某公司在 VPC 的單一私有子網中擁有一組 Amazon EC2 執行個體,且沒有網際網路閘道。所有執行個體上都安裝了 Amazon CloudWatch 代理程式,用於收集特定應用程式的日誌。為了保持日誌流量的私密性,網路團隊為 CloudWatch (監控) 和 CloudWatch Logs 建立了 VPC 端點,並將其連接到 VPC。應用程式正在產生日誌,但它們沒有出現在 CloudWatch 中。安全工程師應採取哪些步驟組合來排查此問題?(請選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 驗證 EC2 執行個體設定檔是否允許建立日誌串流以及寫入日誌事件的權限。, 檢查每個 EC2 執行個體上的 CloudWatch 代理程式組態檔,以確保代理程式正在收集正確的日誌檔。, 檢查兩個端點的 VPC 端點政策,以確認 EC2 執行個體已獲授權使用它們。.
為什麼這是答案
EC2 執行個體需要適當的 IAM 權限才能將日誌發送到 CloudWatch Logs。驗證執行個體設定檔是否包含 logs:CreateLogStream 和 logs:PutLogEvents 等權限是關鍵的第一步。CloudWatch 代理程式的組態檔決定了代理程式監控哪些日誌檔以及如何處理它們。如果組態不正確,代理程式將無法收集或發送預期的日誌。VPC 端點政策控制哪些主體可以存取端點服務。如果政策限制了 EC2 執行個體的存取,則它們將無法透過端點與 CloudWatch 進行通訊。 建立指標篩選器與日誌收集本身無關,它是在日誌已經進入 CloudWatch 後才進行的操作。建立 NAT Gateway 是不必要的,因為已設定 VPC 端點以實現私有通訊。確保安全群組允許 EC2 執行個體彼此通訊與將日誌發送到 CloudWatch 無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡