Amazon CLF-C02: Architettura Cloud e Well-Architected Framework — Guida allo studio

Fa parte della AWS Cloud Practitioner CLF-C02 — Guida allo studio. Esercitati con risposte verificate nel centro esami Amazon, oppure fai test cronometrati su ExamRoll.io.

Principi di progettazione e decisioni di acquisto delle risorse di calcolo

Una buona architettura cloud inizia con modifiche piccole e iterative, automazione e disaccoppiamento (loose coupling) per poter scalare le parti di un’applicazione in modo indipendente. Progetta per l’elasticità creando servizi stateless dove possibile, promuovi l’immutabilità e il calcolo effimero (ephemeral compute) e applica il principio del privilegio minimo (principle of least privilege) per gli accessi. Quando si scelgono i modelli di prezzo per il calcolo, valuta l’orizzonte temporale, la prevedibilità dell’utilizzo e la tolleranza alle interruzioni: i carichi di lavoro a lungo termine e a stato stazionario (steady-state) favoriscono i prezzi con impegno (committed pricing); i carichi di lavoro con picchi (bursty) o imprevedibili favoriscono l’On-Demand o lo Spot, a seconda dei casi. Una trappola comune è impegnarsi in Reserved Instances o Savings Plans a lungo termine senza comprendere la crescita variabile, il che può creare sprechi di spesa o vincolarti alla famiglia di istanze sbagliata. Un altro errore è usare le istanze Spot per carichi di lavoro critici e stateful senza progettare per la gestione delle interruzioni. Considera le esigenze di licenza e di posizionamento (placement): i Dedicated Hosts supportano le licenze legate al software e l’isolamento fisico, mentre i Savings Plans offrono flessibilità tra famiglie di istanze e regioni per la spesa di calcolo. L’uso dei tag (tagging) e l’allocazione automatizzata dei costi sono essenziali: senza tag coerenti è difficile applicare i Savings Plans o eseguire analisi di dimensionamento corretto (rightsizing). Usa il monitoraggio e gli allarmi per rilevare tempestivamente le inefficienze e riesamina le decisioni di acquisto trimestralmente al variare dell’utilizzo.

Infrastructure as code, provisioning e isolamento

L’Infrastructure as Code (IaC) porta ripetibilità, revisionabilità e controllo di versione (versioning) all’infrastruttura. AWS CloudFormation è il servizio IaC dichiarativo nativo usato per descrivere ed effettuare il provisioning degli stack; i template codificano risorse, dipendenze e parametrizzazione. L’AWS Cloud Development Kit (CDK) fornisce costrutti di livello superiore e supporta più linguaggi (tra cui TypeScript, Python, Java, C# e Go), consentendo agli sviluppatori di sintetizzare template CloudFormation partendo da linguaggi a loro familiari. Il provisioning programmatico può essere eseguito anche tramite la AWS CLI, gli SDK, l’AWS CDK e strumenti di terze parti come Terraform; scegli gli strumenti nativi quando desideri una stretta parità di funzionalità (feature parity) con AWS e il rilevamento delle deviazioni (drift detection) di CloudFormation. L’isolamento logico è fornito da Amazon Virtual Private Cloud (VPC), che, in combinazione con subnet, tabelle di routing (route tables), gruppi di sicurezza (security groups) e ACL di rete (network ACLs), stabilisce i confini della rete. IAM controlla identità e permessi — utenti, ruoli, gruppi e policy — ed è usato per gestire le credenziali programmatiche e l’accesso alle risorse. Trappole comuni per gli operatori includono l’archiviazione delle chiavi di accesso dell’account root, la mancata creazione di ruoli cross-account per l’automazione e la non applicazione delle policy di tagging nei template. I template di CloudFormation dovrebbero essere trattati come codice: revisionati, analizzati con linter (linted) e archiviati in un sistema di controllo di versione per evitare deviazioni di configurazione (configuration drift) e per consentire implementazioni prevedibili.

Pilastri del Well-Architected Framework — focus pratico

Il Well-Architected Framework si basa su cinque pilastri che guidano le decisioni di progettazione e i compromessi (trade-off). Comprendere e mappare i servizi a ciascun pilastro aiuta a dare priorità al lavoro e a confrontare le alternative.

Un criterio decisionale frequente è se utilizzare servizi gestiti per scambiare il carico operativo (operational overhead) con un costo. Una trappola comune è il sovradimensionamento (overprovisioning) per il picco del caso peggiore, invece di sfruttare l’autoscaling e la cache per mantenere le prestazioni a un costo inferiore.

Strumenti operativi, servizi dati, sicurezza e scelte per l’edge

La visibilità operativa e gli strumenti di sicurezza sono la spina dorsale di un ambiente ben architettato. AWS CloudTrail registra l’attività delle API per l’auditing, mentre Amazon GuardDuty fornisce un rilevamento continuo delle minacce contro comportamenti anomali a livello di account. CloudWatch raccoglie metriche e log e supporta allarmi per eventi come picchi di scrittura sui volumi EBS; si consiglia di utilizzare l’agente CloudWatch per le metriche a livello di sistema operativo se le metriche native non sono sufficienti. Per i servizi dati gestiti, RDS fornisce patch e backup automatizzati per i database relazionali, DynamoDB è lo store NoSQL di tipo chiave-valore e a documenti completamente gestito, e Amazon Neptune è un database a grafo gestito, ottimizzato per set di dati altamente connessi. Per la distribuzione globale di contenuti a bassa latenza, CloudFront sull’edge, combinato con Shield e WAF, fornisce una CDN con protezione DDoS e filtraggio a livello di applicazione. Per esigenze di bassa latenza sull’edge o on-premise, valutare AWS Outposts o Local Zones; Outposts posiziona l’hardware AWS in sede per la latenza più bassa possibile e API coerenti. La federazione delle identità e l’accesso all’account per gli utenti sono gestiti tramite AWS IAM Identity Center (precedentemente AWS SSO). Durante la progettazione del monitoraggio, combinare gli allarmi con la remediation automatizzata (Lambda o Systems Manager) ed evitare errori comuni come fare affidamento su una singola zona di disponibilità, utilizzare le credenziali root o selezionare l’archiviazione di tipo deep archival (Glacier) per oggetti che devono essere recuperati istantaneamente.

Problema Pratico: Scenario d’Uso

Scenario: Acme Manufacturing esegue un carico di lavoro misto su AWS con istanze EC2 di produzione in un VPC, un’istanza RDS per l’elaborazione degli ordini e un sito web di asset statici distribuito tramite S3 e CloudFront. Il team utilizza la AWS CLI e CloudFormation, e gli sviluppatori necessitano di un accesso sicuro cross-account per la CI/CD.

Sfida: Devono ridurre i costi di calcolo per i server applicativi in esecuzione continua, proteggere l’automazione senza utilizzare le credenziali root e garantire un ripristino rapido di un’istanza basata su EBS con tempi di inattività minimi.

Approccio Raccomandato:

  1. Sottoscrivere un Savings Plan che corrisponda alla spesa oraria di calcolo sostenuta e convertire le istanze idonee per utilizzare i Savings Plans per un risparmio immediato.
  2. Migrare le esigenze di istanze specifiche a lunga durata a Reserved Instances solo dopo aver analizzato l’utilizzo e applicare la flessibilità delle dimensioni dell’istanza dove appropriato.
  3. Sostituire qualsiasi accesso con l’account root con utenti e ruoli IAM: creare un ruolo IAM per la CI/CD con policy di privilegi minimi (least-privilege) e utilizzare credenziali a breve termine tramite STS AssumeRole per l’automazione cross-account.
  4. Implementare snapshot EBS automatizzati utilizzando AWS Backup o policy pianificate di Data Lifecycle Manager, e usare AMI più user-data per la sostituzione rapida delle istanze e un gruppo di Auto Scaling con ripristino da snapshot EBS collegato per tempi di inattività minimi.

Motivazione: Abbinare i prezzi vincolati alla spesa prevedibile riduce i costi senza sacrificare la disponibilità; sostituire l’uso dell’utente root con ruoli IAM e credenziali a breve termine segue le best practice del principio del privilegio minimo (least-privilege); snapshot automatizzati e AMI supportano un ripristino rapido, in linea con i pilastri di Affidabilità ed Eccellenza Operativa.


Fatturazione · Tutti i domini · Gestione

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Amazon →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo