Amazon DOP-C02: Networking e Distribuzione di Contenuti — Guida allo studio

Fa parte della AWS DevOps Engineer Professional DOP-C02 — Guida allo studio. Esercitati con risposte verificate nel centro esami Amazon, oppure fai test cronometrati su ExamRoll.io.

Networking, Sicurezza e Accelerazione all’Edge

Amazon CloudFront è una CDN globale che accelera i contenuti statici e dinamici con caching all’edge e percorsi di rete ottimizzati. Una distribuzione definisce:

AWS WAF protegge le applicazioni a livello L7. Una web ACL contiene regole e gruppi di regole valutati in ordine, con un’azione predefinita. Utilizza le AWS Managed Rules per le protezioni di base (es. CommonRuleSet, WordPress, SQLi/XSS) e i gruppi di regole di partner selezionati quando necessario. Aggiungi regole personalizzate utilizzando istruzioni di corrispondenza (match statement) (set di IP, header, URI, corpo JSON, corrispondenza di etichette) e combinale con operatori logici. Le regole basate sulla frequenza (rate-based) limitano i client che superano una frequenza di richieste configurata in una finestra temporale, opzionalmente con istruzioni di riduzione dell’ambito (scope-down) per mirare a percorsi o header specifici. Associa le web ACL a distribuzioni CloudFront, Application Load Balancer, API Gateway (REST/HTTP) e AppSync. Monitora la capacità (WCU), abilita i log campionati (sampled logs) verso CloudWatch Logs o Kinesis Data Firehose e utilizza le azioni CAPTCHA/Challenge per mitigare i bot senza bloccare il traffico legittimo.

AWS Global Accelerator fornisce indirizzi IP anycast statici che fungono da front-end per gli endpoint regionali e accelera il traffico TCP/UDP sulla rete globale di AWS. Opera a livello L4/7 con routing basato sullo stato di salute (health-based) e failover rapido. Configura:

Punti di Ingresso per le API: Domini, Certificati e Strategia degli Endpoint

Amazon API Gateway fornisce API REST e HTTP con tre tipi di endpoint:

I domini personalizzati unificano il routing e il TLS tra stage e API. Utilizzare i mapping dei percorsi di base per mappare i percorsi agli stage. Archiviare i certificati in ACM; scegliere RSA/ECDSA in base al supporto dei client. Per gli endpoint ottimizzati per l’edge, richiedere/importare il certificato in us-east-1. Per quelli Regionali, richiederlo/importarlo nella Regione. Applicare policy TLS che corrispondano alla propria postura di conformità. Integrare con WAF associando una web ACL direttamente alle API Regionali o proteggendo la distribuzione CloudFront antistante l’API. Per ottenere API globali a bassissima latenza con caching avanzato e normalizzazione degli header, posizionare una distribuzione CloudFront di fronte a un’API Regionale, usare il controllo dell’accesso all’origine e le richieste firmate se necessario, e ottimizzare le policy di cache e di richiesta all’origine per evitare un eccessivo ingombro della cache. Combinare con authorizer Lambda o Amazon Cognito per l’autenticazione e sfruttare i piani di throttling e di utilizzo per proteggere i backend, in aggiunta alle regole basate sulla frequenza di WAF.

Scenario di Problema Pratico

Shopify sta implementando un nuovo microservizio di checkout globale per servire i merchant in tutto il mondo. Requisiti: traffico est-ovest privato tra microservizi distribuiti su oltre 20 account, nessuna esposizione pubblica per le API interne, latenza bassa e deterministica per gli utenti finali durante il checkout, robuste protezioni L7 con limitazione adattiva della frequenza e connettività ibrida resiliente verso i motori di rischio on-premise.

Approccio passo-passo:

  1. Segmentare la rete con un design hub-and-spoke basato su Transit Gateway
  1. Pubblicare i microservizi interni con AWS PrivateLink
  1. Stabilire una connettività ibrida ridondante con Direct Connect e VPN
  1. Anteporre AWS Global Accelerator al checkout pubblico
  1. Proteggere all’edge con CloudFront e AWS WAF
  1. Esporre le API con domini personalizzati e TLS robusto
  1. Mettere in sicurezza i VPC con controlli a più livelli

Questo design fornisce connettività est-ovest privata e segmentata (Transit Gateway + PrivateLink), percorsi ibridi nord-sud resilienti (DX + VPN con BGP), un punto di ingresso pubblico accelerato e protetto a livello globale (Global Accelerator + CloudFront + WAF) e controlli operativi allineati con le best practice AWS per il routing, i gateway e il filtraggio dei VPC.


Storage · Tutti i domini · Systems Manager

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Amazon →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo