Amazon CLF-C02: Verwaltung, Überwachung und Analyse — Lernleitfaden
Teil des AWS Cloud Practitioner CLF-C02 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
Observability und Überwachung: CloudWatch, Tracing und Log-Analyse
Observability in AWS beginnt mit Amazon CloudWatch für Metriken, Protokolle, Alarme, Dashboards und Ereignisse. CloudWatch sammelt Host- und Anwendungsmetriken von EC2, Lambda, RDS und anderen Ressourcen; CloudWatch Logs speichert Protokoll-Streams, und CloudWatch Logs Insights bietet Ad-hoc-Abfragen im SQL-Stil zur Fehlerbehebung. Für verteiltes Tracing hilft AWS X-Ray bei der Visualisierung von Service-Maps, der Ermittlung von Latenzen und der Nachverfolgung von Benutzeranfragen über Microservices hinweg. CloudTrail ergänzt die Überwachung durch die Aufzeichnung von Kontoaktivitäten und API-Aufrufen, sodass Sie die Frage „Wer hat diese Ressource geändert oder gelöscht?“ beantworten können. CloudTrail liefert standardmäßig Verwaltungsereignisse und kann zur langfristigen Aufbewahrung und für forensische Suchen in S3 archiviert werden. Eine häufige Falle ist das übermäßige Sammeln von Protokollen mit hoher Kardinalität ohne Aufbewahrungs- und Kostenkontrollen; legen Sie die Aufbewahrungsdauer für Protokolle fest, verwenden Sie Filter und übertragen Sie nur die notwendigen Daten an Speicher- oder Analysedienste. Zu den Entwurfskriterien gehört die Entscheidung, was in CloudWatch Logs aufbewahrt und was für Athena-Abfragen an S3 gesendet wird, die Instrumentierung von Anwendungen für Traces mit hoher Kardinalität nur bei Bedarf und die Verwendung von Alarmen mit automatisierten Reaktionen (Auto Scaling, Systems Manager-Automatisierung), um die mittlere Wiederherstellungszeit (Mean Time to Recovery) zu reduzieren. Die Leistungs- und Fehlertoleranzprüfungen von Trusted Advisor helfen dabei, Lücken in der Observability zu identifizieren, aber denken Sie daran, dass die erweiterten Prüfungen einen Support-Plan erfordern.
Sicherheit, Compliance und Konfigurationsmanagement
Sicherheit und Governance hängen von kontinuierlicher Aufzeichnung, Konfigurationshistorie und präskriptiven Prüfungen ab. AWS CloudTrail bietet unveränderliche Trails für API-Aktivitäten über Konten und Regionen hinweg und ist die primäre Quelle für forensische Audits. AWS Config zeichnet Ressourcenkonfigurationen und deren Beziehungen im Zeitverlauf auf, bewertet sie anhand von Regeln und unterstützt die Erkennung von Abweichungen (Drift Detection) sowie Compliance-Berichte; Config ist unerlässlich, wenn Sie für regulatorische Anforderungen eine Konfigurationshistorie nachweisen müssen. Trusted Advisor bietet Best-Practice-Prüfungen zur Kostenoptimierung, Sicherheit, Fehlertoleranz und Leistung – ein Kernsatz von Prüfungen steht allen Kunden kostenlos zur Verfügung, während ein umfassenderer Satz Business- oder Enterprise-Support erfordert. Für Compliance-Artefakte können Sie mit AWS Artifact Auditberichte und Bescheinigungen (für PCI DSS, SOC, ISO) herunterladen, um die Anforderungen an regulatorische Nachweise zu erfüllen. Eine häufige Entscheidungsfalle ist die Annahme, dass eine einzige Kontrolle ausreicht – verwenden Sie Config-Regeln für kontinuierliche Compliance, CloudTrail für die Auditierbarkeit und IAM mit dem Prinzip der geringsten Rechte (Least Privilege) sowie Organizations/Control Tower für die Multi-Account-Governance. Implementieren Sie regionsübergreifendes CloudTrail und eine aggregierte Config-Aufzeichnung, um die Transparenz über eine globale Infrastruktur hinweg sicherzustellen.
Analytik, Data Lakes und Echtzeit-Streaming
AWS bietet serverlose und verwaltete Analysedienste, um S3-basierte Data Lakes und Streaming-Quellen in Erkenntnisse umzuwandeln. Amazon Athena ist ein serverloser interaktiver Abfragedienst, mit dem Sie ANSI-SQL über Daten in S3 ausführen können und der pro gescanntem Terabyte abgerechnet wird; Partitionierung und spaltenbasierte Formate senken die Kosten. Amazon QuickSight bietet Business Intelligence und Visualisierung mit Preismodellen pro Sitzung oder pro Benutzer und In-Memory-Beschleunigung durch SPICE. Für Streaming übernimmt Amazon Kinesis Data Streams die Erfassung mit hohem Durchsatz und die Echtzeitverarbeitung, Kinesis Data Firehose liefert Streams mit Pufferung und Formatkonvertierung an S3/Redshift/Elasticsearch, und Kinesis Data Analytics bietet SQL-basierte Stream-Verarbeitung. AWS Glue bietet serverloses ETL und einen Metastore zur Katalogisierung von Tabellen in Data Lakes; Lake Formation fügt zentrale Sicherheit und granulare Zugriffskontrollen hinzu. Wählen Sie DynamoDB für NoSQL-Zugriffsmuster mit geringer Latenz und Amazon Neptune, wenn Graph-Abfragen für Beziehungen und Betrugserkennung erforderlich sind. Eine häufige Fehlerquelle ist die Wahl von schwergewichtigen Data Warehouses für Ad-hoc-Protokollabfragen; verwenden Sie Athena für Ad-hoc-Analysen, reservieren Sie Redshift für komplexe aggregierte Workloads und nutzen Sie Glue zur Optimierung von Schemata und Partitionen, um die Athena-Kosten zu senken.
Management-Tools, Netzwerk und Kostenmodelle
Die Management-Tools von AWS umfassen Systems Manager für operative Aufgaben, CloudFormation und Service Catalog für Infrastructure as Code und standardisierte Stacks, Control Tower für Landing Zones mit mehreren Konten und AWS Organizations für die konsolidierte Abrechnung und Richtliniensteuerung. Im Bereich Netzwerk bietet AWS Transit Gateway einen zentralen Hub, um mehrere VPCs und On-Premises-Netzwerke skalierbar zu verbinden; für einige wenige VPC-Paare kann VPC Peering günstiger, aber weniger skalierbar sein. Preis- und Instanzmodelle bestimmen die Kosteneffizienz: On-Demand Instances bieten Flexibilität für kurze, unvorhersehbare Workloads; Spot Instances bieten hohe Rabatte für fehlertolerante oder flexible Aufgaben; Reserved Instances (Standard oder Convertible) und Savings Plans reduzieren die langfristigen Rechenkosten für vorhersagbare, stabile Workloads – eine 3-jährige Standard Reserved Instance mit vollständiger Vorauszahlung erbringt oft den größten Rabatt für ein festes Instanzprofil, aber Savings Plans bieten Flexibilität bei der Instanzfamilie. Häufige Fallstricke sind die Bindung an langfristige Reservierungen ohne Rightsizing, die Nichtverwendung von Cost Explorer und Budgets zur Erkennung von Anomalien und die falsche Anwendung von Network ACLs (zustandslos) im Vergleich zu Security Groups (zustandsbehaftet). Verwenden Sie Systems Manager für Patching und Runbooks und aktivieren Sie die konsolidierte Abrechnung sowie Kostenzuordnungs-Tags für ein transparentes Finanzreporting.
Praktisches Problem: Anwendungsfallszenario
Szenario: ApexRetail betreibt eine E-Commerce-Plattform über drei AWS-Konten (prod, staging, shared-services) in zwei Regionen. Sie benötigen eine zentralisierte Protokollierung, Echtzeit-Betrugserkennung bei Bestellungen und Kostentransparenz über alle Konten hinweg.
Herausforderung: Das Team muss verdächtige Kaufmuster in Echtzeit erkennen, einen unveränderlichen Audit-Trail für Sicherheitsuntersuchungen aufbewahren und dem Finanzteam monatliche Kostenberichte zur Verfügung stellen.
Empfohlener Ansatz:
- Aktivieren Sie CloudTrail für mehrere Regionen und zentralisieren Sie die Protokolle in einem dedizierten S3-Bucket mit Object Lock/Glacier-Archivierung; konfigurieren Sie CloudTrail Insights für anomale API-Aktivitäten.
- Streamen Sie Bestellereignisse an Kinesis Data Streams, wenden Sie Kinesis Data Analytics für die Fenster-basierte Betrugserkennung an und leiten Sie markierte Ereignisse an eine alarmierende Lambda-Funktion und SNS weiter.
- Speichern Sie die rohen Ereignis-Streams dauerhaft in S3 und verwenden Sie AWS Glue zur Katalogisierung der Daten; fragen Sie historische Muster mit Athena ab und stellen Sie Dashboards in QuickSight für Analysten bereit.
- Verwenden Sie AWS Organizations mit konsolidierter Abrechnung, aktivieren Sie Cost Explorer und richten Sie geplante Cost and Usage Reports für einen S3-Bucket ein. Konfigurieren Sie anschließend QuickSight oder Athena, um die monatlichen Berichte für das Finanzteam zu erstellen.
Begründung: Zentralisiertes CloudTrail und S3 gewährleisten Überprüfbarkeit und Unveränderlichkeit, Kinesis ermöglicht Betrugserkennung mit geringer Latenz, Athena/QuickSight liefern serverlose Analysen und Berichte und Organizations mit Cost Explorer vereinfacht das kontenübergreifende Kostenmanagement – und bringt so Beobachtbarkeit, Sicherheit, Analytik und Kostenkontrolle in Einklang mit den Best Practices von AWS.
← Cloud-Architektur und Well-Architected Framework · Alle Domänen
Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →