Amazon DOP-C02: Réseau et livraison de contenu — Guide d'étude

Fait partie du AWS DevOps Engineer Professional DOP-C02 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Amazon, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Le réseau et la distribution de contenu sur AWS couvrent les constructions VPC fondamentales, les choix d’interconnexion pour les topologies multi-comptes et hybrides, ainsi que les services en périphérie (edge) qui servent de façade, protègent et accélèrent les applications à l’échelle mondiale. La maîtrise de ces concepts exige de comprendre comment les paquets se déplacent dans un VPC (subnets, tables de routage, passerelles et filtrage), comment interconnecter les VPC et les réseaux sur site (peering, Transit Gateway, PrivateLink, Direct Connect, VPN), et comment distribuer et protéger le trafic en périphérie (CloudFront, AWS WAF, AWS Global Accelerator). Les points d’entrée applicatifs tels qu’Amazon API Gateway s’intègrent ensuite à ces primitives via des domaines personnalisés, des certificats et des types de points de terminaison.

Architecture VPC et contrôles de sécurité

Un VPC est un réseau régional, logiquement isolé, avec un ou plusieurs subnets dans chaque zone de disponibilité. Concevez les subnets en fonction des domaines de pannes et des fonctions : subnets publics pour les load balancers exposés sur Internet et les passerelles NAT ; subnets applicatifs privés pour les nœuds EC2/ECS/EKS ; et subnets de données privés pour les bases de données. Assignez des tables de routage distinctes par type de subnet pour maintenir une intention explicite et pour prendre en charge une conception de sortie zonale.

La connectivité Internet est fournie par une passerelle Internet (IGW) attachée au niveau du VPC. Un subnet devient « public » lorsque sa table de routage a une route par défaut vers l’IGW et que les ressources ont des adresses IP publiques ou des IP élastiques. Pour un accès Internet sortant uniquement depuis des subnets privés, utilisez des passerelles NAT. Placez une passerelle NAT par zone de disponibilité, routez chaque subnet privé vers la passerelle NAT de la même AZ, et désactivez le NAT inter-AZ pour éviter les points de défaillance uniques (single points of failure) et réduire les frais de traitement des données inter-AZ. Pour IPv6, les passerelles Internet de sortie uniquement (egress-only) fournissent une connectivité sortante uniquement, sans NAT.

Les tables de routage déterminent les prochains sauts (next hops) pour les préfixes de destination. Les cibles courantes incluent l’IGW, la passerelle NAT, les attachements de VPC peering, les attachements Transit Gateway et local. Gardez les tables de routage simples : une route par défaut pour la sortie (egress) et des routes explicites pour les interconnexions privées. Préférez les listes de préfixes pour référencer des destinations partagées entre les comptes et pour réduire les erreurs humaines.

Les groupes de sécurité et les ACL réseau (network ACLs) fournissent un filtrage réseau, mais avec des mécanismes différents :

La distinction entre filtrage à état et sans état est importante pour le dépannage. Si les deux sont utilisés, les deux doivent autoriser le flux. Activez les VPC Flow Logs vers CloudWatch Logs ou S3 pour analyser le trafic accepté/refusé et pour valider la posture de sécurité.

Connectivité inter-VPC et hybride

Le VPC peering connecte deux VPC de manière privée, sans point de défaillance unique et sans goulot d’étranglement de bande passante, mais il est non transitif et requiert des blocs CIDR qui ne se chevauchent pas. Chaque VPC doit ajouter des routes statiques pour le pair via l’attachement de peering. Les références de groupes de sécurité entre VPC pairés ne sont pas prises en charge ; filtrez avec les CIDR. Le peering inter-régional est disponible et chiffré par défaut.

AWS Transit Gateway (TGW) simplifie la mise à l’échelle et la segmentation du réseau. Il agit comme un hub régional pour les VPC et les attachements hybrides, prend en charge le routage transitif et peut atteindre des dizaines de Gbps par attachement. Utilisez les tables de routage du TGW pour implémenter la segmentation (par ex., dev vs prod vs services partagés) et pour contrôler la propagation et l’association. Les attachements incluent les VPC, les VPN Site-to-Site, et Direct Connect via une VIF de transit et une Direct Connect Gateway. Pour une sortie centralisée (egress), attachez un VPC de sortie et propagez/partagez sélectivement les routes. Planifiez pour le multi-région en connectant les TGW avec un peering inter-régional.

AWS PrivateLink fournit un accès privé de niveau 4 (L4), initié par le consommateur, à des services à travers les frontières de VPC/compte/région sans exposer les subnets du fournisseur ni nécessiter de routage. Le fournisseur de services place un NLB devant des points de terminaison ; les consommateurs créent des points de terminaison d’interface VPC dans leurs VPC avec des adresses IP privées et des noms DNS assignés. PrivateLink n’est pas transitif et ne prend en charge que le TCP. Utilisez PrivateLink pour publier des services internes ou pour consommer des services AWS de manière privée. Préférez PrivateLink au peering/TGW lorsque vous avez besoin d’une exposition au niveau du service, d’une consommation basée sur le DNS ou d’une isolation plus stricte du producteur.

La connectivité hybride combine souvent Direct Connect (DX) et le VPN Site-to-Site. Direct Connect fournit une bande passante dédiée, privée et constante avec des ports de 1/10 Gbps (et des capacités hébergées). Utilisez BGP pour le routage dynamique et le basculement (failover). Types d’interfaces virtuelles (VIF) :

Réseaux Edge, Sécurité et Accélération

Amazon CloudFront est un CDN mondial qui accélère le contenu statique et dynamique grâce à la mise en cache en périphérie (edge) et à des chemins réseau optimisés. Une distribution définit :

AWS WAF protège les applications au niveau de la couche 7 (L7). Une Web ACL contient des règles et des groupes de règles évalués en séquence, avec une action par défaut. Utilisez les AWS Managed Rules pour les protections de base (par ex., CommonRuleSet, WordPress, SQLi/XSS), et des groupes de règles de partenaires sélectionnés si nécessaire. Ajoutez des règles personnalisées en utilisant des déclarations de correspondance (match statements) (ensemble d’IP, en-tête, URI, corps JSON, correspondance d’étiquette), et combinez-les avec des opérateurs logiques. Les règles basées sur le débit (rate-based rules) limitent les clients qui dépassent un taux de requêtes configuré dans une fenêtre de temps, avec en option des déclarations de restriction de portée (scope-down statements) pour cibler des chemins ou des en-têtes spécifiques. Associez les Web ACLs aux distributions CloudFront, aux Application Load Balancers, à API Gateway (REST/HTTP) et à AppSync. Surveillez la capacité (WCU), activez les journaux échantillonnés vers CloudWatch Logs ou Kinesis Data Firehose, et utilisez les actions CAPTCHA/Challenge pour atténuer les bots sans bloquer le trafic légitime.

AWS Global Accelerator fournit des adresses IP anycast statiques qui servent de façade aux points de terminaison (endpoints) régionaux et accélère le trafic TCP/UDP sur le réseau mondial d’AWS. Il fonctionne aux couches 4/7 (L4/7) avec un routage basé sur l’état de santé (health-based routing) et un basculement rapide. Configurez :

Façades d’API : Domaines, certificats et stratégie de points de terminaison

Amazon API Gateway fournit des API REST et HTTP avec trois types de points de terminaison :

Les domaines personnalisés unifient le routage et le TLS entre les étapes (stages) et les API. Utilisez les mappages de chemins de base (base path mappings) pour mapper les chemins vers les étapes. Stockez les certificats dans ACM ; choisissez RSA/ECDSA en fonction du support client. Pour les points de terminaison optimisés pour l’Edge, demandez/importez le certificat dans us-east-1. Pour les points de terminaison régionaux, demandez/importez-le dans la Région. Appliquez des politiques TLS qui correspondent à votre posture de conformité. Intégrez avec WAF en associant une web ACL directement aux API régionales ou en protégeant la distribution CloudFront qui se trouve devant l’API. Pour des API mondiales à latence minimale avec une mise en cache avancée et une normalisation des en-têtes, placez une distribution CloudFront devant une API régionale, utilisez le contrôle d’accès à l’origine (origin access control) et les requêtes signées si nécessaire, et ajustez les politiques de cache et de requête d’origine pour éviter le gonflement du cache (cache bloat). Combinez avec les autorisateurs Lambda ou Amazon Cognito pour l’authentification et utilisez la limitation (throttling) et les plans d’utilisation (usage plans) pour protéger les backends en plus des règles basées sur le débit (rate-based rules) de WAF.

Scénario de problème pratique

Shopify déploie un nouveau microservice de paiement mondial pour servir les commerçants du monde entier. Exigences : trafic est-ouest privé entre les microservices répartis sur plus de 20 comptes, aucune exposition publique pour les API internes, faible latence déterministe pour les utilisateurs finaux lors du paiement, protections L7 robustes avec limitation de débit adaptative, et connectivité hybride résiliente vers les moteurs de risque sur site (on-premises).

Approche étape par étape :

  1. Segmentez le réseau avec une conception Transit Gateway en étoile (hub-and-spoke)
  1. Publiez les microservices internes avec AWS PrivateLink
  1. Établissez une connectivité hybride redondante avec Direct Connect et VPN
  1. Exposez le service de paiement public avec AWS Global Accelerator
  1. Protégez en périphérie avec CloudFront et AWS WAF
  1. Exposez les API avec des domaines personnalisés et un TLS robuste
  1. Verrouillez les VPC avec des contrôles en couches

Cette conception fournit une connectivité est-ouest privée et segmentée (Transit Gateway + PrivateLink), des chemins hybrides nord-sud résilients (DX + VPN avec BGP), un point d’entrée public mondialement accéléré et protégé (Global Accelerator + CloudFront + WAF), et des contrôles opérationnels alignés sur les meilleures pratiques AWS pour le routage, les passerelles et le filtrage VPC.


Stockage · Tous les domaines · Systems Manager

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Amazon →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet