Amazon DOP-C02: Systems Manager, Patching e Automazione Operativa — Guida allo studio

Fa parte della AWS DevOps Engineer Professional DOP-C02 — Guida allo studio. Esercitati con risposte verificate nel centro esami Amazon, oppure fai test cronometrati su ExamRoll.io.

Panoramica

L’automazione operativa su AWS si basa su AWS Systems Manager, che unifica il controllo degli accessi, la configurazione, l’applicazione di patch e la remediation su istanze EC2, server on-premise e dispositivi edge. I servizi correlati forniscono pipeline per “golden image” (EC2 Image Builder), governance delle licenze (AWS License Manager), ottimizzazione continua (AWS Trusted Advisor e AWS Compute Optimizer) e controlli dei costi (Savings Plans). L’obiettivo è avere operazioni standardizzate e verificabili, guidate da eventi e applicabili trasversalmente su più account e Regioni.

Accesso, Parametri, Inventario e Conformità di Systems Manager

Systems Manager Session Manager fornisce un accesso shell interattivo e verificabile alle istanze gestite senza aprire porte in entrata o gestire chiavi SSH. La connessione avviene tramite il control plane di AWS, opzionalmente attraverso endpoint di interfaccia VPC per una connettività privata. Il port forwarding consente l’accesso sicuro a servizi locali o remoti dietro l’istanza:

Systems Manager Parameter Store centralizza la configurazione e i segreti. Utilizzare parametri di tipo SecureString crittografati con una chiave KMS gestita dal cliente per i segreti delle applicazioni. Organizzare i valori in percorsi gerarchici (ad esempio, /prod/payments/db/password) per abilitare lo scoping per ambiente e applicazione, lo scoping delle policy e le operazioni massive. Il versioning dei parametri mantiene una cronologia immutabile; le etichette (come current) consentono di puntare le applicazioni a un target mobile senza modificare il codice. I riferimenti dinamici in CloudFormation, CodeBuild e altri servizi risolvono i parametri al momento del deploy o del runtime, prevenendo la proliferazione dei segreti. Il livello Standard offre un throughput di base e una dimensione massima del valore di 4 KB; il livello Advanced supporta policy per i parametri (scadenza, notifiche di rotazione), valori più grandi (8 KB) e un throughput più elevato. Le regole di EventBridge possono notificare le modifiche ai parametri e le policy delle risorse abilitano la condivisione di parametri tra account diversi, dove necessario.

Systems Manager Inventory e Compliance forniscono visibilità a livello di flotta. Inventory (abilitato tramite un’associazione di State Manager) raccoglie metadati come pacchetti software installati, ruoli di Windows, schede di rete e item di inventario personalizzati. Utilizzare Resource Data Sync per esportare i dati su S3 per analisi con Athena/Glue e per visualizzare lo stato dell’intera flotta in Systems Manager Explorer. Compliance aggrega gli stati di patching e delle associazioni: è possibile vedere quali istanze mancano di patch o hanno baseline di configurazione fallite. Questo crea la base di dati operativi necessaria per la remediation automatizzata, gli audit e il rilevamento delle licenze.

Patch Manager e Orchestrazione Operativa

Patch Manager standardizza l’applicazione di patch al sistema operativo e alle applicazioni utilizzando patch baseline, patch group e finestre di manutenzione.

Le patch baseline definiscono cosa approvare e quando. Per ogni famiglia di sistemi operativi, è possibile partire da una baseline predefinita fornita da AWS o crearne una personalizzata con:

Le finestre di manutenzione (maintenance windows) confinano le operazioni potenzialmente disruptive in intervalli di tempo sicuri. Definire una pianificazione (rate/cron), una durata e un tempo limite (cutoff) per impedire l’avvio di nuovi task in prossimità della fine della finestra. Registrare i target tramite tag o gruppi di risorse, quindi registrare i task con una priorità. Patch Manager si integra nativamente: registrare un task AWS-RunPatchBaseline per i propri patch group e baseline. Le impostazioni di concorrenza e soglia di errore sui task prevengono un “blast radius” (raggio d’impatto) esteso in caso di fallimenti.

Systems Manager Automation rende operative le attività di remediation ripetibili e verificabili. Utilizzare runbook predefiniti e personalizzati per orchestrare le attività pre e post-patch (ad esempio, rimuovere dal load balancer, fermare i servizi applicativi, applicare patch, eseguire smoke test, registrare nuovamente) e per imporre controlli tramite la remediation di AWS Config. Automation supporta approvazioni (Change Manager), calendari delle modifiche (per impedire l’esecuzione durante periodi di blocco) e l’esecuzione cross-account/Regione tramite assume-role. Collegare il tutto con regole di Amazon EventBridge che reagiscono a eventi di stato, deviazioni di configurazione (config drift) o allarmi per attivare esecuzioni mirate di Automation per l’auto-riparazione (self-healing).

Immagini Golden con EC2 Image Builder

Le immagini immutabili riducono il drift e accorciano le finestre di patching. EC2 Image Builder codifica la creazione e la distribuzione delle AMI utilizzando pipeline, ricette (recipe) e impostazioni di distribuzione.

Questo approccio a pipeline si abbina a Patch Manager: eseguire il patching dell’AMI frequentemente per ridurre al minimo i delta delle patch sulle istanze, e poi utilizzare le finestre di manutenzione per patch delta più piccole su server a lunga esecuzione (long-lived).

Governance, licenze e ottimizzazione dei costi

AWS License Manager gestisce le licenze proprie (BYOL) e i diritti del Marketplace. È possibile definire configurazioni di licenza che modellano le regole del fornitore (core, socket, vCPU, affinità con l’host e vincoli di virtualizzazione), scegliere un’applicazione rigida (hard) o flessibile (soft) e associare le configurazioni ad AMI, launch template o istanze. License Manager rileva il software tramite Systems Manager Inventory per tracciare il consumo e prevenire avvii non conformi. Per i prodotti del Marketplace che utilizzano i diritti di License Manager, è possibile condividere le concessioni tra account e tracciare l’utilizzo dei diritti centralmente con un amministratore delegato.

AWS Trusted Advisor valuta continuamente il vostro ambiente rispetto alle best practice. Le categorie includono ottimizzazione dei costi, sicurezza, tolleranza ai guasti, limiti di servizio, prestazioni ed eccellenza operativa. Con il supporto Business o Enterprise, è possibile accedere al set completo di controlli e all’API di AWS Support per aggiornare e recuperare i risultati programmaticamente. Si può utilizzare l’integrazione con EventBridge per instradare le modifiche dello stato dei controlli verso flussi di lavoro di remediation (ad esempio, attivare un runbook di Automation per abilitare la crittografia predefinita di S3 o rimuovere l’accesso pubblico su un bucket) e abilitare la Organizational View per aggregare i dati tra gli account con accesso IAM mirato e notifiche ai team corretti.

L’ottimizzazione dei costi è un processo continuo e basato sui dati:

Scenario pratico

Azienda: Airbnb

Sfida: Airbnb gestisce carichi di lavoro EC2 multi-account e multi-Regione per l’elaborazione dati e servizi web. La sicurezza richiede un accesso auditabile e senza SSH; la conformità impone l’applicazione tempestiva di patch di sicurezza sia dai repository predefiniti che da quelli personalizzati; il team della piattaforma deve standardizzare le AMI e ridurre i costi senza rischi per le prestazioni. I fornitori di software impongono licenze basate sui core per alcuni nodi di analisi. Il team operativo desidera una remediation guidata dagli eventi e una visibilità a livello direzionale su tutti gli account.

Approccio passo-passo:

  1. Imporre l’accesso sicuro con Systems Manager Session Manager
  1. Standardizzare la configurazione e la visibilità con Inventory e Compliance
  1. Definire baseline di patch e gruppi di patch con repository personalizzati
  1. Pianificare il patching tramite Maintenance Windows con passaggi di pre/post-esecuzione di Automation
  1. Creare golden image con EC2 Image Builder e pubblicarle su Parameter Store
  1. Gestire le licenze dei fornitori con AWS License Manager
  1. Implementare remediation e guardrail guidati dagli eventi
  1. Ottimizzare i costi con Compute Optimizer e Savings Plans, governati dal controllo delle modifiche
  1. Monitorare a livello di organizzazione con Trusted Advisor

Questo design integrato offre accesso sicuro, patching standardizzato, AMI immutabili, conformità delle licenze, remediation automatizzata e un’ottimizzazione dei costi misurabile, il tutto con controlli auditabili sull’intero footprint AWS di Airbnb.


Networking e Distribuzione di Contenuti · Tutti i domini

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Amazon →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo