Amazon CLF-C02: 核心计算服务 — 学习指南

属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.

EC2 核心概念、购买模式和可用性模式

Amazon EC2 是基础的 IaaS 计算服务:您可以选择实例类型以获得所需的 CPU、内存、存储和网络能力,运行您自己控制的操作系统,并可以按需挂载 Elastic Block Store (EBS) 卷以实现持久性块存储。为了实现高可用性设计,需要将工作负载部署到多个可用区 (AZ) 中,并在适当情况下部署到多个区域 (Region)。对于托管的关系型数据库,使用 Amazon RDS Multi‑AZ 实现同步备用和自动故障转移;对于极端的读取扩展或跨区域灾难恢复场景,可以考虑使用 Amazon Aurora Global Database。实例的购买选项决定了成本和弹性的权衡:按需 (On‑Demand) 实例提供灵活性,无需承诺;预留实例 (Reserved Instances) 或 Compute Savings Plans 为稳定、持续的使用场景提供最大的可预测节省;Spot 实例为容错、可中断的工作负载提供最低的价格。常见陷阱包括依赖单个可用区、在实例上嵌入长期凭证,以及“以防万一”而过度预置资源。使用带有健康检查、生命周期挂钩和混合实例策略(按需 + Spot)的 Auto Scaling 组来平衡成本和可用性。通过评估所需的正常运行时间、对中断的容忍度以及预测的准确性,来决定使用预留/Savings Plans 还是 Spot 实例;根据 RTO/RPO 要求和跨区域延迟限制,来选择多可用区或多区域部署。

托管容器、批处理和无服务器计算:决策标准

AWS 提供多种托管计算平台以匹配不同的架构目标。AWS Lambda 支持事件驱动的无服务器函数,具有自动扩展和按毫秒计费的特点,最适合无状态、短生命周期的任务。Amazon ECS 提供了一个托管的容器编排选项,它可以与 Fargate 集成以实现无服务器容器执行,或与 EC2 集成以获得更多控制权。Amazon EKS 为那些以 Kubernetes 为标准的技术团队提供托管的 Kubernetes 控制平面,其工作节点可以是 EC2 或 Fargate。AWS Batch 负责在 EC2 或 Spot 容量上调度和扩展批处理计算作业,为高性能或高吞吐量作业优化处理能力。Elastic Beanstalk 是一个应用程序平台,用于部署 Web 应用而无需管理底层基础设施;它抽象了 EC2、自动扩展、ELB 和 RDS 的设置,以加速直接迁移 (lift‑and‑shift) 式的部署。关键决策标准包括:运维技能(具备 Kubernetes 专业知识的团队倾向于 EKS)、部署速度 (Beanstalk)、成本可预测性(Fargate 简化了操作但可能成本更高),以及工作负载特征(Lambda 适用于短时、事件驱动的任务;ECS/EKS 适用于长时间运行的服务)。避免陷入选择功能最丰富选项的陷阱,当一个更简单的托管服务(如 Lambda 或 Fargate)能够减少运维负担并提高敏捷性时,应优先考虑。

自动扩展、弹性和成本优化策略

弹性 (Elasticity) 是指根据需求相应地扩展或缩减资源的能力;自动扩展 (autoscaling) 则是实现这一能力的机制。对 EC2 使用 Auto Scaling 组 (ASG),基于目标跟踪、步进或预测性策略来增加或移除实例。对于容器,使用 ECS 或 EKS 的自动扩展功能来扩展任务和集群;对于函数,使用 Lambda 内置的并发控制。进行无状态架构设计,并将状态外部化到 Amazon RDS、DynamoDB、ElastiCache 或 S3 等托管服务中,从而使实例可以随时被替换。通过定期的规格审查来合理调整实例规格,使用监控(CloudWatch 指标和警报),并考虑为稳定的基线使用量购买 Savings Plans 或预留实例,同时将可变的工作负载部署在 Spot 实例上。需要权衡的定价模型:

计算服务的安全性、合规性与运维工具

安全性与运维是 AWS 计算服务的基石。根据责任共担模型,AWS 负责保护全球基础设施和托管服务,而客户在使用 IaaS 时,则负责访客操作系统 (guest OS)、应用程序配置、数据和 IAM 权限。应避免嵌入长期有效的访问密钥;相反,应为 EC2 实例附加 IAM 角色,或为 EKS 使用 IAM Roles for Service Accounts (IRSA),并使用 AWS Secrets Manager 或 Systems Manager Parameter Store (SecureString) 来轮换和集中管理密钥。为了进行审计和调查,应启用 AWS CloudTrail 来捕获整个账户的 API 活动,并使用 AWS Config 记录资源配置。使用 Amazon Macie 发现和分类 S3 中的敏感数据,使用 IAM Access Analyzer 或 S3 Access Analyzer 查找跨账户或公共的资源共享。如需合规性证据,可使用 AWS Artifact 检索审计报告。通过用于网络流量的 VPC Flow Logs、用于账户特定事件的 AWS Personal Health Dashboard 以及用于全球服务状态的 Service Health Dashboard,可以提高运维可见性。从业者常见的错误包括为根账户保留有效的访问密钥、未在根用户上启用 MFA,以及未使用 IAM Identity Center (前身为 AWS SSO) 集中管理身份,以实现对外部应用程序基于 SAML 的单点登录。

实践问题:用例场景

场景:Acme Analytics 公司在一个生产 AWS 账户的单个可用区 (AZ) 内,于 EC2 上运行一个数据处理应用程序。他们有每晚处理大量数据的批处理作业,并希望降低成本、在可用区故障后能更快恢复,并实现安全的密钥处理。

挑战:在不立即重构整个应用程序的前提下,降低计算成本,同时确保夜间批处理吞吐量,并提高跨可用区的可用性。

推荐方法:

  1. 将批处理工作节点迁移到 AWS Batch 计算环境,使用混合实例策略 (Spot + On-Demand) 以降低成本,同时保持基准容量。
  2. 配置 AWS Batch 使用多个可用区,并为分布在多个可用区的作业队列启用 Retry/RetryStrategy 以增强弹性。
  3. 将嵌入的凭证替换为用于 EC2/Batch 作业的 IAM 角色,并将轮换的密钥存储在 AWS Secrets Manager 中;与 IAM 集成以实现自动检索。
  4. 为任何剩余的有状态组件,在最小化的 EC2 实例集上实施 CloudWatch 警报和 Auto Scaling 策略,如果使用了数据库,则启用跨可用区的 RDS Multi‑AZ。

基本原理:使用托管的批处理服务和 Spot 实例可以降低成本和运维开销,而多可用区分布以及 IAM/Secrets Manager 的使用则提高了可用性和安全性——这与弹性、最小权限和自动化密钥轮换的最佳实践相符。


AWS 全球基础设施 · 所有领域 · 核心存储服务

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Amazon →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品