Amazon SOA-C02: 网络与内容分发 — 学习指南
属于 AWS SysOps Administrator Associate SOA-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
CloudFront CDN、缓存策略和失效处理
CloudFront 通过在边缘站点缓存内容来加速内容分发,并减少源站负载。根据路径模式配置缓存行为 (Cache Behaviors);使用源站的 Cache-Control 和 Expires 标头来控制缓存,或通过分发设置中的转发值 (Forwarded Values) 和最小/最大 TTL 来覆盖。使用 Origin Shield 来减少来自多个边缘站点的源站负载。
关键缓存策略:
- 静态资产:设置长 TTL,使用指纹识别(对象版本控制),这样就无需进行失效处理。
- 动态内容:设置
Cache-Control: no-cache或极短的 TTL,并使用 Lambda@Edge 或缓存策略 (Cache Policy) 根据标头/Cookie 选择性地缓存。 - API:考虑使用区域性缓存(API Gateway + CloudFront),并设置较短的 TTL。
失效和管理模式:
- 使用
undefined
来立即移除;注意,对大型模式(如 /*)进行失效处理会产生费用。
- 优先使用对象版本控制(更改文件名或查询字符串版本)以避免频繁的失效操作。
- 确保源站配置正确:S3 源站应使用 Origin Access Control (OAC) 或 OAI 进行锁定,以便只有 CloudFront 可以读取;对于 ALB 源站,确保健康检查和粘性会话 (stickiness) 设置与 CloudFront 的行为一致。
TLS 证书、ACM 和证书生命周期
使用 AWS Certificate Manager (ACM) 为 ELB、CloudFront 和 API Gateway 配置证书。使用
undefined
请求公共证书,并采用 DNS 验证方式,这种方式支持自动续订。重要提示:CloudFront 要求 ACM 证书位于 us-east-1 区域;区域性服务(如 ALB、区域性 API Gateway)则要求证书位于目标区域。
验证和轮换模式:
- DNS 验证可自动续订,是生产环境的首选方法;通过控制台或
undefined
在 Route 53 中创建 CNAME 记录。
- 对于手动或导入的证书,使用
undefined
,并使用
undefined
跟踪其到期时间。
- 轮换证书时,先将新证书与旧证书一同部署(添加到 ALB 或 CloudFront 分发中),验证流量后,在旧证书过期前将其移除。
决策标准:对于附加到 AWS 托管终端节点上的公共证书,使用 ACM。仅在需要私有 CA 或外部信任锚时才使用导入的证书。
常见陷阱和决策标准
- 安全组或路由表规则不正确导致实例无法访问——验证安全组的入站和出站规则以及路由表中
0.0.0.0/0的条目;记住安全组是状态化的,而 NACL 是无状态的,需要明确允许临时端口。 - DNS TTL 配置不当导致故障转移后出现过时的路由——根据故障转移窗口设置 TTL(为主动故障转移设置较短的 TTL),并启用健康检查来测试故障转移。
- 忽略了 CloudFront 源站配置和 OAC/OAI——锁定 S3 源站,使存储桶不公开,并确保 CloudFront 的源身份可以读取对象。
- 依赖 Direct Connect 而没有 VPN 备份——始终设计 DX + VPN 的混合架构以实现弹性,并验证 BGP 故障转移行为。
- 仅将 NAT Gateway 放置在单个可用区中——为每个可用区创建 NAT Gateway,以避免跨可用区的数据路径和单可用区出口故障。
- 忘记了 ACM 对 CloudFront 的区域规则——为 CloudFront 请求的公共证书必须在 us-east-1 区域;联合身份或区域性服务则需要区域性证书。
实践问题:用例场景
AcmePayments 运营一个全球支付应用,该应用包含区域性 ALB、一个由 S3 支持的静态网站,以及一个需要高吞吐量结算链路的本地数据中心。他们需要可预测的延迟、静态内容的安全分发,以及在区域性能下降时能够快速进行故障转移。
- 设计 VPC,包含可用区本地的公有和私有子网;为每个可用区部署 NAT Gateway,并配置路由表,使私有子网通过本地 NAT 出口。
- 配置到最近区域的 Direct Connect(使用私有 VIF),并配置一个冗余的 Site-to-Site VPN 作为自动故障转移,通过 BGP 将适当的路由传播到 Transit Gateway。
- 对 ALB 使用 Route 53 基于延迟的路由,并为关键终端节点配置健康检查和低 TTL;实施加权记录以进行分阶段的故障转移测试。
- 为静态网站部署 CloudFront,其 S3 源站通过 Origin Access Control 进行保护,并设置长 TTL 和对象版本控制以避免失效操作;使用 Lambda@Edge 进行必要的标头操作。
- 通过 DNS 验证请求 ACM 证书(用于 CloudFront 的证书在 us-east-1),并将新证书与现有证书一同部署以进行蓝/绿轮换,然后在旧证书过期前将其移除。
基本原理:这些步骤隔离了故障域,提供了低延迟的全球路由,在边缘安全地缓存静态资产,并确保证书生命周期自动化且无中断——这符合运营可用性和安全性的最佳实践。
← 安全、身份与合规性 · 所有领域 · 存储与数据管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →