Amazon DOP-C02: Systems Manager, Patching und Betriebsautomatisierung — Lernleitfaden

Teil des AWS DevOps Engineer Professional DOP-C02 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Die Betriebsautomatisierung in AWS stützt sich auf AWS Systems Manager, der die Zugriffskontrolle, Konfiguration, das Patching und die Fehlerbehebung für EC2, On-Premises-Server und Edge-Geräte vereinheitlicht. Ergänzende Services bieten Golden-Image-Pipelines (EC2 Image Builder), Lizenz-Governance (AWS License Manager), kontinuierliche Optimierung (AWS Trusted Advisor und AWS Compute Optimizer) und Kostenkontrolle (Savings Plans). Das Ziel sind standardisierte, auditierbare Betriebsabläufe, die ereignisgesteuert und über Konten und Regionen hinweg durchsetzbar sind.

Systems Manager: Zugriff, Parameter, Inventar und Compliance

Der Systems Manager Session Manager bietet einen interaktiven, auditierbaren Shell-Zugriff auf verwaltete Instances, ohne dass eingehende Ports geöffnet oder SSH-Schlüssel verwaltet werden müssen. Sie stellen die Verbindung über die AWS-Steuerungsebene her, optional über VPC-Interface-Endpunkte für private Konnektivität. Die Port-Weiterleitung ermöglicht den sicheren Zugriff auf lokale oder entfernte Dienste hinter der Instance:

Der Systems Manager Parameter Store zentralisiert Konfigurationen und Geheimnisse (Secrets). Verwenden Sie SecureString-Parameter, die mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt sind, für Anwendungs-Secrets. Organisieren Sie Werte in hierarchischen Pfaden (z. B. /prod/payments/db/password), um eine Umgebungs- und Anwendungsabgrenzung (Scoping), Richtlinienabgrenzung und Massenoperationen zu ermöglichen. Die Parameter-Versionierung sorgt für eine unveränderliche Historie; Labels (wie „current“) ermöglichen es Ihnen, Anwendungen auf ein sich änderndes Ziel zu verweisen, ohne den Code zu ändern. Dynamische Referenzen in CloudFormation, CodeBuild und anderen Diensten lösen Parameter zur Bereitstellungs- oder Laufzeit auf und verhindern so die unkontrollierte Verbreitung von Secrets. Der Standard-Tier bietet grundlegenden Durchsatz und eine maximale Wertgröße von 4 KB; der Advanced-Tier unterstützt Parameter-Richtlinien (Ablauf, Benachrichtigungen über Rotation), größere Werte (8 KB) und einen höheren Durchsatz. EventBridge-Regeln können über Parameteränderungen benachrichtigen, und Ressourcenrichtlinien ermöglichen bei Bedarf die kontoübergreifende Freigabe von Parametern.

Systems Manager Inventory und Compliance bieten Transparenz auf Flottenebene. Inventory (aktiviert über eine State-Manager-Assoziation) sammelt Metadaten wie installierte Softwarepakete, Windows-Rollen, Netzwerkadapter und benutzerdefinierte Inventarelemente. Verwenden Sie Resource Data Sync, um Daten für Analysen mit Athena/Glue nach S3 zu exportieren und den flottenweiten Status im Systems Manager Explorer anzuzeigen. Compliance aggregiert den Status von Patching und Assoziationen: Sie können sehen, auf welchen Instances Patches fehlen oder bei denen Konfigurations-Baselines fehlgeschlagen sind. Dies schafft die operative Datengrundlage, die für die automatisierte Fehlerbehebung, Audits und die Lizenzermittlung erforderlich ist.

Patch Manager und Betriebs-Orchestrierung

Patch Manager standardisiert das Patchen von Betriebssystemen und Anwendungen mithilfe von Patch-Baselines, Patch-Gruppen und Wartungsfenstern.

Patch-Baselines definieren, was wann genehmigt werden soll. Für jede Betriebssystemfamilie können Sie mit einem von AWS bereitgestellten Standard beginnen oder eine benutzerdefinierte Baseline erstellen mit:

Wartungsfenster beschränken störende Operationen auf sichere Zeiträume. Definieren Sie einen Zeitplan (rate/cron), eine Dauer und eine Cutoff-Zeit, um zu verhindern, dass neue Aufgaben kurz vor Ende des Fensters gestartet werden. Registrieren Sie Ziele über Tags oder Ressourcengruppen und registrieren Sie dann Aufgaben (Tasks) mit Priorität. Patch Manager ist nativ integriert: Registrieren Sie eine AWS-RunPatchBaseline-Aufgabe für Ihre Patch-Gruppen und Baselines. Einstellungen für Parallelität und Fehlerschwellen bei Aufgaben verhindern einen großen Explosionsradius (Blast Radius) bei Ausfällen.

Systems Manager Automation operationalisiert wiederholbare, auditierbare Fehlerbehebungen. Verwenden Sie integrierte und benutzerdefinierte Runbooks, um Aktivitäten vor und nach dem Patchen zu orchestrieren (z. B. aus dem Load Balancer entfernen, Anwendungsdienste stoppen, patchen, Smoke-Tests ausführen, neu registrieren) und um Kontrollen über AWS-Config-Remediation durchzusetzen. Automation unterstützt Genehmigungen (Change Manager), Änderungskalender (um die Ausführung während Sperrzeiten zu verhindern) und die konto- und regionsübergreifende Ausführung über assume-role. Verknüpfen Sie alles mit Amazon-EventBridge-Regeln, die auf Zustandsereignisse, Konfigurationsabweichungen (Config Drift) oder Alarme reagieren, um gezielte Automation-Ausführungen zur Selbstheilung auszulösen.

Golden Images mit EC2 Image Builder

Unveränderliche Images reduzieren Drift und verkürzen Patch-Fenster. EC2 Image Builder kodifiziert die Erstellung und Verteilung von AMIs mithilfe von Pipelines, Rezepten und Verteilungseinstellungen.

Dieser Pipeline-Ansatz lässt sich gut mit dem Patch Manager kombinieren: Patchen Sie das AMI häufig, um die Patch-Deltas der Instanzen zu minimieren, und nutzen Sie dann Wartungsfenster für kleinere Delta-Patches auf langlebigen Servern.

Governance, Lizenzierung und Kostenoptimierung

AWS License Manager verwaltet Bring-Your-Own-License (BYOL) und Marketplace-Berechtigungen. Definieren Sie Lizenzkonfigurationen, die Anbieterregeln abbilden (Kerne, Sockets, vCPUs, Host-Affinität und Virtualisierungseinschränkungen), wählen Sie eine harte oder weiche Durchsetzung und verknüpfen Sie die Konfigurationen mit AMIs, Launch Templates oder Instances. License Manager erkennt Software über Systems Manager Inventory, um den Verbrauch zu verfolgen und nicht konforme Starts zu verhindern. Für Marketplace-Produkte, die License Manager-Berechtigungen verwenden, können Sie Zuweisungen (Grants) über Konten hinweg teilen und die Nutzung der Berechtigungen zentral mit einem delegierten Administrator verfolgen.

AWS Trusted Advisor bewertet Ihre Umgebung kontinuierlich anhand von Best Practices. Die Kategorien umfassen Kostenoptimierung, Sicherheit, Fehlertoleranz, Service-Limits, Leistung und Operational Excellence. Mit Business- oder Enterprise-Support können Sie auf alle Prüfungen und die AWS Support API zugreifen, um Ergebnisse programmatisch zu aktualisieren und abzurufen. Nutzen Sie die EventBridge-Integration, um Statusänderungen von Prüfungen an Workflows zur Problembehebung weiterzuleiten (z. B. ein Automation-Runbook auslösen, um die S3-Standardverschlüsselung zu aktivieren oder den öffentlichen Zugriff auf einen Bucket zu entfernen), und aktivieren Sie die Organizational View, um Daten über Konten hinweg zu aggregieren, mit bereichsbezogenem IAM-Zugriff und Benachrichtigungen an die richtigen Teams.

Kostenoptimierung ist ein kontinuierlicher und datengesteuerter Prozess:

Praktisches Problemszenario

Unternehmen: Airbnb

Herausforderung: Airbnb betreibt EC2-Workloads für Datenverarbeitung und Webdienste über mehrere Konten und Regionen hinweg. Die Sicherheit erfordert einen auditierbaren Zugriff ohne SSH; die Compliance schreibt zeitnahes Sicherheitspatching sowohl aus Standard- als auch aus benutzerdefinierten Repositories vor; das Plattformteam muss AMIs standardisieren und die Kosten ohne Leistungsrisiko senken. Softwareanbieter schreiben eine Core-basierte Lizenzierung für bestimmte Analyse-Knoten vor. Der Betrieb wünscht sich eine ereignisgesteuerte Problembehebung und eine übergreifende Transparenz für die Geschäftsleitung über alle Konten hinweg.

Schritt-für-Schritt-Ansatz:

  1. Sicheren Zugriff mit Systems Manager Session Manager erzwingen
  1. Konfiguration und Transparenz mit Inventory und Compliance standardisieren
  1. Patch-Baselines und Patch-Gruppen mit benutzerdefinierten Repositories definieren
  1. Patching über Maintenance Windows mit Automation-Vor-/Nachbereitungsschritten planen

undefined

(Install) mit kontrollierter Parallelität und Fehlerschwellen ausführt, bei Bedarf neu startet, Smoke-Tests durchführt und die Instances wieder beim Load Balancer registriert.

  1. Golden Images mit EC2 Image Builder erstellen und im Parameter Store veröffentlichen

undefined

und

undefined

im Parameter Store.

  1. Anbieterlizenzen mit AWS License Manager verwalten
  1. Ereignisgesteuerte Problembehebung und Leitplanken (Guardrails) implementieren
  1. Kosten mit Compute Optimizer und Savings Plans optimieren, gesteuert durch Change Control
  1. Überwachung mit Trusted Advisor auf Organisationsebene

Dieses integrierte Design bietet sicheren Zugriff, standardisiertes Patching, unveränderliche AMIs, Lizenz-Compliance, automatisierte Problembehebung und messbare Kostenoptimierung – alles mit auditierbaren Kontrollen über die gesamte AWS-Präsenz von Airbnb hinweg.


Netzwerk und Content Delivery · Alle Domänen

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Amazon durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei