Amazon CLF-C02: AWS 全球基础设施 — 学习指南

属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.

核心构造:区域、可用区和边缘站点

AWS 的物理足迹由区域 (Region)、可用区 (AZ) 和边缘站点 (edge location) 组成。一个区域是一个地理上隔离的区域,包含多个可用区;每个可用区由一个或多个拥有独立电源、网络和冷却系统的独立数据中心组成。设计高可用性架构意味着将资源分布在同一区域内的多个可用区,这样单个可用区的故障就不会导致服务完全中断。边缘站点和区域性边缘缓存是 Amazon CloudFront 内容分发网络的一部分,它们将缓存和计算能力 (通过 Lambda@Edge) 部署在靠近最终用户的位置,以减少延迟。在选择区域时,需要考虑用户延迟、数据主权与合规性要求、可用服务(并非每个区域都提供完全相同的服务或实例类型)以及成本差异。一个常见的误区是认为不同区域的可用区是完全独立的——不同区域的可用区名称可能相同,但代表的是不同的物理位置;不要为了合规性而将可用区等同于区域。另一个误区是假设所有 AWS 服务都是全球性的;许多服务是区域性或可用区级的,需要明确的多区域架构来实现灾难恢复。

全球网络与混合连接

AWS 提供了多种选项来连接本地网络并优化全球应用程序流量。对于混合连接,AWS Site-to-Site VPN 通过公共互联网提供加密隧道以实现快速设置,而 AWS Direct Connect 则提供具有一致吞吐量和更低出口成本的专用网络链路;Transit Gateway 通过充当 VPC 和本地连接的中心来简化大规模路由,并且现在支持区域间对等连接。对于私有的服务级连接,VPC 端点能够私密地访问受支持的 AWS 服务:网关端点 (Gateway endpoint) 用于 S3 和 DynamoDB,接口端点 (Interface endpoint) (AWS PrivateLink) 用于许多其他服务。为了通过 AWS 骨干网加速和路由用户流量,AWS Global Accelerator 优化了 TCP/UDP 路由并提供静态任播 IP;Route 53 提供带有健康检查的全球 DNS 路由策略(延迟、地理邻近性、故障转移)。决策标准包括预期吞吐量、成本敏感度、故障转移目标和所需的安全态势;一个常见的错误是未能考虑跨区域数据传输费用,以及忘记使用 VPC 端点来避免不必要的公网出口流量。

服务终端节点、部署位置与托管产品

理解服务在何处运行以及如何暴露,会影响延迟、弹性和运营开销。一些 AWS 服务是全球性的 (Route 53, IAM),许多是区域性的 (EC2, RDS, S3 区域终端节点),还有少数是可用区级的 (EBS 卷的作用域是单个可用区)。在需要最小化运营负担的场景下,应使用托管服务:Amazon S3 用于高持久性对象存储(11 个 9 的持久性),Amazon RDS 或 Amazon Aurora 用于托管关系型数据库,Amazon Redshift 或 Redshift Serverless 用于无需管理数据仓库基础设施的分析,Amazon SQS 用于解耦的异步消息传递。为了实现基础设施的自动化和可重复性,AWS CloudFormation 和 AWS Cloud Development Kit (CDK) 实现了基础设施即代码,而 SDK 则允许开发人员将 AWS API 调用嵌入到应用程序中。部署位置的选择会影响设计:EBS 卷存在于单个可用区内,必须通过快照来实现跨可用区/区域的恢复;负载均衡器和 Auto Scaling 组应配置为跨可用区部署。从业者一个常见的误区是认为托管服务能免除所有责任——在许多服务中,诸如配置、数据备份和访问控制等运营任务仍然是客户的责任。

运营模式、定价、安全模型和决策标准

选择运营和定价模型时,需要在成本、性能和可管理性之间取得平衡。AWS 的定价模型包括:

通过 AWS Organizations 实现的整合账单(Consolidated billing)可以集中管理发票,获得聚合使用量折扣,并简化成本分摊(chargeback)。安全性遵循责任共担模型(shared responsibility model):AWS 负责保护全球基础设施、物理主机和基础服务;客户负责客户操作系统(guest OS)、应用程序安全、身份和访问管理以及数据保护。对于加密需求,可使用 AWS Key Management Service (KMS) 来管理密钥,用于 EBS 加密和 S3 服务器端加密等服务。Well-Architected 框架中的“原则性自动化”原则推崇基础设施即代码(infrastructure as code)和最小权限(least-privilege)的 IAM 角色。常见的陷阱包括低估数据传输成本、为峰值过度预配资源而未使用自动扩展(autoscaling),以及授予过于宽泛的 IAM 权限而不是应用最小权限原则。

实践问题:用例场景

场景:Acme Retail 运营一个全球电子商务平台,其主区域位于 us-east-1,拥有多个可用区(AZ),并设有一个本地数据中心用于处理遗留系统。他们必须降低全球客户的延迟,保障混合连接的安全性,并保持成本的可预测性。

挑战:欧洲客户正经历高延迟和高昂的跨区域传输成本;本地系统需要一个可靠的私有连接来进行库存同步。

推荐方法:

  1. 部署 CloudFront 并结合 S3 及源站故障转移(origin failover),在靠近用户的边缘站点(edge locations)缓存静态资产,以实现低延迟交付。
  2. 在 eu-west-1 中为面向用户的 API 创建一个额外的只读部署,并使用 Amazon RDS 只读副本(read replicas)或 Amazon Aurora Global Database 进行异步数据复制。
  3. 在附近的托管点(colocation point)建立 AWS Direct Connect,并通过 AWS Transit Gateway 将其连接到主区域,同时配置冗余 VPN 作为备用回退(fallback),以实现安全、一致的混合连接。
  4. 对可预测的计算基线使用 Savings Plans,启用 Auto Scaling 以应对峰值变化,并在切换前使用 AWS Pricing Calculator(AWS 定价计算器)对跨区域传输成本进行建模。

理由:在边缘站点进行缓存可以降低延迟和源站的出口流量;区域性的只读副本提供了本地性和弹性;Direct Connect 与 Transit Gateway 的组合提供了稳定的混合吞吐量,同时最大限度地降低了传输成本;将 Savings Plans 与自动扩展相结合,则根据云最佳实践平衡了成本效益和可扩展性。


云概念 · 所有领域 · 核心计算服务

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Amazon →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品