В рабочем аккаунте AWS хранятся журналы безопасности в CloudWatch Logs. Отдельный аккаунт AWS для безопасности будет получать эти журналы для хранения и анализа. Компании необходимо доставлять журналы CloudWatch Logs из рабочего аккаунта в аккаунт безопасности с помощью Amazon Kinesis Data Streams. Какой подход удовлетворяет этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте целевой поток данных в аккаунте AWS для безопасности. Создайте роль IAM и политику доверия, чтобы предоставить CloudWatch Logs разрешение на запись данных в поток. Создайте фильтр подписки в рабочем аккаунте AWS..
Почему это правильный ответ
Правильный подход заключается в создании целевого потока данных Kinesis Data Stream в аккаунте безопасности, так как именно туда должны поступать журналы. Затем необходимо создать роль IAM с политикой доверия в аккаунте безопасности, которая позволит CloudWatch Logs из рабочего аккаунта записывать данные в этот поток. Наконец, фильтр подписки CloudWatch Logs должен быть создан в рабочем аккаунте, чтобы он мог отправлять журналы в Kinesis Data Stream в аккаунте безопасности. Неправильные варианты: Создание целевого потока в рабочем аккаунте не соответствует требованию по централизованному хранению в аккаунте безопасности. Создание фильтра подписки в аккаунте безопасности не позволит CloudWatch Logs из рабочего аккаунта отправлять данные, так как фильтр подписки должен быть создан там, где находятся журналы. Предоставление кросс-аккаунтных разрешений Kinesis Data Streams в рабочем аккаунте для аккаунта безопасности не является правильным механизмом для отправки журналов из CloudWatch Logs.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется