Amazon CLF-C02: Cloud-Architektur und Well-Architected Framework — Lernleitfaden
Teil des AWS Cloud Practitioner CLF-C02 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
Designprinzipien und Entscheidungen zum Kauf von Rechenleistung
Gute Cloud-Architektur beginnt mit kleinen, iterativen Änderungen, Automatisierung und loser Kopplung, damit Sie Teile einer Anwendung unabhängig voneinander skalieren können. Architekturen sollten auf Elastizität ausgelegt sein, indem möglichst zustandslose Dienste entworfen, Unveränderlichkeit (Immutability) und kurzlebige Rechenressourcen (Ephemeral Compute) gefördert und das Prinzip der geringsten Rechte (Principle of Least Privilege) für den Zugriff angewendet werden. Wägen Sie bei der Wahl der Preismodelle für Rechenleistung den Zeithorizont, die Vorhersagbarkeit der Auslastung und die Toleranz gegenüber Unterbrechungen ab: Langlaufende Workloads mit gleichbleibender Auslastung (Steady-State) profitieren von verbindlichen Preismodellen; Workloads mit Lastspitzen oder unvorhersehbarer Auslastung eignen sich für On-Demand oder gegebenenfalls Spot. Eine häufige Falle ist die Bindung an langfristige Reserved Instances oder Savings Plans, ohne das variable Wachstum zu verstehen, was zu unnötigen Ausgaben führen oder Sie an die falsche Instance-Familie binden kann. Ein weiterer Fehler ist die Verwendung von Spot für kritische, zustandsbehaftete Workloads, ohne die Architektur auf Unterbrechungen auszulegen. Berücksichtigen Sie Lizenzierungs- und Platzierungsanforderungen: Dedicated Hosts unterstützen softwaregebundene Lizenzen und physische Isolierung, während Savings Plans Flexibilität über Instance-Familien und Regionen für Ausgaben im Compute-Bereich bieten. Tagging und automatisierte Kostenzuordnung sind unerlässlich – ohne konsistente Tags ist es schwierig, Savings Plans anzuwenden oder Analysen zur richtigen Dimensionierung (Rightsizing) durchzuführen. Nutzen Sie Monitoring und Alarme, um Ineffizienzen frühzeitig zu erkennen, und überprüfen Sie Kaufentscheidungen vierteljährlich, wenn sich die Auslastung ändert.
- On-Demand: Bezahlung pro Stunde/Sekunde, höchste Flexibilität, keine Verpflichtung
- Reserved Instances / Standard RIs: Langfristiger Rabatt für spezifische Instance-Attribute, kosteneffektiv für gleichbleibende Auslastung
- Savings Plans: Flexible Rabatte über Instance-Familien hinweg im Austausch für eine zugesagte Ausgabensumme
- Spot Instances: Hohe Rabatte für unterbrechbare Workloads
- Dedicated Hosts: Physische Host-Zuweisung für Lizenz- oder Compliance-Anforderungen
Infrastructure as Code, Bereitstellung und Isolierung
Infrastructure as Code (IaC) bringt Wiederholbarkeit, Überprüfbarkeit und Versionierung in die Infrastruktur. AWS CloudFormation ist der native deklarative IaC-Dienst, der zur Beschreibung und Bereitstellung von Stacks verwendet wird; Vorlagen (Templates) kodifizieren Ressourcen, Abhängigkeiten und Parametrisierung. Das AWS Cloud Development Kit (CDK) bietet höherwertige Konstrukte und unterstützt mehrere Sprachen (darunter TypeScript, Python, Java, C# und Go), sodass Entwickler CloudFormation aus vertrauten Sprachen synthetisieren können. Die programmatische Bereitstellung kann auch über die AWS CLI, SDKs, das AWS CDK und Tools von Drittanbietern wie Terraform erfolgen; wählen Sie native Tools, wenn Sie eine enge Parität mit AWS-Features und die Drift-Erkennung von CloudFormation wünschen. Die logische Isolierung wird durch die Amazon Virtual Private Cloud (VPC) bereitgestellt, die in Kombination mit Subnetzen, Routing-Tabellen, Sicherheitsgruppen und Netzwerk-ACLs Netzwerkgrenzen schafft. IAM steuert Identitäten und Berechtigungen – Benutzer, Rollen, Gruppen und Richtlinien (Policies) – und wird zur Verwaltung von programmgesteuerten Anmeldeinformationen und dem Zugriff auf Ressourcen verwendet. Häufige Fallen für Praktiker sind das Speichern von Zugriffsschlüsseln des Root-Kontos, das Versäumnis, kontoübergreifende Rollen für die Automatisierung einzurichten, und die Nichtdurchsetzung von Tagging-Richtlinien in Templates. CloudFormation-Templates sollten wie Code behandelt werden: überprüft, gelintet und in der Versionskontrolle gespeichert, um Konfigurationsdrift zu vermeiden und vorhersagbare Deployments zu ermöglichen.
Säulen des Well-Architected Frameworks – praktischer Fokus
Das Well-Architected Framework konzentriert sich auf fünf Säulen, die als Leitfaden für Designentscheidungen und Kompromisse dienen. Das Verstehen und Zuordnen von Diensten zu jeder Säule hilft dabei, Arbeit zu priorisieren und Alternativen zu vergleichen.
- Betriebliche Exzellenz (Operational Excellence): Entwerfen Sie für beobachtbare Betriebsabläufe, nutzen Sie CloudWatch-Metriken, Logs und Systems Manager-Automatisierung; treiben Sie Runbooks und kontinuierliche Verbesserung voran.
- Sicherheit (Security): Setzen Sie das Prinzip der geringsten Rechte mit IAM durch, verschlüsseln Sie Daten im Ruhezustand mit KMS, aktivieren Sie CloudTrail und GuardDuty für Auditierung und Erkennung und schützen Sie den Perimeter mit WAF und Shield.
- Zuverlässigkeit (Reliability): Legen Sie die Architektur auf Ausfallsicherheit aus, indem Sie Multi-AZ, automatisierte Wiederherstellung, Route 53 Health Checks und Backups (EBS-Snapshots, automatisierte RDS-Backups, AWS Backup) verwenden, um Wiederherstellungsziele (Recovery Objectives) zu erreichen.
- Performance-Effizienz (Performance Efficiency): Dimensionieren Sie mit Compute Optimizer richtig (Rightsizing), nutzen Sie Caching (CloudFront, ElastiCache), wählen Sie verwaltete Dienste (Managed Services) wie Aurora und DynamoDB sowie die passenden Speicherklassen, um I/O und Latenz zu optimieren.
- Kostenoptimierung (Cost Optimization): Implementieren Sie eine kostenbewusste Architektur mit Lifecycle-Richtlinien (S3 Intelligent-Tiering oder Standard-IA für selten abgerufene Objekte, die sofortigen Zugriff erfordern), nutzen Sie Savings Plans und planen Sie Abschaltungen von Nicht-Produktionsumgebungen.
Ein häufiges Entscheidungskriterium ist, ob verwaltete Dienste genutzt werden sollen, um den Betriebsaufwand gegen Kosten abzuwägen. Eine häufige Falle ist die Überprovisionierung für den schlimmsten anzunehmenden Spitzenlastfall, anstatt Autoscaling und Caching zu nutzen, um die Leistung bei geringeren Kosten aufrechtzuerhalten.
Betriebliche Werkzeuge, Datendienste, Sicherheit und Edge-Optionen
Betriebliche Transparenz und Sicherheitswerkzeuge sind das Rückgrat einer gut architektierten Umgebung. AWS CloudTrail zeichnet API-Aktivitäten für Audits auf, während Amazon GuardDuty eine kontinuierliche Bedrohungserkennung für anomales Verhalten auf Kontoebene bietet. CloudWatch sammelt Metriken und Protokolle und unterstützt Alarme für Ereignisse wie z. B. Spitzen bei Schreibvorgängen auf EBS-Volumes; verwenden Sie den CloudWatch Agent für Metriken auf Betriebssystemebene, wenn die nativen Metriken nicht ausreichen. Bei den Managed Data Services bietet RDS automatisiertes Patching und Backups für relationale Datenbanken, DynamoDB ist der vollständig verwaltete NoSQL-Schlüssel-Wert- und Dokumentenspeicher, und Amazon Neptune ist eine verwaltete Graph-Datenbank, die für stark vernetzte Datensätze optimiert ist. Für die globale Bereitstellung von Inhalten und eine Verteilung mit geringer Latenz bietet CloudFront am Edge in Kombination mit Shield und WAF ein CDN sowie DDoS-Schutz und Filterung auf Anwendungsebene. Für Anforderungen mit geringer Latenz am Edge oder On-Premises sollten AWS Outposts oder Local Zones evaluiert werden; Outposts platziert AWS-Hardware vor Ort für die geringstmögliche Latenz und konsistente APIs. Die Identitätsföderation und der Kontozugriff für Benutzer werden über das AWS IAM Identity Center (ehemals AWS SSO) abgewickelt. Kombinieren Sie beim Entwurf des Monitorings Alarme mit automatisierter Problembehebung (Lambda oder Systems Manager) und vermeiden Sie häufige Fehler wie die Abhängigkeit von einer einzigen Availability Zone, die Verwendung von Root-Anmeldeinformationen oder die Auswahl von Tiefenarchivspeicher (Glacier) für Objekte, die sofort abgerufen werden müssen.
- Wichtige Service-Entscheidungen vs. Anwendungsfall: RDS für verwaltete relationale DBs; DynamoDB für NoSQL; Neptune für Graphen; Lex für Chatbots; CloudFront + WAF + Shield für globale Web-Bereitstellung und DDoS-Schutz
Praktisches Problem: Anwendungsfallszenario
Szenario: Acme Manufacturing betreibt eine gemischte Workload auf AWS mit produktiven EC2-Instanzen in einer VPC, einer RDS-Instanz für die Auftragsverarbeitung und einer Website mit statischen Assets, die über S3 und CloudFront bereitgestellt wird. Das Team verwendet die AWS CLI und CloudFormation, und die Entwickler benötigen einen sicheren kontoübergreifenden Zugriff für CI/CD.
Herausforderung: Sie müssen die Rechenkosten für kontinuierlich laufende Anwendungsserver senken, die Automatisierung ohne Verwendung von Root-Anmeldeinformationen absichern und eine schnelle Wiederherstellung einer EBS-gestützten Instanz mit minimaler Ausfallzeit gewährleisten.
Empfohlener Ansatz:
- Schließen Sie einen Savings Plan ab, der den kontinuierlichen stündlichen Ausgaben für Rechenleistung entspricht, und stellen Sie berechtigte Instanzen auf die Nutzung von Savings Plans um, um sofortige Einsparungen zu erzielen.
- Migrieren Sie langlebige, instanzspezifische Anforderungen erst nach einer Auslastungsanalyse auf Reserved Instances und wenden Sie gegebenenfalls die Flexibilität bei der Instanzgröße an.
- Ersetzen Sie jeglichen Root-Konto-Zugriff durch IAM-Benutzer und -Rollen: Erstellen Sie eine IAM-Rolle für CI/CD mit Richtlinien nach dem Prinzip der geringsten Rechte (Least Privilege) und verwenden Sie kurzlebige Anmeldeinformationen über STS AssumeRole für die kontoübergreifende Automatisierung.
- Implementieren Sie automatisierte EBS-Snapshots mit AWS Backup oder geplanten Richtlinien des Data Lifecycle Manager und verwenden Sie AMIs plus User-Data für einen schnellen Austausch von Instanzen sowie eine Auto Scaling Group mit Wiederherstellung aus angehängten EBS-Snapshots für minimale Ausfallzeiten.
Begründung: Die Abstimmung von Preisverpflichtungen auf vorhersehbare Ausgaben senkt die Kosten, ohne die Verfügbarkeit zu beeinträchtigen; der Ersatz der Root-Nutzung durch IAM-Rollen und kurzlebige Anmeldeinformationen folgt den Best Practices des Least-Privilege-Prinzips; automatisierte Snapshots und AMIs unterstützen eine schnelle Wiederherstellung im Einklang mit den Säulen „Zuverlässigkeit“ (Reliability) und „Betriebliche Exzellenz“ (Operational Excellence).
← Abrechnung · Alle Domänen · Verwaltung →
Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →