Amazon DOP-C02: Systems Manager、パッチ適用、運用自動化 — 学習ガイド

こちらの一部です: AWS DevOps Engineer Professional DOP-C02 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

AWSでの運用自動化は、AWS Systems Managerを中心に展開されます。これはEC2、オンプレミスサーバー、エッジにわたるアクセス制御、設定、パッチ適用、修復を統合します。周辺サービスとして、ゴールデンイメージパイプライン (EC2 Image Builder)、ライセンスガバナンス (AWS License Manager)、継続的な最適化 (AWS Trusted AdvisorおよびAWS Compute Optimizer)、コスト管理 (Savings Plans) が提供されます。目標は、イベント駆動型で、アカウントやリージョンを横断して強制可能な、標準化され監査可能な運用を実現することです。

Systems Managerのアクセス、パラメータ、インベントリ、コンプライアンス

Systems Manager Session Managerは、インバウンドポートを開けたりSSHキーを管理したりすることなく、マネージドインスタンスへのインタラクティブで監査可能なシェルアクセスを提供します。接続はAWSコントロールプレーン経由で行われ、オプションでプライベート接続のためにVPCインターフェイスエンドポイントを使用できます。ポートフォワーディングにより、インスタンスの背後にあるローカルまたはリモートのサービスへのセキュアなアクセスが可能になります。

Systems Manager Parameter Storeは、設定とシークレットを一元管理します。アプリケーションのシークレットには、カスタマーマネージドKMSキーで暗号化されたSecureStringパラメータを使用します。値を階層的なパス (例: /prod/payments/db/password) に整理することで、環境およびアプリケーションのスコープ設定、ポリシーのスコープ設定、一括操作が可能になります。パラメータのバージョニングは不変の履歴を維持し、ラベル (currentなど) を使用すると、コードを変更することなくアプリケーションの参照先を動的に変更できます。CloudFormation、CodeBuild、その他のサービスにおける動的参照は、デプロイ時または実行時にパラメータを解決し、シークレットのスプロール化を防ぎます。標準ティアは基本的なスループットと最大4KBの値サイズを提供し、アドバンストティアはパラメータポリシー (有効期限、ローテーション通知)、より大きな値 (8KB)、より高いスループットをサポートします。EventBridgeルールはパラメータの変更を通知でき、リソースポリシーは必要に応じてアカウント間のパラメータ共有を可能にします。

Systems Manager InventoryとComplianceは、フリートレベルの可視性を提供します。Inventory (State Managerのアソシエーションを介して有効化) は、インストール済みソフトウェアパッケージ、Windowsの役割、ネットワークアダプター、カスタムインベントリアイテムなどのメタデータを収集します。Resource Data Syncを使用してS3にエクスポートし、Athena/Glueで分析したり、Systems Manager Explorerでフリート全体のステータスを表示したりします。Complianceはパッチ適用とアソシエーションの状態を集約します。これにより、どのインスタンスにパッチが適用されていないか、または設定ベースラインに失敗したかを確認できます。これは、自動修復、監査、ライセンス検出に必要な運用データの基盤を構築します。

Patch Managerと運用のオーケストレーション

Patch Managerは、パッチベースライン、パッチグループ、メンテナンスウィンドウを使用して、OSとアプリケーションのパッチ適用を標準化します。

パッチベースラインは、何をいつ承認するかを定義します。各OSファミリーに対して、AWSが提供するデフォルトから始めるか、以下を含むカスタムベースラインを構築できます。

メンテナンスウィンドウは、破壊的な操作を安全な時間枠に限定します。スケジュール (rate/cron)、期間、およびウィンドウ終了間際に新しいタスクが開始されるのを防ぐためのカットオフを定義します。タグまたはリソースグループでターゲットを登録し、次に優先度付きでタスクを登録します。Patch Managerはネイティブに統合されています。パッチグループとベースラインに対してAWS-RunPatchBaselineタスクを登録します。タスクの同時実行数とエラーしきい値の設定は、障害発生時の影響範囲 (blast radius) の拡大を防ぎます。

Systems Manager Automationは、繰り返し可能で監査可能な修復を運用化します。組み込みおよびカスタムのランブックを使用して、パッチ適用前後のアクティビティ (例: ロードバランサーからの切り離し、アプリサービスの停止、パッチ適用、スモークテストの実行、再登録) をオーケストレーションし、AWS Configによる修復を通じて制御を強制します。Automationは、承認 (Change Manager)、変更カレンダー (ブラックアウト期間中の実行を防止)、およびassume-roleによるアカウント/リージョン間の実行をサポートします。ヘルスイベント、設定のドリフト、またはアラームに反応するAmazon EventBridgeルールですべてを結びつけ、自己修復のためにターゲットを絞ったAutomationの実行をトリガーします。

EC2 Image Builderによるゴールデンイメージ

不変イメージは、構成ドリフトを削減し、パッチ適用ウィンドウを短縮します。EC2 Image Builderは、パイプライン、レシピ、配布設定を使用して、AMIの作成と配布をコード化します。

このパイプラインアプローチはPatch Managerと組み合わせることができます。AMIに頻繁にパッチを適用してインスタンスのパッチ差分を最小限に抑え、その後、長期間稼働するサーバーにはメンテナンスウィンドウを使用して、より小さな差分パッチを適用します。

ガバナンス、ライセンス、コスト最適化

AWS License Manager は、ライセンス持ち込み (BYOL) と Marketplace のエンタイトルメントを管理します。ベンダーのルール (コア、ソケット、vCPU、ホストへのアフィニティ、仮想化の制約) をモデル化したライセンス設定を定義し、ハード適用またはソフト適用を選択し、その設定を AMI、起動テンプレート、またはインスタンスに関連付けます。License Manager は、Systems Manager Inventory を介してソフトウェアを検出し、使用状況を追跡して、コンプライアンスに違反する起動を防ぎます。License Manager のエンタイトルメントを使用する Marketplace 製品については、アカウント間で権限を共有し、委任管理者を使用してエンタイトルメントの使用状況を一元的に追跡できます。

AWS Trusted Advisor は、ベストプラクティスに照らして環境を継続的に評価します。カテゴリには、コスト最適化、セキュリティ、フォールトトレランス、サービス制限、パフォーマンス、優れた運用効率が含まれます。ビジネスまたはエンタープライズサポートを利用すると、すべてのチェック項目と AWS Support API にアクセスして、プログラムで結果を更新および取得できます。EventBridge との統合を使用して、チェックステータスの変更を修復ワークフローにルーティングし (例えば、Automation ランブックをトリガーして S3 のデフォルト暗号化を有効にしたり、バケットのパブリックアクセスを削除したりする)、組織ビューを有効にして、スコープ指定された IAM アクセスと適切なチームへの通知により、アカウント全体で集約します。

コスト最適化は継続的かつデータ駆動型です:

実践的な問題シナリオ

企業: Airbnb

課題: Airbnb は、データ処理と Web サービスのために、マルチアカウント、マルチリージョンの EC2 ワークロードを運用しています。セキュリティ要件として監査可能な SSH なしのアクセスが求められ、コンプライアンス要件としてデフォルトおよびカスタムリポジトリからのタイムリーなセキュリティパッチ適用が義務付けられています。プラットフォームチームは、パフォーマンスリスクなしに AMI を標準化し、コストを削減する必要があります。ソフトウェアベンダーは、特定の分析ノードに対してコアベースのライセンスを課しています。運用部門は、イベント駆動型の修復とアカウント全体にわたる経営層向けの可視性を求めています。

ステップバイステップのアプローチ:

  1. Systems Manager Session Manager でセキュアなアクセスを強制する
  1. Inventory と Compliance で設定と可視性を標準化する
  1. カスタムリポジトリを使用してパッチベースラインとパッチグループを定義する
  1. Automation の事前/事後ステップを含むメンテナンスウィンドウを介してパッチ適用をスケジュールする
  1. EC2 Image Builder でゴールデンイメージを構築し、Parameter Store に発行する
  1. AWS License Manager でベンダーライセンスを管理する
  1. イベント駆動型の修復とガードレールを実装する
  1. 変更管理によって統制された Compute Optimizer と Savings Plans でコストを最適化する
  1. Trusted Advisor を組織的に使用して監視する

この統合された設計は、Airbnb の AWS フットプリント全体にわたって、監査可能な制御を備えたセキュアなアクセス、標準化されたパッチ適用、イミュータブルな AMI、ライセンスコンプライアンス、自動修復、および測定可能なコスト最適化を実現します。


ネットワーキングとコンテンツ配信 · すべてのドメイン

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Amazonを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能