просматривать события Kubernetes в Amazon CloudWatch?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить логи компонента сервера API Kubernetes (control plane) для каждого кластера EKS..
Почему это правильный ответ
Правильный ответ — включить логи компонента сервера API Kubernetes (control plane) для каждого кластера EKS. События Kubernetes, такие как создание подов, генерируются компонентами плоскости управления EKS, а не напрямую AWS API. CloudTrail записывает только вызовы AWS API. Чтобы просматривать эти события Kubernetes, необходимо включить логи плоскости управления EKS, которые затем могут быть отправлены в CloudWatch Logs. Настройка кластеров EKS на использование частных VPC-эндпоинтов Amazon S3 и включение логирования бакета S3 не решит проблему, так как это относится к доступу к S3, а не к сбору логов Kubernetes. Включение CORS для бакета S3 также не имеет отношения к сбору логов плоскости управления EKS. Настройка Amazon CloudWatch и просмотр событий в консоли CloudWatch — это конечный шаг, но без включения соответствующих логов плоскости управления EKS в CloudWatch не будет никаких событий Kubernetes для просмотра.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется