Amazon DOP-C02: Conteneurs et opérations serverless — Guide d'étude

Fait partie du AWS DevOps Engineer Professional DOP-C02 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Amazon, ou passez des tests chronométrés sur ExamRoll.io.

Aperçu

Les conteneurs et le serverless changent la façon dont vous opérez, mettez à l’échelle et déployez des applications sur AWS. Cette section relie les primitives opérationnelles entre Amazon ECS, AWS Fargate, Amazon EKS, Amazon ECR, AWS Lambda et Amazon API Gateway afin que vous puissiez concevoir des déploiements sécurisés, appliquer la gouvernance des images, ajuster la simultanéité et faire des choix cohérents entre la capacité basée sur EC2 et celle basée sur Fargate. Elle se concentre sur les modèles de planification des tâches et des pods, les bilans de santé et les contrôles de déploiement, le basculement du trafic, la distribution d’images entre comptes et les fonctionnalités de performance telles que la mise en cache d’API et la simultanéité provisionnée de Lambda.

Amazon ECS et AWS Fargate

Les définitions de tâches ECS (task definitions) déclarent un ou plusieurs conteneurs et toute la configuration d’exécution nécessaire au planificateur. Les éléments clés incluent les réservations et limites de CPU/mémoire, les portMappings, les variables d’environnement et les secrets (provenant d’AWS Secrets Manager ou de Systems Manager Parameter Store), les paramètres Linux et les ulimits, la logConfiguration (awslogs, firelens, etc.), la taille de l’ephemeralStorage (pour Fargate, de 20 à 200 Go) et les volumes (y compris EFS). Utilisez le rôle d’exécution de la tâche (task execution role) pour extraire les images et pour les pilotes de logs ; utilisez le rôle de la tâche (task role) pour l’accès de l’application aux API AWS. Le healthCheck du conteneur définit la commande, l’intervalle, le timeout, les tentatives (retries) et la startPeriod. Combinés avec dependsOn (condition=HEALTHY), les bilans de santé imposent un ordre de démarrage pour les sidecars.

Les services ECS maintiennent le nombre de tâches souhaité (desired count) et enregistrent optionnellement les tâches auprès d’un ALB/NLB. La deploymentConfiguration du service contrôle les mises à jour progressives (rolling updates) avec minimumHealthyPercent et maximumPercent. Le disjoncteur de déploiement (deployment circuit breaker) (activé/rollback) peut automatiquement annuler les déploiements échoués lorsque les tâches échouent à leurs bilans de santé. L’autoscaling du service s’intègre avec Application Auto Scaling pour le suivi de cible (target tracking) basé sur le CPU/mémoire ou sur ALB RequestCountPerTarget. La découverte de services (AWS Cloud Map) et ECS Service Connect simplifient le trafic de service à service.

Types de cluster et capacité :

Fargate et EFS : définissez un volume EFS dans la définition de la tâche et montez-le avec TLS ; préférez les points d’accès EFS pour l’application du moindre privilège et de l’identité. Cela répond aux besoins avec état (stateful) comme les configurations partagées, les poids de modèles ou les fichiers intermédiaires, sans avoir à les intégrer dans les images.

Bilans de santé des conteneurs, mises à jour progressives et bleu/vert :

undefined

). CodeDeploy gère deux groupes cibles derrière l’ALB, bascule le trafic de test vers l’ensemble vert (AfterAllowTestTraffic), exécute des vérifications automatisées (par exemple via Lambda), puis bascule le trafic de production. Associez des alarmes CloudWatch pour déclencher un rollback en cas de pics de 5XX, de latence ou sur des métriques personnalisées. Ce modèle isole les défaillances et permet des retours en arrière rapides avec un temps d’arrêt quasi nul.

Gouvernance des images avec ECR :

Modèles de calcul Amazon EKS

EKS sépare le plan de contrôle (control plane) managé de vos choix pour le plan de données (data plane) :

Les groupes de nœuds managés (MNGs) provisionnent et gèrent le cycle de vie des nœuds de travail (worker nodes) EC2. Ils s’intègrent avec les modèles de lancement (launch templates) pour le choix de l’AMI (Amazon Linux 2, Bottlerocket), les types d’instance et les paramètres de bootstrap. Les MNGs gèrent les mises à jour progressives (rolling updates) avec une capacité de surcroît (surge capacity) et un cordon/drain automatisé pour une interruption minimale. Utilisez les taints/tolerations des nœuds pour diriger des charges de travail spécifiques. Combinez-les avec le Cluster Autoscaler (ou Karpenter) pour ajuster la capacité des nœuds en fonction des pods en attente (pending pods).

Les nœuds autogérés (self-managed) offrent un contrôle total sur le bootstrap et l’OS, mais ajoutent une surcharge opérationnelle ; ils sont généralement réservés pour des noyaux spéciaux ou du matériel de niche.

EKS sur Fargate exécute des pods sans avoir à gérer de nœuds. Les profils Fargate (Fargate profiles) mappent les namespaces/labels à Fargate. Chaque pod obtient sa propre ENI (awsvpc), ce qui simplifie l’isolation réseau. Les limitations incluent l’absence de DaemonSets, de réseau/volumes de l’hôte (host networking/volumes) et des contraintes sur les charges de travail privilégiées. Les agents d’observabilité (par ex., Fluent Bit) doivent s’exécuter en tant que sidecars ou utiliser la collecte de logs managée. Ce modèle est idéal pour les charges de travail avec des pics de trafic (spiky), à faible empreinte (small-footprint) ou multi-locataires (multi-tenant) qui bénéficient de l’isolation par pod et d’une facturation par pod.

Add-ons opérationnels :

Opérations et simultanéité (concurrency) AWS Lambda

Empaquetage et configuration :

Répartition du trafic et sécurité :

Contrôles de la simultanéité :

Conception d’API Gateway et accès inter-comptes à ECR

API REST d’API Gateway versus API HTTP :

Étapes et limitation (throttling) :

Mise en cache (API REST uniquement) :

Connectivité privée :

Accès inter-comptes à ECR :

Scénario de problème pratique

Spotify modernise une pile de microservices de playlists pour réduire la variation de latence lors des pics de lancements et pour renforcer sa chaîne d’approvisionnement d’images à travers plusieurs comptes AWS.

  1. Standardiser la construction et la gouvernance des images
  1. Servir des API sans état (stateless) sur ECS avec Fargate
  1. Déploiements sécurisés avec blue/green et tests automatisés
  1. Opérations sensibles à la latence sur Lambda avec des démarrages à froid (cold starts) stabilisés
  1. Exposer les API externes via API Gateway et sécuriser les backends privés
  1. Pulls d’exécution inter-comptes sans Internet

Cette conception réduit la charge opérationnelle (pas de nœuds à gérer), fournit une latence déterministe via la concurrence provisionnée et des déploiements alignés sur la santé de l’ALB, et garantit la provenance des images de bout en bout avec l’analyse, la réplication et l’immuabilité d’ECR.


Sécurité · Tous les domaines · Haute disponibilité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Amazon →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet