Amazon CLF-C02: 核心存储服务 — 学习指南
属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
核心存储类型与选择正确模型
AWS 提供三种主要的存储范式——对象、块和文件——每种都针对不同的访问模式和 SLA 进行了优化。对象存储以 Amazon S3 为代表,是存储带有元数据和可变大小对象的大规模、持久性数据的默认选择;S3 的设计持久性高达 99.999999999%,并支持全局分发、生命周期策略、跨区域复制、版本控制以及用于实现不可变性的对象锁定。块存储以 Amazon EBS 为代表,是附加到 EC2 实例的低延迟存储,用于操作系统和事务性工作负载;EBS 提供针对通用、吞吐量或 IOPS 优化的卷类型,并支持快照以进行时间点备份。文件存储由 Amazon EFS 提供,它提供了一个托管的 NFS 文件系统,供多个实例并发访问,并能随存储容量扩展吞吐量。归档存储选项——S3 Glacier Flexible Retrieval 和 Glacier Deep Archive——用于长期保留数据,此时检索时间和成本的权衡是主要考虑因素。选择服务时,需匹配访问延迟和一致性需求:事务性数据库需要具有一致 IOPS 的块存储;共享内容和分析通常倾向于对象存储;多客户端 POSIX 工作负载使用 EFS。一个常见的陷阱是为仍在活跃使用的数据选择了归档层——在转换数据之前,请考虑检索费用和生命周期策略。
加密、密钥和治理控制
保护静态数据和控制访问需要结合使用加密、密钥管理、身份策略和审计跟踪服务。S3 中的对象加密可以通过服务器端使用 AWS 托管密钥 (SSE-S3)、客户管理的 KMS 密钥 (SSE-KMS) 或客户提供的密钥 (SSE-C) 来实现;当密钥绝不能接触 AWS 时,客户端加密也是一个选项。EBS 支持卷级别的加密,通常由 AWS KMS 支持;快照会继承加密状态。AWS KMS 集中管理密钥生命周期、访问策略和密钥轮换;请确保 IAM 和 KMS 密钥策略相互协调——配置错误的 KMS 策略可能会阻止合法访问。Secrets Manager 安全地存储和轮换数据库凭证及 API 密钥,而对于更简单的需求,AWS Systems Manager Parameter Store 是一个替代方案。为了获取合规性证据,AWS Artifact 提供了对 AWS 安全与合规报告的访问。审计和变更跟踪由 AWS CloudTrail 和 AWS Config 提供;CloudTrail 记录 API 调用,而 Config 跟踪资源配置和漂移。一个从业者常见的陷阱是,在使用高容量 SSE-KMS 时低估了 KMS 请求成本,或者仅依赖 ACL 而不是存储桶策略和 IAM 角色来确保 S3 的安全访问。
备份、恢复、不可变性和生命周期策略
一个稳健的备份和保留策略需要在恢复目标、成本和操作简便性之间取得平衡。AWS Backup 集中管理跨 EBS、RDS、DynamoDB、EFS 和 Storage Gateway 卷的备份策略,支持计划快照和到低成本保管库存储的生命周期转换。EBS 快照是增量式的,可减少重复备份的传输时间和成本,但应用程序数据的快照一致性通常需要静默操作或使用应用程序一致性快照工具。S3 生命周期策略根据数据龄期和访问模式,自动将数据从 S3 Standard 分层到 Intelligent‑Tiering、Standard-IA、Glacier Instant Retrieval、Glacier Flexible Retrieval 和 Deep Archive;启用版本控制和对象锁定可防止意外删除和勒索软件。跨区域复制可以防范区域性故障,但不能替代带有保留策略的不可变备份。恢复测试通常被忽视——定期的恢复操作可以验证操作手册以及 RTO/RPO 的假设。一个常见的错误是认为复制等同于备份;除非与版本控制或对象锁定结合使用,否则复制会保留删除和损坏。成本考虑因素包括请求定价、从归档层检索的费用以及由 SSE-KMS 支持的备份所产生的 KMS 请求费用。
混合传输、边缘设备与分层决策
针对大规模数据迁移和混合集成,AWS 提供了 Storage Gateway、Snow Family 和 DataSync 来连接本地与云环境。Storage Gateway 以文件、卷和磁带模式运行:文件网关 (File Gateway) 将 S3 作为 NFS/SMB 共享暴露给本地应用程序,卷网关 (Volume Gateway) 提供由云支持快照的 iSCSI 卷,而磁带网关 (Tape Gateway) 则用 S3/Glacier 中的虚拟磁带替代物理磁带作业。Snow Family——包括 Snowcone、Snowball Edge 和 Snowmobile——在网络传输不可行时处理离线数据传输;可根据数据大小、坚固性以及边缘计算需求进行选择。DataSync 为大型数据集提供高效的在线传输,并内置了计划和验证功能。分层决策应权衡访问频率、检索延迟和请求模式:S3 Intelligent-Tiering 可为多变模式减少手动分类工作,但会产生监控成本;EFS 生命周期管理可自动将文件移动到 EFS Infrequent Access,以降低冷文件的成本。从业者常见的陷阱包括:低估频繁恢复产生的网络出口成本、迁移后忘记启用生命周期转换,以及在有紧急截止日期的情况下选择离线设备却未验证其供应链交付时间。
实践问题:用例场景
场景:Acme Retail 拥有一个混合环境,本地存有 200 TB 的事务日志,同时在一个 AWS 账户中托管着 S3 中的 Web 资产和 EC2 实例。他们需要集中管理备份,经济高效地归档冷日志,并确保加密和合规性证据到位。
挑战:在一个月内将 200 TB 数据可靠地迁移到 AWS,实施生命周期归档,并使用客户管理的密钥加密数据,同时保持可审计性。
推荐方法:
- 使用 Snowball Edge(启用计算功能)将 200 TB 数据物理导入 S3,并使用 AWS KMS 客户管理的密钥对传输中和静态数据进行加密。
- 将数据存入已启用版本控制的 Amazon S3 存储桶,并配置生命周期策略,使对象在 30 天后转换到 S3 Glacier Flexible Retrieval,180 天后转换到 Glacier Deep Archive。
- 配置 AWS Backup 为 EC2/EBS 创建应用程序一致性备份,并在需要时启用保管库锁定规则以实现不可变保留。
- 为 S3 对象启用 SSE-KMS,设置 KMS 密钥策略和 IAM 角色进行访问控制,激活 CloudTrail 和 AWS Config 记录访问和配置变更,并通过 AWS Artifact 获取合规性报告。
理由:Snow Family 可以在不占用网络带宽的情况下加速大规模数据传输,而 S3 生命周期和 Glacier 存储层则提供了经济高效的长期保留方案。SSE-KMS 和带有审计追踪的集中式备份符合强大的治理和可恢复性实践。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →