Amazon CLF-C02: Architettura Cloud e Well-Architected Framework — Guida allo studio
Fa parte della AWS Cloud Practitioner CLF-C02 — Guida allo studio. Esercitati con risposte verificate nel centro esami Amazon, oppure fai test cronometrati su ExamRoll.io.
Principi di progettazione e decisioni di acquisto delle risorse di calcolo
Una buona architettura cloud inizia con modifiche piccole e iterative, automazione e disaccoppiamento (loose coupling) per poter scalare le parti di un’applicazione in modo indipendente. Progetta per l’elasticità creando servizi stateless dove possibile, promuovi l’immutabilità e il calcolo effimero (ephemeral compute) e applica il principio del privilegio minimo (principle of least privilege) per gli accessi. Quando si scelgono i modelli di prezzo per il calcolo, valuta l’orizzonte temporale, la prevedibilità dell’utilizzo e la tolleranza alle interruzioni: i carichi di lavoro a lungo termine e a stato stazionario (steady-state) favoriscono i prezzi con impegno (committed pricing); i carichi di lavoro con picchi (bursty) o imprevedibili favoriscono l’On-Demand o lo Spot, a seconda dei casi. Una trappola comune è impegnarsi in Reserved Instances o Savings Plans a lungo termine senza comprendere la crescita variabile, il che può creare sprechi di spesa o vincolarti alla famiglia di istanze sbagliata. Un altro errore è usare le istanze Spot per carichi di lavoro critici e stateful senza progettare per la gestione delle interruzioni. Considera le esigenze di licenza e di posizionamento (placement): i Dedicated Hosts supportano le licenze legate al software e l’isolamento fisico, mentre i Savings Plans offrono flessibilità tra famiglie di istanze e regioni per la spesa di calcolo. L’uso dei tag (tagging) e l’allocazione automatizzata dei costi sono essenziali: senza tag coerenti è difficile applicare i Savings Plans o eseguire analisi di dimensionamento corretto (rightsizing). Usa il monitoraggio e gli allarmi per rilevare tempestivamente le inefficienze e riesamina le decisioni di acquisto trimestralmente al variare dell’utilizzo.
- On-Demand: pagamento all’ora/secondo, massima flessibilità, nessun impegno
- Reserved Instances / Standard RIs: sconto a lungo termine per attributi di istanza specifici, conveniente per carichi di lavoro a stato stazionario (steady state)
- Savings Plans: sconti flessibili su diverse famiglie di istanze in cambio di un impegno di spesa
- Spot Instances: sconti elevati per carichi di lavoro interrompibili
- Dedicated Hosts: allocazione di host fisici per vincoli di licenza o di conformità
Infrastructure as code, provisioning e isolamento
L’Infrastructure as Code (IaC) porta ripetibilità, revisionabilità e controllo di versione (versioning) all’infrastruttura. AWS CloudFormation è il servizio IaC dichiarativo nativo usato per descrivere ed effettuare il provisioning degli stack; i template codificano risorse, dipendenze e parametrizzazione. L’AWS Cloud Development Kit (CDK) fornisce costrutti di livello superiore e supporta più linguaggi (tra cui TypeScript, Python, Java, C# e Go), consentendo agli sviluppatori di sintetizzare template CloudFormation partendo da linguaggi a loro familiari. Il provisioning programmatico può essere eseguito anche tramite la AWS CLI, gli SDK, l’AWS CDK e strumenti di terze parti come Terraform; scegli gli strumenti nativi quando desideri una stretta parità di funzionalità (feature parity) con AWS e il rilevamento delle deviazioni (drift detection) di CloudFormation. L’isolamento logico è fornito da Amazon Virtual Private Cloud (VPC), che, in combinazione con subnet, tabelle di routing (route tables), gruppi di sicurezza (security groups) e ACL di rete (network ACLs), stabilisce i confini della rete. IAM controlla identità e permessi — utenti, ruoli, gruppi e policy — ed è usato per gestire le credenziali programmatiche e l’accesso alle risorse. Trappole comuni per gli operatori includono l’archiviazione delle chiavi di accesso dell’account root, la mancata creazione di ruoli cross-account per l’automazione e la non applicazione delle policy di tagging nei template. I template di CloudFormation dovrebbero essere trattati come codice: revisionati, analizzati con linter (linted) e archiviati in un sistema di controllo di versione per evitare deviazioni di configurazione (configuration drift) e per consentire implementazioni prevedibili.
Pilastri del Well-Architected Framework — focus pratico
Il Well-Architected Framework si basa su cinque pilastri che guidano le decisioni di progettazione e i compromessi (trade-off). Comprendere e mappare i servizi a ciascun pilastro aiuta a dare priorità al lavoro e a confrontare le alternative.
- Eccellenza Operativa (Operational Excellence): progetta per operazioni osservabili, usa le metriche e i log di CloudWatch e l’automazione di Systems Manager; guida tramite runbook e miglioramento continuo.
- Sicurezza (Security): applica il principio del privilegio minimo con IAM, crittografa i dati a riposo (at rest) con KMS, abilita CloudTrail e GuardDuty per audit e rilevamento, e proteggi il perimetro (edge) con WAF e Shield.
- Affidabilità (Reliability): progetta per la gestione dei guasti (design for failure) usando il Multi-AZ, il ripristino automatico, gli health check di Route 53 e i backup (snapshot EBS, backup automatici di RDS, AWS Backup) per raggiungere gli obiettivi di ripristino (recovery objectives).
- Efficienza delle Prestazioni (Performance Efficiency): effettua il dimensionamento corretto (right-sizing) con Compute Optimizer, sfrutta la cache (CloudFront, ElastiCache), scegli servizi gestiti (Aurora, DynamoDB) e i livelli di storage appropriati per ottimizzare I/O e latenza.
- Ottimizzazione dei Costi (Cost Optimization): implementa un’architettura attenta ai costi con policy di ciclo di vita (lifecycle policies) (S3 Intelligent-Tiering o Standard-IA per oggetti ad accesso infrequente che richiedono recupero immediato), usa i Savings Plans e pianifica lo spegnimento degli ambienti non di produzione.
Un criterio decisionale frequente è se utilizzare servizi gestiti per scambiare il carico operativo (operational overhead) con un costo. Una trappola comune è il sovradimensionamento (overprovisioning) per il picco del caso peggiore, invece di sfruttare l’autoscaling e la cache per mantenere le prestazioni a un costo inferiore.
Strumenti operativi, servizi dati, sicurezza e scelte per l’edge
La visibilità operativa e gli strumenti di sicurezza sono la spina dorsale di un ambiente ben architettato. AWS CloudTrail registra l’attività delle API per l’auditing, mentre Amazon GuardDuty fornisce un rilevamento continuo delle minacce contro comportamenti anomali a livello di account. CloudWatch raccoglie metriche e log e supporta allarmi per eventi come picchi di scrittura sui volumi EBS; si consiglia di utilizzare l’agente CloudWatch per le metriche a livello di sistema operativo se le metriche native non sono sufficienti. Per i servizi dati gestiti, RDS fornisce patch e backup automatizzati per i database relazionali, DynamoDB è lo store NoSQL di tipo chiave-valore e a documenti completamente gestito, e Amazon Neptune è un database a grafo gestito, ottimizzato per set di dati altamente connessi. Per la distribuzione globale di contenuti a bassa latenza, CloudFront sull’edge, combinato con Shield e WAF, fornisce una CDN con protezione DDoS e filtraggio a livello di applicazione. Per esigenze di bassa latenza sull’edge o on-premise, valutare AWS Outposts o Local Zones; Outposts posiziona l’hardware AWS in sede per la latenza più bassa possibile e API coerenti. La federazione delle identità e l’accesso all’account per gli utenti sono gestiti tramite AWS IAM Identity Center (precedentemente AWS SSO). Durante la progettazione del monitoraggio, combinare gli allarmi con la remediation automatizzata (Lambda o Systems Manager) ed evitare errori comuni come fare affidamento su una singola zona di disponibilità, utilizzare le credenziali root o selezionare l’archiviazione di tipo deep archival (Glacier) per oggetti che devono essere recuperati istantaneamente.
- Scelte di servizi chiave vs casi d’uso: RDS per DB relazionali gestiti; DynamoDB per NoSQL; Neptune per grafi; Lex per chatbot; CloudFront + WAF + Shield per la distribuzione web globale e la protezione DDoS
Problema Pratico: Scenario d’Uso
Scenario: Acme Manufacturing esegue un carico di lavoro misto su AWS con istanze EC2 di produzione in un VPC, un’istanza RDS per l’elaborazione degli ordini e un sito web di asset statici distribuito tramite S3 e CloudFront. Il team utilizza la AWS CLI e CloudFormation, e gli sviluppatori necessitano di un accesso sicuro cross-account per la CI/CD.
Sfida: Devono ridurre i costi di calcolo per i server applicativi in esecuzione continua, proteggere l’automazione senza utilizzare le credenziali root e garantire un ripristino rapido di un’istanza basata su EBS con tempi di inattività minimi.
Approccio Raccomandato:
- Sottoscrivere un Savings Plan che corrisponda alla spesa oraria di calcolo sostenuta e convertire le istanze idonee per utilizzare i Savings Plans per un risparmio immediato.
- Migrare le esigenze di istanze specifiche a lunga durata a Reserved Instances solo dopo aver analizzato l’utilizzo e applicare la flessibilità delle dimensioni dell’istanza dove appropriato.
- Sostituire qualsiasi accesso con l’account root con utenti e ruoli IAM: creare un ruolo IAM per la CI/CD con policy di privilegi minimi (least-privilege) e utilizzare credenziali a breve termine tramite STS AssumeRole per l’automazione cross-account.
- Implementare snapshot EBS automatizzati utilizzando AWS Backup o policy pianificate di Data Lifecycle Manager, e usare AMI più user-data per la sostituzione rapida delle istanze e un gruppo di Auto Scaling con ripristino da snapshot EBS collegato per tempi di inattività minimi.
Motivazione: Abbinare i prezzi vincolati alla spesa prevedibile riduce i costi senza sacrificare la disponibilità; sostituire l’uso dell’utente root con ruoli IAM e credenziali a breve termine segue le best practice del principio del privilegio minimo (least-privilege); snapshot automatizzati e AMI supportano un ripristino rapido, in linea con i pilastri di Affidabilità ed Eccellenza Operativa.
← Fatturazione · Tutti i domini · Gestione →
Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Supera l'esame →