Amazon DOP-C02: Systems Manager、补丁管理和运维自动化 — 学习指南

属于 AWS DevOps Engineer Professional DOP-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

AWS 上的运维自动化以 AWS Systems Manager 为核心,它统一管理 EC2、本地服务器和边缘设备的访问控制、配置、补丁和修复。周边的服务提供了黄金镜像管道 (EC2 Image Builder)、许可证治理 (AWS License Manager)、持续优化 (AWS Trusted Advisor 和 AWS Compute Optimizer) 以及成本控制 (Savings Plans)。其目标是实现标准化的、可审计的、事件驱动的操作,并且这些操作可以跨账户和区域强制执行。

Systems Manager 访问、参数、清单和合规性

Systems Manager Session Manager 为托管实例提供交互式、可审计的 shell 访问,无需开放入站端口或管理 SSH 密钥。您通过 AWS 控制平面进行连接,也可以选择通过 VPC 接口端点实现私有连接。端口转发功能可以安全地访问实例后端的本地或远程服务:

Systems Manager Parameter Store 集中管理配置和密钥。对于应用程序密钥,请使用通过客户管理的 KMS 密钥加密的 SecureString 参数。将值组织成分层路径(例如,/prod/payments/db/password),以便于环境和应用程序范围界定、策略范围界定和批量操作。参数版本控制维护着不可变的历史记录;标签(例如 current)让您可以在不更改代码的情况下将应用程序指向一个移动的目标。CloudFormation、CodeBuild 和其他服务中的动态引用可在部署或运行时解析参数,从而防止密钥蔓延。标准层提供基本的吞吐量和最大 4 KB 的值大小;高级层支持参数策略(过期、轮换通知)、更大的值(8 KB)和更高的吞吐量。EventBridge 规则可以在参数更改时发送通知,而资源策略则可以在需要时实现跨账户参数共享。

Systems Manager Inventory 和 Compliance 提供机群级别的可见性。Inventory(通过 State Manager 关联启用)收集元数据,例如已安装的软件包、Windows 角色、网络适配器和自定义清单项。使用 Resource Data Sync 将数据导出到 S3 以便进行 Athena/Glue 分析,并在 Systems Manager Explorer 中呈现整个机群的状态。Compliance 汇总了补丁和关联状态:您可以看到哪些实例缺少补丁或配置基线失败。这为自动修复、审计和许可证发现创建了所需的运维数据基础。

Patch Manager 和运维编排

Patch Manager 使用补丁基线、补丁组和维护时窗来标准化操作系统和应用程序的补丁管理。

补丁基线定义了批准哪些补丁以及何时批准。对于每个操作系统系列,您可以从 AWS 提供的默认基线开始,或构建一个包含以下内容的自定义基线:

维护时窗将中断性操作限制在安全的时间范围内。定义一个计划(rate/cron)、持续时间和截止时间,以防止新任务在时窗即将结束时启动。通过标签或资源组注册目标,然后按优先级注册任务。Patch Manager 是原生集成的:为您的补丁组和基线注册一个 AWS-RunPatchBaseline 任务。任务上的并发性和错误阈值设置可以防止故障期间的爆炸半径扩大。

Systems Manager Automation 将可重复、可审计的修复操作化。使用内置和自定义的 runbook 来编排补丁前后的活动(例如,从负载均衡器中排除、停止应用服务、打补丁、运行冒烟测试、重新注册),并通过 AWS Config 修复来强制执行控制。Automation 支持审批 (Change Manager)、变更日历(以防止在停机期间执行)以及通过 assume-role 实现的跨账户/区域执行。使用 Amazon EventBridge 规则将所有内容联系在一起,通过响应健康事件、配置漂移或告警来触发有针对性的 Automation 执行,以实现自愈。

使用 EC2 Image Builder 创建黄金镜像

不可变镜像可以减少配置漂移并缩短补丁窗口。EC2 Image Builder 使用管道、配方和分发设置,将 AMI 的创建和分发过程代码化。

这种管道方法可与 Patch Manager 结合使用:频繁地为 AMI 打补丁以最小化实例的补丁增量,然后使用维护窗口为长期运行的服务器应用较小的增量补丁。

治理、许可和成本优化

AWS License Manager 用于管理自带许可 (BYOL) 和 Marketplace 权利。您可以定义许可配置来模拟供应商规则(如内核、插槽、vCPU、主机亲和性以及虚拟化限制),选择硬性或软性强制执行,并将配置与 AMI、启动模板或实例关联。License Manager 通过 Systems Manager Inventory 发现软件,以跟踪消耗并防止不合规的启动。对于使用 License Manager 权利的 Marketplace 产品,您可以跨账户共享授权,并使用委托管理员集中跟踪权利使用情况。

AWS Trusted Advisor 持续根据最佳实践评估您的环境。其类别包括成本优化、安全性、容错能力、服务限制、性能和卓越运营。拥有商业或企业级支持计划,您可以访问全套检查项和 AWS Support API,以编程方式刷新和检索结果。利用 EventBridge 集成,可将检查状态变更路由到修复工作流(例如,触发 Automation 运行手册以启用 S3 默认加密或移除存储桶的公共访问权限),并启用组织视图(Organizational View)以通过范围限定的 IAM 访问和向正确团队发送通知来跨账户聚合信息。

成本优化是一个持续且数据驱动的过程:

实践问题场景

公司:Airbnb

挑战:Airbnb 运营着用于数据处理和 Web 服务的跨账户、跨区域的 EC2 工作负载。安全部门要求可审计、无 SSH 访问;合规部门要求及时从默认和自定义存储库进行安全补丁更新;平台团队必须标准化 AMI 并在不影响性能风险的情况下降低成本。软件供应商对某些分析节点强制实施基于内核的许可。运维部门希望实现事件驱动的修复以及跨账户的高管级可见性。

分步方法:

  1. 使用 Systems Manager Session Manager 强制执行安全访问
  1. 使用 Inventory 和 Compliance 标准化配置和可见性
  1. 使用自定义存储库定义补丁基线和补丁组
  1. 通过带有 Automation 前/后步骤的维护时段安排补丁更新
  1. 使用 EC2 Image Builder 构建黄金镜像并发布到 Parameter Store
  1. 使用 AWS License Manager 管理供应商许可证
  1. 实施事件驱动的修复和护栏机制
  1. 通过变更控制来管理,使用 Compute Optimizer 和 Savings Plans 优化成本
  1. 在组织层面使用 Trusted Advisor 进行监控

这种集成设计在 Airbnb 的整个 AWS 环境中提供了安全访问、标准化补丁、不可变 AMI、许可证合规性、自动化修复和可衡量的成本优化,所有这些都带有可审计的控制措施。


网络和内容分发 · 所有领域

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Amazon →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品