Amazon SOA-C02: Reti e distribuzione di contenuti — Guida allo studio

Fa parte della AWS SysOps Administrator Associate SOA-C02 — Guida allo studio. Esercitati con risposte verificate nel centro esami Amazon, oppure fai test cronometrati su ExamRoll.io.

La sezione Reti e distribuzione di contenuti copre le basi del VPC, le connessioni ibride, il DNS e il routing globale, il caching perimetrale con CloudFront e il ciclo di vita dei certificati TLS — tutti elementi critici per la disponibilità, la sicurezza e le prestazioni. La padronanza operativa garantisce che i carichi di lavoro siano raggiungibili, resilienti ai guasti e sicuri sia on-premise che nel cloud. Questa sezione si concentra su schemi di configurazione pratici, esempi di CLI/console e criteri decisionali che utilizzerai come amministratore SysOps a supporto dei sistemi di produzione.

Progettazione di VPC, sottoreti, routing e connettività

Progetta lo spazio CIDR del VPC tenendo conto della crescita futura: alloca un VPC sufficientemente grande (ad esempio /16 o /20 a seconda della scala) e suddividilo in sottoreti locali per AZ (10.0.0.0/24, 10.0.1.0/24 per AZ) per evitare dipendenze cross-AZ. Crea tabelle di routing esplicite per tipo di sottorete: le sottoreti pubbliche utilizzano una rotta verso l’Internet Gateway (IGW) — es.,

undefined

; le sottoreti private instradano 0.0.0.0/0 verso un NAT Gateway nella stessa AZ per costi di egress prevedibili e latenza inferiore.

Comprendi il comportamento del NAT e le sfumature del routing: il NAT Gateway/Instance esegue il source NAT per le connessioni IPv4 in uscita e richiede che il traffico di ritorno segua la tabella di routing della sottorete per tornare attraverso il NAT. Per IPv6, utilizza un egress-only internet gateway. Usa la AWS CLI per creare un NAT Gateway e associare un Elastic IP:

undefined

. Usa la propagazione delle rotte con gli attachment di Transit Gateway o VPN per gestire automaticamente le rotte dinamiche.

Il confronto tra security group e NACL e il flusso del traffico devono essere gestiti deliberatamente: i security group sono stateful (se consenti il traffico in entrata, quello di ritorno è automaticamente permesso) e sono collegati alle ENI; le NACL sono stateless e valutate a livello di sottorete con regole ordinate, quindi devi consentire esplicitamente sia le porte effimere in entrata che in uscita. Comandi di esempio:

undefined

;

undefined

. Criteri decisionali: usa i security group per il controllo degli accessi a livello di istanza e le NACL per il perimetro, il filtraggio ad alte prestazioni e l’isolamento cross-account.

VPN, Direct Connect e reti ibride

Seleziona la connettività in base alle esigenze di larghezza di banda, latenza e resilienza. La Site-to-Site VPN fornisce tunnel IPsec crittografati su Internet ed è rapida da implementare usando

undefined

. Configura due tunnel VPN per l’alta disponibilità (HA); usa BGP per il routing dinamico e la propagazione delle rotte tramite Virtual Private Gateway o Transit Gateway. Usa AWS Managed VPN per un’implementazione rapida e come failover per Direct Connect.

Direct Connect offre connettività privata, a banda larga e a bassa latenza. Effettua il provisioning di una connessione (o LAG) con la console Direct Connect e crea interfacce virtuali private (VIF) verso i VPC tramite un Direct Connect Gateway per l’accesso multi-regionale. Usa BGP con l’ASN appropriato e preferisci una soluzione ibrida DX + VPN: annuncia i prefissi critici su DX con la VPN come backup automatico. Criteri decisionali:

Checklist operativa: conferma che le sessioni BGP siano attive, assicurati della propagazione delle tabelle di routing (per TGW usa

undefined

) e testa il failover disattivando un tunnel o modificando i percorsi BGP.

Route 53 DNS, health check e policy di routing

Route 53 è sia un DNS autoritativo che un piano di controllo per il routing. Implementa health check per gli endpoint (HTTP/HTTPS/TCP) e abbinali a record di tipo failover o weighted. Esempio: crea un record di failover con tipi di record primario/secondario nella console di Route 53 o usa

undefined

con una policy di routing Failover e un HealthCheckId. Usa la regolazione del TTL in base allo SLA di failover previsto — TTL basso (30-60s) per il failover attivo, più lungo (300s+) per endpoint stabili.

Scegli la policy di routing in base all’obiettivo:

Punti chiave per le decisioni:

undefined

).

CloudFront CDN, strategie di caching e invalidazione

CloudFront accelera la distribuzione dei contenuti tramite la cache nelle edge location e riducendo il carico sull’origine. Configura i Cache Behavior per ogni pattern di percorso; controlla la cache usando gli header Cache-Control ed Expires dall’origine o sovrascrivili tramite i Forwarded Values e i TTL minimo/massimo nelle impostazioni della distribuzione. Usa Origin Shield per ridurre il carico sull’origine proveniente da più edge location.

Strategie di cache chiave:

Pattern di invalidazione e gestione:

undefined

per una rimozione immediata; nota che l’invalidazione ha un costo per pattern di grandi dimensioni.

Certificati TLS, ACM e ciclo di vita dei certificati

Usa AWS Certificate Manager (ACM) per fornire i certificati per ELB, CloudFront e API Gateway. Richiedi certificati pubblici con

undefined

per la validazione DNS, che permette il rinnovo automatico. Importante: CloudFront richiede certificati ACM nella regione us-east-1; i servizi regionali (ALB, API Gateway regional) richiedono certificati nella regione di destinazione.

Pattern di validazione e rotazione:

undefined

.

undefined

e monitora la scadenza con

undefined

.

Criteri decisionali: usa ACM per i certificati pubblici associati a endpoint gestiti da AWS. Usa certificati importati solo quando sono richieste CA private o trust anchor esterni.

Errori Comuni e Criteri Decisionali

Problema Pratico: Scenario d’Uso

AcmePayments gestisce un’app di pagamenti globale con ALB regionali, un sito statico basato su S3 e un datacenter on-premise che richiede collegamenti ad alta velocità per la liquidazione (settlement). Hanno bisogno di latenza prevedibile, distribuzione sicura per i contenuti statici e un failover rapido in caso di degrado di una regione.

  1. Progetta VPC con subnet pubbliche e private locali per ogni AZ; distribuisci NAT Gateway per ogni AZ e configura le route table in modo che le subnet private utilizzino il NAT locale per l’egress.
  2. Effettua il provisioning di un Direct Connect con una VIF privata verso la Regione più vicina e configura una VPN Site-to-Site ridondante come failover automatico usando BGP con un’adeguata propagazione delle route verso un Transit Gateway.
  3. Usa il routing basato sulla latenza di Route 53 per gli ALB con health check e TTL bassi per gli endpoint critici; implementa record ponderati per test di failover graduali.
  4. Distribuisci CloudFront per il sito statico con un’origine S3 protetta da Origin Access Control e imposta TTL lunghi più il versioning degli oggetti per evitare l’invalidazione; usa Lambda@Edge per la manipolazione degli header richiesta.
  5. Richiedi certificati ACM tramite validazione DNS (in us-east-1 per CloudFront) e distribuisci i nuovi certificati accanto a quelli esistenti per una rotazione blue/green, quindi rimuovi i vecchi prima della scadenza.

Logica: questi passaggi isolano i domini di errore, forniscono un routing globale a bassa latenza, proteggono e mettono in cache gli asset statici sull’edge e assicurano che il ciclo di vita dei certificati sia automatizzato e non dirompente — allineandosi con le best practice di disponibilità operativa e sicurezza.


Sicurezza · Tutti i domini · Archiviazione e gestione dei dati

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Amazon →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo