Amazon CLF-C02: AWS 全球基础设施 — 学习指南
属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
核心构造:区域、可用区和边缘站点
AWS 的物理足迹由区域 (Region)、可用区 (AZ) 和边缘站点 (edge location) 组成。一个区域是一个地理上隔离的区域,包含多个可用区;每个可用区由一个或多个拥有独立电源、网络和冷却系统的独立数据中心组成。设计高可用性架构意味着将资源分布在同一区域内的多个可用区,这样单个可用区的故障就不会导致服务完全中断。边缘站点和区域性边缘缓存是 Amazon CloudFront 内容分发网络的一部分,它们将缓存和计算能力 (通过 Lambda@Edge) 部署在靠近最终用户的位置,以减少延迟。在选择区域时,需要考虑用户延迟、数据主权与合规性要求、可用服务(并非每个区域都提供完全相同的服务或实例类型)以及成本差异。一个常见的误区是认为不同区域的可用区是完全独立的——不同区域的可用区名称可能相同,但代表的是不同的物理位置;不要为了合规性而将可用区等同于区域。另一个误区是假设所有 AWS 服务都是全球性的;许多服务是区域性或可用区级的,需要明确的多区域架构来实现灾难恢复。
全球网络与混合连接
AWS 提供了多种选项来连接本地网络并优化全球应用程序流量。对于混合连接,AWS Site-to-Site VPN 通过公共互联网提供加密隧道以实现快速设置,而 AWS Direct Connect 则提供具有一致吞吐量和更低出口成本的专用网络链路;Transit Gateway 通过充当 VPC 和本地连接的中心来简化大规模路由,并且现在支持区域间对等连接。对于私有的服务级连接,VPC 端点能够私密地访问受支持的 AWS 服务:网关端点 (Gateway endpoint) 用于 S3 和 DynamoDB,接口端点 (Interface endpoint) (AWS PrivateLink) 用于许多其他服务。为了通过 AWS 骨干网加速和路由用户流量,AWS Global Accelerator 优化了 TCP/UDP 路由并提供静态任播 IP;Route 53 提供带有健康检查的全球 DNS 路由策略(延迟、地理邻近性、故障转移)。决策标准包括预期吞吐量、成本敏感度、故障转移目标和所需的安全态势;一个常见的错误是未能考虑跨区域数据传输费用,以及忘记使用 VPC 端点来避免不必要的公网出口流量。
服务终端节点、部署位置与托管产品
理解服务在何处运行以及如何暴露,会影响延迟、弹性和运营开销。一些 AWS 服务是全球性的 (Route 53, IAM),许多是区域性的 (EC2, RDS, S3 区域终端节点),还有少数是可用区级的 (EBS 卷的作用域是单个可用区)。在需要最小化运营负担的场景下,应使用托管服务:Amazon S3 用于高持久性对象存储(11 个 9 的持久性),Amazon RDS 或 Amazon Aurora 用于托管关系型数据库,Amazon Redshift 或 Redshift Serverless 用于无需管理数据仓库基础设施的分析,Amazon SQS 用于解耦的异步消息传递。为了实现基础设施的自动化和可重复性,AWS CloudFormation 和 AWS Cloud Development Kit (CDK) 实现了基础设施即代码,而 SDK 则允许开发人员将 AWS API 调用嵌入到应用程序中。部署位置的选择会影响设计:EBS 卷存在于单个可用区内,必须通过快照来实现跨可用区/区域的恢复;负载均衡器和 Auto Scaling 组应配置为跨可用区部署。从业者一个常见的误区是认为托管服务能免除所有责任——在许多服务中,诸如配置、数据备份和访问控制等运营任务仍然是客户的责任。
运营模式、定价、安全模型和决策标准
选择运营和定价模型时,需要在成本、性能和可管理性之间取得平衡。AWS 的定价模型包括:
- 按需(On-demand):按使用量付费,无长期承诺。
- 预留实例(Reserved Instances)/ Savings Plans:承诺使用量以换取更低的单价。
- Spot 实例(Spot Instances):以高折扣使用空闲容量,但有中断风险。
- 免费套餐/试用:有限的免费使用量,用于评估。
通过 AWS Organizations 实现的整合账单(Consolidated billing)可以集中管理发票,获得聚合使用量折扣,并简化成本分摊(chargeback)。安全性遵循责任共担模型(shared responsibility model):AWS 负责保护全球基础设施、物理主机和基础服务;客户负责客户操作系统(guest OS)、应用程序安全、身份和访问管理以及数据保护。对于加密需求,可使用 AWS Key Management Service (KMS) 来管理密钥,用于 EBS 加密和 S3 服务器端加密等服务。Well-Architected 框架中的“原则性自动化”原则推崇基础设施即代码(infrastructure as code)和最小权限(least-privilege)的 IAM 角色。常见的陷阱包括低估数据传输成本、为峰值过度预配资源而未使用自动扩展(autoscaling),以及授予过于宽泛的 IAM 权限而不是应用最小权限原则。
实践问题:用例场景
场景:Acme Retail 运营一个全球电子商务平台,其主区域位于 us-east-1,拥有多个可用区(AZ),并设有一个本地数据中心用于处理遗留系统。他们必须降低全球客户的延迟,保障混合连接的安全性,并保持成本的可预测性。
挑战:欧洲客户正经历高延迟和高昂的跨区域传输成本;本地系统需要一个可靠的私有连接来进行库存同步。
推荐方法:
- 部署 CloudFront 并结合 S3 及源站故障转移(origin failover),在靠近用户的边缘站点(edge locations)缓存静态资产,以实现低延迟交付。
- 在 eu-west-1 中为面向用户的 API 创建一个额外的只读部署,并使用 Amazon RDS 只读副本(read replicas)或 Amazon Aurora Global Database 进行异步数据复制。
- 在附近的托管点(colocation point)建立 AWS Direct Connect,并通过 AWS Transit Gateway 将其连接到主区域,同时配置冗余 VPN 作为备用回退(fallback),以实现安全、一致的混合连接。
- 对可预测的计算基线使用 Savings Plans,启用 Auto Scaling 以应对峰值变化,并在切换前使用 AWS Pricing Calculator(AWS 定价计算器)对跨区域传输成本进行建模。
理由:在边缘站点进行缓存可以降低延迟和源站的出口流量;区域性的只读副本提供了本地性和弹性;Direct Connect 与 Transit Gateway 的组合提供了稳定的混合吞吐量,同时最大限度地降低了传输成本;将 Savings Plans 与自动扩展相结合,则根据云最佳实践平衡了成本效益和可扩展性。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →