Amazon CLF-C02: 管理、监控与分析 — 学习指南
属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
可观测性与监控:CloudWatch、追踪和日志分析
AWS 中的可观测性始于 Amazon CloudWatch,它用于指标、日志、告警、仪表板和事件。CloudWatch 从 EC2、Lambda、RDS 及其他资源收集主机和应用程序指标;CloudWatch Logs 存储日志流,而 CloudWatch Logs Insights 提供即席的类 SQL 查询以进行故障排查。对于分布式追踪,AWS X-Ray 帮助可视化服务地图、精确定位延迟并跨微服务追踪用户请求。CloudTrail 通过记录账户活动和 API 调用来补充监控功能,使您能够回答“谁更改或删除了这个资源?”这类问题。CloudTrail 默认交付管理事件,并可将其归档到 S3 以进行长期保留和取证搜索。一个常见的陷阱是在没有保留策略和成本控制的情况下过度收集高基数日志;应设置日志保留期、使用筛选器,并仅将必要的数据传输到存储或分析服务。设计标准包括:决定哪些数据保留在 CloudWatch Logs 中,哪些发送到 S3 以便用 Athena 查询;仅在需要时为应用程序埋点以进行高基数追踪;以及使用带有自动化响应(如 Auto Scaling、Systems Manager 自动化)的告警来缩短平均恢复时间。Trusted Advisor 的性能和容错检查有助于识别可观测性方面的差距,但请记住,其高级检查需要有支持计划。
安全性、合规性与配置管理
安全性与治理依赖于持续的记录、配置历史和规范性检查。AWS CloudTrail 提供跨账户和区域的不可变 API 活动轨迹,是取证审计的主要来源。AWS Config 随时间记录资源的配置和关系,根据规则对其进行评估,并支持漂移检测和合规性报告;当您必须为满足监管要求而展示配置历史时,Config 至关重要。Trusted Advisor 为成本优化、安全性、容错和性能提供最佳实践检查——所有客户都可以免费使用一组核心检查,而更广泛的检查集则需要商业或企业级支持计划。对于合规性工件,AWS Artifact 允许您下载审计报告和证明文件(例如 PCI DSS、SOC、ISO),以帮助满足监管证据需求。一个常见的决策陷阱是认为单一控制措施就足够了——应使用 Config 规则实现持续合规,使用 CloudTrail 保证可审计性,并结合 IAM 最小权限原则以及 Organizations/Control Tower 进行多账户治理。实施多区域 CloudTrail 和聚合的 Config 记录,以确保对全球资产的可见性。
分析、数据湖与实时流处理
AWS 提供无服务器和托管的分析服务,可将基于 S3 的数据湖和流式数据源转化为洞察。Amazon Athena 是一项无服务器的交互式查询服务,允许您对 S3 中的数据运行 ANSI SQL,并按扫描的数据量(TB)计费;使用分区和列式格式可以降低成本。Amazon QuickSight 提供商业智能和可视化功能,采用按会话或按用户付费的定价模式,并具备内存中的 SPICE 加速引擎。在流处理方面,Amazon Kinesis Data Streams 处理高吞吐量的数据摄取和实时处理;Kinesis Data Firehose 将数据流传输到 S3/Redshift/Elasticsearch,并提供缓冲和格式转换功能;而 Kinesis Data Analytics 则提供基于 SQL 的流处理能力。AWS Glue 提供无服务器的 ETL 功能和一个用于编目数据湖中各表的元数据存储;Lake Formation 则增加了集中式安全和精细化的访问控制。对于低延迟的 NoSQL 访问模式,应选择 DynamoDB;当需要图查询来分析关系和进行欺诈检测时,则应选择 Amazon Neptune。一个常见的陷阱是为即席日志查询选择重量级的数据仓库;应使用 Athena 进行即席查询,将 Redshift 保留给复杂的聚合工作负载,并使用 Glue 优化数据模式和分区以降低 Athena 的成本。
管理工具、网络与成本模型
AWS 管理工具涵盖用于运维任务的 Systems Manager、用于基础设施即代码和标准化堆栈的 CloudFormation 与 Service Catalog、用于多账户着陆区的 Control Tower,以及用于整合账单和策略控制的 AWS Organizations。在网络方面,AWS Transit Gateway 提供了一个中心枢纽,用于大规模连接多个 VPC 和本地网络;对于少数几个 VPC 对,VPC Peering 可能更便宜但可扩展性较差。定价和实例模型决定了成本效益:On-Demand Instances (按需实例) 为短暂、不可预测的工作负载提供了灵活性;Spot Instances (竞价实例) 为容错或灵活的任务提供了大幅折扣;Reserved Instances (预留实例,标准或可转换) 和 Savings Plans 为可预测的、稳态的使用场景降低了长期计算成本——一个为期 3 年、全额预付的标准 Reserved Instance 通常能为固定的实例配置文件带来最大折扣,但 Savings Plans 提供了实例族内的灵活性。常见的陷阱包括在未进行规模优化 (rightsizing) 的情况下锁定长期预留、不使用 Cost Explorer 和预算来检测异常,以及误用 Network ACLs (无状态) 与 Security Groups (有状态)。应使用 Systems Manager 进行补丁管理和运行手册 (runbooks),并启用整合账单和成本分配标签以实现透明的财务报告。
实践问题:用例场景
场景:ApexRetail 公司在两个区域的三个 AWS 账户(prod、staging、shared-services)中运行一个电子商务平台。他们需要跨账户的集中式日志记录、订单的实时欺诈检测以及成本可见性。
挑战:团队必须实时检测可疑的购买模式,为安全调查保留不可变的审计跟踪,并为财务团队提供月度成本报告。
推荐方法:
- 启用多区域 CloudTrail 并将日志集中到一个启用了对象锁定 (object lock)/Glacier 归档的专用 S3 存储桶中;配置 CloudTrail Insights 以检测异常的 API 活动。
- 将订单事件流式传输到 Kinesis Data Streams,应用 Kinesis Data Analytics 进行窗口化欺诈检测,并将标记的事件转发到用于告警的 Lambda 和 SNS。
- 将原始事件流持久化到 S3,并使用 AWS Glue 对数据进行编目;使用 Athena 查询历史模式,并在 QuickSight 中为分析师呈现仪表板。
- 使用带有整合账单功能的 AWS Organizations,启用 Cost Explorer 并将计划的成本和使用情况报告 (Cost and Usage reports) 设置到 S3 存储桶,然后配置 QuickSight 或 Athena 来生成财务团队的月度报告。
基本原理:集中的 CloudTrail 和 S3 提供了可审计性和不变性,Kinesis 实现了低延迟的欺诈检测,Athena/QuickSight 提供了无服务器的分析和报告,而带有 Cost Explorer 的 Organizations 则简化了跨账户的成本管理——这使得可观察性、安全性、分析和成本控制与 AWS 最佳实践保持一致。
← 云架构与 Well-Architected 框架 · 所有领域
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →