Amazon CLF-C02: 云概念 — 学习指南
属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
核心云概念与 AWS 价值主张
云计算将资本密集型、需要容量规划的问题转变为一种运营模式,在这种模式下,计算、存储和网络资源可以按需使用。AWS 提供弹性(自动扩展以匹配负载)、全球覆盖(通过区域和可用区实现本地化和故障隔离),以及一系列托管服务,以消除无差异化的繁重工作。诸如为故障而设计、松耦合和不可变基础设施等架构概念,可帮助团队利用云的优势:加快产品上市时间、按使用量付费的经济模式以及全球规模。VPC、子网和 Internet Gateway 等网络基础组件控制着工作负载的入口和出口流量,而当需要可预测的带宽或更低延迟时,Direct Connect 则提供到本地数据中心的专用高吞吐量链路。对于超大规模的物理迁移或间歇性连接场景,Snowball Edge 设备可实现安全的离线传输,甚至支持边缘计算。从业者常见的陷阱包括:认为“直接迁移”会自动削减成本、低估网络出口费用,以及未能设计多可用区弹性架构。在选择重新托管 (rehost)、平台重构 (replatform) 或重构 (refactor) 策略之前,决策标准应权衡业务可用性要求、数据引力、延迟限制和长期运营成本。
服务、迁移模式与架构决策
选择正确的 AWS 服务取决于您是需要托管运维、对操作系统级别职责的控制,还是需要边缘/离线能力。迁移模式包括重新托管 (rehost,即直接迁移)、平台重构 (replatform,即进行少量优化) 和重构 (refactor,即为云原生重新架构)。存储选择反映了访问模式:S3 用于对象存储和数据湖,EBS 用于挂载到 EC2 的块存储,EFS 用于 POSIX 共享文件系统,而 FSx 的不同变体则用于托管 Windows 文件系统或满足高性能文件需求。数据库可以作为托管服务(如 Amazon RDS 和 Amazon DynamoDB)运行,这可以分担管理任务;也可以在 EC2 上自管理,此时客户保留操作系统、补丁、备份和扩展的职责。对于容器,托管选项可减轻运维负担,同时提供不同的权衡:
- Amazon ECS (EC2 启动类型):托管编排,但您需要管理 EC2 主机。
- Amazon ECS / Fargate:无服务器容器,无需管理主机。
- Amazon EKS:Kubernetes 托管控制平面;您可以管理节点或使用 Fargate。 如果想快速部署应用程序而无需手动创建每个资源,AWS Elastic Beanstalk 或 CloudFormation 模板可以加快交付速度,同时强制执行标准化架构。从业者常见的陷阱包括:低估自管理数据库或容器主机的运维工作量,以及忘记为 EC2 附加 IAM 实例配置文件以实现安全的服务访问。
云经济学:定价模型与成本优化实践
AWS 提供多种定价模型,以匹配工作负载的可预测性和中断容忍度。按需 (On-Demand) 模式灵活且无需承诺,预留实例 (Reserved Instances) 和节省计划 (Savings Plans) 为稳定状态的使用提供大幅折扣,Spot 实例折扣力度最大但可能被中断,而专用主机 (Dedicated Hosts) 则满足法规或许可需求。成本可见性与控制依赖于标签、Cost Explorer、AWS Budgets 和 AWS Cost Anomaly Detection;而 AWS Compute Optimizer 和 Cost Explorer 资源建议等规模优化工具有助于识别配置过度的 EC2 实例。Trusted Advisor 会揭示成本和性能优化点并高亮显示孤立资源,而当支出超过阈值时,AWS Budgets 可以触发 SNS 警报。常见的陷阱包括:在未分析历史使用率的情况下购买预留实例或节省计划、将 Spot 实例应用于关键的、不可中断的工作负载,以及未能实施一致的标签策略,从而破坏了成本分摊和优化工作。决策标准应结合工作负载模式、中断容忍度和预测:对不可预测的负载使用按需模式,对持续的基线负载使用 Savings Plans 或 RI,对灵活的、容错的计算使用 Spot 实例。
安全性、责任共担模型与卓越运营实践
AWS 的安全性是一个责任共担模型:AWS 负责云基础设施(硬件、网络、区域、可用区和基础服务)的安全,而客户负责云中内容的安全——这包括数据、访问控制、应用程序级加密、IaaS 的操作系统和软件补丁以及身份联合。使用附加到 EC2 实例配置文件的 IAM 角色,为 S3 等服务授予临时的、最小权限的访问权限;避免在实例中嵌入长期凭证。数据保护功能包括用于数据保留的 S3 版本控制和对象锁定 (Object Lock)、服务器端加密 (SSE) 以及用于敏感记录的客户端加密。监控和可审计性依赖于用于 API 日志记录的 CloudTrail、用于配置合规性的 AWS Config、用于 EC2 工作负载漏洞评估的 Amazon Inspector、用于威胁检测的 GuardDuty 以及用于在 S3 中发现敏感数据的 Amazon Macie。Well-Architected Framework 指导卓越运营、安全性、可靠性、性能和成本方面的考量;从业者常见的错误包括过度使用根账户、忽略自动备份以及未实施多可用区 (multi-AZ) 架构或灾难恢复 (Disaster Recovery) 计划。运营决策应优先考虑自动化、最小权限和集中式日志记录,以减少人为错误并加速事件响应。
实践问题:用例场景
场景:Acme Analytics 公司在单个 AWS 区域中运行一个季节性的数据处理管道。其环境包括用于计算的 EC2 实例、一个本地存档和一个 S3 数据湖。他们每个季度需要从本地提取 50 TB 数据,在运行期间确保高可用性,并在季度之间控制成本。
挑战:在带宽有限的情况下批量传输 50 TB 数据,并需要持久、可审计的提取过程;计算资源必须在为期两个月的处理窗口内保持高可用,并在空闲时具有成本效益。
推荐方法:
- 订购 Amazon Snowball Edge 设备,将 50 TB 数据安全地导入 Amazon S3,如果需要预处理,则可使用其边缘计算功能。
- 将提取的数据存储在已启用版本控制的 S3 存储桶中,并应用 S3 对象锁定 (Object Lock) 来保留源记录。
- 在跨多个可用区的 EC2 实例的 Auto Scaling 组上运行处理任务,或使用 AWS Batch/ECS Fargate 在为期两个月的窗口内进行托管扩展。
- 实施 Cost Explorer、带警报的 AWS Budgets,并仅对基准的持久性资源应用 Savings Plans 或 Reserved Instances;在季节结束后终止或缩减计算资源。
理由:对于大型一次性导入,Snowball Edge 最大限度地减少了传输时间和网络成本,而 S3 提供了持久、可审计的存储。在高峰月份使用 Auto Scaling 或托管计算可提供高可用性,且仅在处理时产生费用,同时成本管理工具可防止意外支出。
所有领域 · AWS 全球基础设施 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →