AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
某個正式環境的 VPC 設有 VPC 流量日誌。安全團隊提供了一份 IP 位址拒絕清單,並希望在任何拒絕清單上的 IP 存取應用程式時,能收到近乎即時的自動通知,以證明新增 WAF 等保護措施的必要性。產品經理只會在安全團隊能證明問題且成本最小化的情況下批准變更。下列哪個額外步驟能以最具成本效益的方式滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 Amazon CloudWatch Logs 中建立日誌群組。設定 VPC 流量日誌以擷取已接受的流量,並將資料傳送至該日誌群組。為拒絕清單上的 IP 位址建立 Amazon CloudWatch 指標篩選器。建立一個以該指標篩選器為輸入的 CloudWatch 警報。將週期設定為 5 分鐘,警報資料點設定為 1。使用 Amazon Simple Notification Service (Amazon SNS) 主題將警報通知傳送給安全團隊。.
為什麼這是答案
正確選項以最具成本效益的方式滿足了近乎即時通知的需求。將 VPC 流量日誌直接發送到 CloudWatch Logs,然後使用指標篩選器和警報,可以高效地監控拒絕清單上的 IP 存取,並透過 SNS 發送通知,避免了額外的儲存和分析服務成本。
其他選項的成本效益較低:
將日誌發送到 S3 並使用 Athena 和 QuickSight 進行分析,雖然功能強大,但引入了更多服務,增加了成本和複雜性,且 Athena 查詢通常不是近乎即時的。
使用 S3、Lambda 和 OpenSearch Service 進行日誌處理和分析,提供了強大的功能,但涉及多個服務的部署和管理,成本顯著更高,且 Lambda 函數的排程執行可能無法達到近乎即時。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡