一個 Amazon EC2 Auto Scaling 群組啟動 Amazon Linux 實例,並安裝 Amazon CloudWatch 代理程式以將日誌傳送到 Amazon CloudWatch Logs。實例會擔任一個 IAM 角色,該角色目前的政策允許將自訂指標發佈到 CloudWatch。實例在私有子網路中執行,並透過 NAT gateway 存取網際網路。CloudWatch Logs 代理程式正在執行並已正確設定,且與 AWS 的網路連線也已驗證,但 CloudWatch Logs 中沒有出現任何日誌。安全工程師應該怎麼做才能確保日誌發佈?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新附加到實例角色的 IAM 政策,以包含所需的 CloudWatch Logs 權限(例如,logs:CreateLogGroup、logs:CreateLogStream、logs:PutLogEvents)。.
為什麼這是答案
正確答案是更新附加到實例角色的 IAM 政策,以包含所需的 CloudWatch Logs 權限。儘管實例的 IAM 角色目前允許發佈自訂指標,但它沒有將日誌傳送到 CloudWatch Logs 所需的特定權限,例如 logs:CreateLogGroup、logs:CreateLogStream 和 logs:PutLogEvents。這些權限對於 CloudWatch 代理程式成功將日誌寫入 CloudWatch Logs 至關重要。 修改 Amazon EC2 Auto Scaling 服務連結角色不正確,因為此角色用於 Auto Scaling 服務本身,而不是實例上運行的應用程式。為 CloudWatch Logs 新增介面 VPC endpoint 不會解決 IAM 權限問題;雖然它提供了私有網路連接,但如果沒有適當的 IAM 權限,日誌仍然無法發佈。更新 IAM 政策以包含 AWS Logs API 動作的說法過於籠統,正確答案提供了具體的必要權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡