正確答案是將目標 Kinesis Data Stream 建立在安全帳戶中,因為這是日誌的最終目的地。在安全帳戶中建立 IAM 角色和信任政策,以允許 CloudWatch Logs 將資料寫入該串流,這是必要的跨帳戶寫入權限。最後,在正式環境帳戶中建立訂閱篩選器,將 CloudWatch Logs 設定為將日誌資料傳送到安全帳戶中的 Kinesis Data Stream。
其他選項不正確的原因:
在正式環境帳戶中建立目標資料串流是錯誤的,因為日誌最終要儲存在安全帳戶中。
讓安全帳戶的 IAM 角色存取正式環境帳戶的 Kinesis Data Stream,或讓正式環境帳戶的 IAM 角色存取安全帳戶的 Kinesis Data Stream,這些都無法正確設定 CloudWatch Logs 將資料傳送到 Kinesis Data Stream 的權限。
在安全帳戶中建立訂閱篩選器無法從正式環境帳戶的 CloudWatch Logs 接收日誌。