회사는 AWS Organizations에서 AWS 계정을 관리합니다. 회사는 전용 AWS 계정의 Amazon S3 bucket으로 Amazon CloudWatch Logs 데이터를 전송해야 합니다. 솔루션은 모든 기존 및 향후 CloudWatch Logs log group을 지원해야 합니다. 어떤 솔루션이 요구사항을 충족할까요?
- A. Organizations backup policy를 활성화하여 모든 log group을 전용 S3 bucket으로 백업합니다. 회사에 속한 모든 계정에서의 액세스를 허용하는 S3 bucket 정책을 추가합니다.
- B. AWS Backup에서 백업 계획을 생성합니다. 전용 S3 bucket을 backup vault으로 지정합니다. 모든 CloudWatch Logs log group 리소스를 백업 계획에 할당합니다. 회사에 속한 모든 계정에 대해 백업 계획에서 리소스 할당을 생성합니다.
- C. AWS Backup에서 백업 계획을 생성합니다. 전용 S3 bucket을 backup vault으로 지정합니다. 모든 기존 log group을 백업 계획에 할당합니다. 회사에 속한 모든 계정에 대해 백업 계획에서 리소스 할당을 생성합니다. CloudWatch Logs PutSubscriptionFilter API 작업을 호출하는 AWS Systems Manager Automation runbook을 생성합니다. CreateLogGroup 이벤트에 대해 자동 수정 작업을 포함하는 AWS Config 규칙을 생성합니다. runbook을 규칙의 대상으로 지정합니다.
- D. 전용 AWS 계정에서 CloudWatch Logs destination과 Amazon Kinesis Data Firehose 전달 스트림을 생성합니다. 전달 스트림의 대상으로 S3 bucket을 지정합니다. 모든 계정의 모든 기존 log group에 대해 subscription filter를 생성합니다. CloudWatch Logs PutSubscriptionFilter API 작업을 호출하는 AWS Lambda 함수를 생성합니다. CreateLogGroup 이벤트가 발생할 때 Lambda 함수를 호출하는 Amazon EventBridge 규칙을 생성합니다.✓ 정답
해설
【핵심 용어】 ▸ CloudWatch Logs Destination — 중앙화된 로그 수신 ▸ Subscription Filter — log group → destination 자동 연결 ▸ EventBridge + Lambda — 새 log group 자동 감지 【정답 포인트】 D: 전용 계정에 destination + Firehose → S3. EventBridge CreateLogGroup 감지로 자동 subscription filter 추가. 모든 기존/향후 log group 지원 【오답 체크】 A는 Organizations backup policy가 CloudWatch Logs 지원 안 함. B는 기존 log group만 지원(future 미지원). C는 Config 기반이지만 여전히 수동 작업 필요 【시험 포인트】 Multi-account CloudWatch Logs → Destination + Subscription Filter + EventBridge automation. Future-proof 솔루션.