Amazon CLF-C02: Gestione, monitoraggio e analytics — Guida allo studio
Fa parte della AWS Cloud Practitioner CLF-C02 — Guida allo studio. Esercitati con risposte verificate nel centro esami Amazon, oppure fai test cronometrati su ExamRoll.io.
Osservabilità e monitoraggio: CloudWatch, tracciamento e analisi dei log
L’osservabilità in AWS inizia con Amazon CloudWatch per metriche, log, allarmi, dashboard ed eventi. CloudWatch raccoglie metriche di host e applicazioni da EC2, Lambda, RDS e altre risorse; CloudWatch Logs archivia i flussi di log (log stream), e CloudWatch Logs Insights fornisce query ad-hoc di tipo SQL per la risoluzione dei problemi (troubleshooting). Per il tracciamento distribuito (distributed tracing), AWS X-Ray aiuta a visualizzare le mappe dei servizi (service map), individuare le latenze e tracciare le richieste degli utenti attraverso i microservizi. CloudTrail integra il monitoraggio registrando l’attività dell’account e le chiamate API, in modo da poter rispondere alla domanda “chi ha modificato o eliminato questa risorsa?”. CloudTrail fornisce di default gli eventi di gestione (management events) e può archiviarli su S3 per la conservazione a lungo termine e per ricerche forensi. Una trappola comune è la raccolta eccessiva di log ad alta cardinalità (high-cardinality) senza controlli sui costi e sulla conservazione; è importante impostare la conservazione dei log (retention), usare filtri e inviare solo i dati necessari all’archiviazione o all’analisi. I criteri di progettazione includono la decisione su cosa conservare in CloudWatch Logs rispetto all’invio a S3 per le query con Athena, la strumentazione delle applicazioni per tracce ad alta cardinalità solo dove necessario e l’uso di allarmi con risposte automatiche (Auto Scaling, automazione di Systems Manager) per ridurre il tempo medio di ripristino (mean time to recovery). I controlli di performance e tolleranza ai guasti (fault-tolerance) di Trusted Advisor aiutano a identificare le lacune di osservabilità, ma è bene ricordare che i suoi controlli avanzati richiedono un piano di supporto.
Sicurezza, conformità e gestione della configurazione
La sicurezza e la governance dipendono dalla registrazione continua, dalla cronologia delle configurazioni e da controlli prescrittivi. AWS CloudTrail fornisce tracce immutabili delle attività API tra account e regioni ed è la fonte primaria per gli audit forensi. AWS Config registra le configurazioni delle risorse e le loro relazioni nel tempo, le valuta rispetto a delle regole (rules) e supporta il rilevamento delle deviazioni (drift detection) e la reportistica di conformità; Config è essenziale quando si deve dimostrare la cronologia delle configurazioni per requisiti normativi. Trusted Advisor offre controlli basati sulle best practice per l’ottimizzazione dei costi, la sicurezza, la tolleranza ai guasti e le prestazioni: un set di controlli di base è disponibile gratuitamente per tutti i clienti, mentre un set più ampio richiede un piano di supporto Business o Enterprise. Per i documenti di conformità (compliance artifacts), AWS Artifact consente di scaricare report di audit e attestazioni (per PCI DSS, SOC, ISO) per soddisfare i requisiti di prova normativi. Una trappola decisionale frequente è presumere che un singolo controllo sia sufficiente: è consigliabile usare le regole di Config per la conformità continua, CloudTrail per la verificabilità (auditability) e il principio del privilegio minimo (least-privilege) di IAM insieme a Organizations/Control Tower per la governance multi-account. Implementare CloudTrail multi-regione e la registrazione aggregata di Config per garantire la visibilità su un’infrastruttura globale (global estate).
Analisi, data lake e streaming in tempo reale
AWS offre servizi di analisi gestiti e serverless per trasformare i data lake basati su S3 e le fonti di streaming in informazioni di valore (insights). Amazon Athena è un servizio di query interattivo e serverless che consente di eseguire query ANSI SQL su dati in S3, con una fatturazione per terabyte scansionato; il partizionamento e i formati colonnari riducono i costi. Amazon QuickSight fornisce business intelligence e visualizzazione con prezzi per sessione o per utente e accelerazione in-memory tramite SPICE. Per lo streaming, Amazon Kinesis Data Streams gestisce l’ingestione (ingestion) ad alta velocità e l’elaborazione in tempo reale, Kinesis Data Firehose consegna i flussi a S3/Redshift/Elasticsearch con buffering e conversione di formato, e Kinesis Data Analytics offre l’elaborazione di flussi basata su SQL. AWS Glue fornisce ETL serverless e un metastore per la catalogazione delle tabelle nei data lake; Lake Formation aggiunge sicurezza centralizzata e controlli di accesso granulari (fine-grained). Scegliere DynamoDB per pattern di accesso NoSQL a bassa latenza e Amazon Neptune quando sono necessarie query sui grafi (graph queries) per le relazioni e il rilevamento di frodi. Un errore comune è scegliere data warehouse pesanti (heavy-weight) per query ad-hoc sui log; è preferibile usare Athena per l’ad-hoc, riservare Redshift per carichi di lavoro aggregati complessi e usare Glue per ottimizzare schemi e partizioni al fine di ridurre i costi di Athena.
Strumenti di gestione, networking e modelli di costo
Gli strumenti di gestione AWS includono Systems Manager per le attività operative, CloudFormation e Service Catalog per l’infrastructure as code e gli stack standardizzati, Control Tower per le landing zone multi-account e AWS Organizations per la fatturazione consolidata e il controllo delle policy. Per il networking, AWS Transit Gateway fornisce un hub centrale per connettere più VPC e reti on-premise su larga scala; per poche coppie di VPC, il VPC Peering può essere più economico ma meno scalabile. I modelli di prezzo e di istanza determinano l’efficienza dei costi: le Istanze On-Demand offrono flessibilità per carichi di lavoro brevi e imprevedibili; le Istanze Spot offrono sconti significativi per attività flessibili o tolleranti ai guasti; le Istanze Riservate (standard o convertibili) e i Savings Plans riducono i costi di calcolo a lungo termine per un utilizzo prevedibile e costante — un’Istanza Riservata Standard di 3 anni con pagamento anticipato totale spesso offre lo sconto maggiore per un profilo di istanza fisso, ma i Savings Plans offrono flessibilità sulla famiglia di istanze. Le trappole comuni includono vincolarsi a prenotazioni a lungo termine senza fare rightsizing, non utilizzare Cost Explorer e i budget per rilevare anomalie, e applicare in modo errato le Network ACL (stateless) rispetto ai Security Group (stateful). Utilizzare Systems Manager per il patching e i runbook, e abilitare la fatturazione consolidata e i tag di allocazione dei costi per una rendicontazione finanziaria trasparente.
Problema pratico: scenario d’uso
Scenario: ApexRetail gestisce una piattaforma di e-commerce su tre account AWS (prod, staging, shared-services) in due Regioni. Hanno bisogno di logging centralizzato, rilevamento delle frodi sugli ordini in tempo reale e visibilità dei costi tra gli account.
Sfida: il team deve rilevare modelli di acquisto sospetti in tempo reale, conservare una traccia di audit immutabile per le indagini di sicurezza e fornire al team finanziario report mensili sui costi.
Approccio consigliato:
- Abilitare CloudTrail multi-regione e centralizzare i log in un bucket S3 dedicato con object lock/archiviazione Glacier; configurare CloudTrail Insights per rilevare attività API anomale.
- Inviare gli eventi degli ordini in streaming a Kinesis Data Streams, applicare Kinesis Data Analytics per il rilevamento di frodi a finestre temporali (windowed) e inoltrare gli eventi segnalati a una funzione Lambda di allerta e a SNS.
- Persistere i flussi di eventi grezzi su S3 e usare AWS Glue per catalogare i dati; interrogare i modelli storici con Athena e visualizzare le dashboard in QuickSight per gli analisti.
- Utilizzare AWS Organizations con la fatturazione consolidata, abilitare Cost Explorer e impostare l’invio pianificato dei Cost and Usage report a un bucket S3, quindi configurare QuickSight o Athena per produrre i report mensili per il team finanziario.
Motivazione: la centralizzazione di CloudTrail e S3 fornisce auditabilità e immutabilità, Kinesis abilita il rilevamento di frodi a bassa latenza, Athena/QuickSight offrono analisi e reporting serverless, e Organizations con Cost Explorer semplifica la gestione dei costi tra account, allineando osservabilità, sicurezza, analisi e controllo dei costi con le best practice di AWS.
← Architettura Cloud e Well-Architected Framework · Tutti i domini
Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Supera l'esame →