Amazon DOP-C02: Systems Manager, Patchen en Operationele Automatisering — Studiegids
Onderdeel van de AWS DevOps Engineer Professional DOP-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Operationele automatisering op AWS draait om AWS Systems Manager, dat toegangsbeheer, configuratie, patchbeheer en remediëring centraliseert voor EC2, on-premise servers en edge-locaties. Aanvullende services bieden golden-image pipelines (EC2 Image Builder), licentiebeheer (AWS License Manager), continue optimalisatie (AWS Trusted Advisor en AWS Compute Optimizer) en kostenbeheersing (Savings Plans). Het doel is gestandaardiseerde, auditeerbare operaties die eventgestuurd en afdwingbaar zijn over verschillende accounts en regio’s.
Systems Manager Access, Parameters, Inventory en Compliance
Systems Manager Session Manager biedt interactieve, auditeerbare shell-toegang tot beheerde instances zonder inkomende poorten te openen of SSH-sleutels te beheren. U maakt verbinding via het AWS-controlepaneel, optioneel via VPC-interface-eindpunten voor privéconnectiviteit. Port forwarding maakt veilige toegang mogelijk tot lokale of externe services achter de instance:
- Lokale port forwarding-sessies routeren een poort van een lokaal werkstation naar een poort op de doelinstance (bijvoorbeeld localhost:8080 doorsturen naar instance:8080).
- Remote host port forwarding routeert een lokale poort via de instance naar een andere privéhost die vanaf die instance bereikbaar is. Session Manager ondersteunt gecentraliseerde audit-logging van sessietranscripties en I/O naar zowel Amazon S3 als Amazon CloudWatch Logs, met optionele KMS-encryptie. API-activiteit (StartSession, TerminateSession) wordt vastgelegd in AWS CloudTrail. Dwing controles af via de voorkeuren van Session Manager: vereis encryptie, beperk port forwarding of het klembord, en log naar beide bestemmingen.
Systems Manager Parameter Store centraliseert configuratie en secrets. Gebruik SecureString-parameters die versleuteld zijn met een door de klant beheerde KMS-sleutel voor applicatiegeheimen. Organiseer waarden in hiërarchische paden (bijvoorbeeld /prod/payments/db/password) om scoping op omgevings- en applicatieniveau, beleidsscoping en bulkoperaties mogelijk te maken. Parameter-versiebeheer onderhoudt een onveranderlijke geschiedenis; met labels (zoals ‘current’) kunt u applicaties naar een bewegend doel laten wijzen zonder code te wijzigen. Dynamische referenties in CloudFormation, CodeBuild en andere services halen parameters op tijdens de implementatie of runtime, wat wildgroei van secrets voorkomt. De Standard-tier biedt basisdoorvoersnelheid en een maximale waarde van 4 KB; de Advanced-tier ondersteunt parameterbeleid (vervaldatum, rotatiemeldingen), grotere waarden (8 KB) en een hogere doorvoersnelheid. EventBridge-regels kunnen meldingen geven bij parameterwijzigingen, en resourcebeleid maakt parameterdeling tussen accounts mogelijk waar nodig.
Systems Manager Inventory en Compliance bieden zichtbaarheid op fleet-niveau. Inventory (ingeschakeld via een State Manager-associatie) verzamelt metadata zoals geïnstalleerde softwarepakketten, Windows-rollen, netwerkadapters en aangepaste inventarisitems. Gebruik Resource Data Sync om te exporteren naar S3 voor analyses met Athena/Glue, en maak de status van de gehele fleet zichtbaar in Systems Manager Explorer. Compliance verzamelt de statussen van patching en associaties: u kunt zien welke instances ontbrekende patches hebben of mislukte configuratiebaselines. Dit creëert de operationele databasis die nodig is voor geautomatiseerde remediëring, audits en licentie-ontdekking.
Patch Manager en Operationele Orkestratie
Patch Manager standaardiseert het patchen van besturingssystemen en applicaties met behulp van patch-baselines, patch-groepen en onderhoudsvensters.
Patch-baselines definiëren wat en wanneer goedgekeurd moet worden. Voor elke OS-familie kunt u beginnen met een door AWS geleverde standaard of een aangepaste baseline bouwen met:
- Regels voor automatische goedkeuring op basis van product/versie, classificatie (bijvoorbeeld Security, Bugfix), ernstgraad en architectuur
- Een goedkeuringsvertraging (bijvoorbeeld, keur security-patches zeven dagen na release automatisch goed)
- Expliciete acceptatielijsten en blokkadelijsten
- Patchbronnen/repositories (bijvoorbeeld, voeg een aangepaste yum- of apt-repo toe voor in-house software)
Associeer een baseline met een patch-groep. Een patch-groep is een set instances die wordt geïdentificeerd door de
Patch Group-tag met een specifieke waarde (bijvoorbeeld,Patch Group=linux-prod); de associatie zorgt ervoor dat de juiste baseline de juiste servers target. Elke instance moet tot één enkele patch-groep behoren om dubbelzinnigheid te voorkomen. Patchoperaties gebruiken hetAWS-RunPatchBaseline-document metOperation=Scanom de compliance te berekenen enOperation=Installom goedgekeurde patches toe te passen. Beheer concurrency, foutdrempels en herstartgedrag. GebruikInstallOverrideListvoor het in noodgevallen vastpinnen van specifieke pakketten. Compliance-resultaten vloeien naar Systems Manager Compliance, waar u kunt alarmeren en herstellen.
Onderhoudsvensters beperken verstorende operaties tot veilige tijdsbestekken. Definieer een schema (rate/cron), duur en een afkappunt om te voorkomen dat nieuwe taken starten tegen het einde van het venster. Registreer doelen op basis van tags of resourcegroepen, en registreer vervolgens taken met prioriteit. Patch Manager integreert native: registreer een AWS-RunPatchBaseline-taak voor uw patch-groepen en baselines. Concurrency- en foutdrempelinstellingen op taken voorkomen een grote blast radius bij storingen.
Systems Manager Automation operationaliseert herhaalbare, auditeerbare remediëring. Gebruik ingebouwde en aangepaste runbooks om pre- en post-patchactiviteiten te orkestreren (bijvoorbeeld, uit een load balancer halen, app-services stoppen, patchen, smoke tests uitvoeren, opnieuw registreren), en om controles af te dwingen via AWS Config-remediëring. Automation ondersteunt goedkeuringen (Change Manager), wijzigingskalenders (om uitvoering tijdens blackout-periodes te voorkomen), en uitvoering over accounts en regio’s heen via assume-role. Koppel alles aan elkaar met Amazon EventBridge-regels die reageren op health-events, configuratie-afwijkingen of alarmen om gerichte Automation-uitvoeringen voor zelfherstel te triggeren.
Golden Images met EC2 Image Builder
Immutable images verminderen drift en verkorten patch-vensters. EC2 Image Builder codificeert het aanmaken en distribueren van AMI’s met behulp van pipelines, recepten en distributie-instellingen.
- Image-recepten specificeren de basisimage (bijvoorbeeld de nieuwste Amazon Linux 2023), componenten (in YAML gedefinieerde build- en teststappen zoals het installeren van de SSM Agent, taalruntimes en security hardening) en semantische versionering. Componenten kunnen worden hergebruikt in verschillende recepten om basiscontroles af te dwingen.
- Pipelines definiëren de end-to-end workflow: infrastructuurconfiguratie (VPC/subnets/instance profile/security groups), build-stappen, test-stappen en een schema (bijvoorbeeld wekelijks). Image Builder past automatisch OS-patches toe tijdens de build, voert tests uit en laat builds die niet slagen, mislukken.
- Distributie-instellingen repliceren en delen images: publiceer AMI’s naar geselecteerde Regions, voeg startpermissies (launch permissions) toe voor accounts of AWS Organizations OU’s, dwing EBS-encryptie af (met een KMS-sleutel) en tag de outputs. Image Builder kan de ARN van de nieuwste AMI publiceren naar Systems Manager Parameter Store (bijvoorbeeld /prod/images/web/latest) zodat Auto Scaling groups, CodePipeline en CloudFormation de huidige goedgekeurde image gebruiken zonder handmatige updates.
Deze pipeline-aanpak werkt goed samen met Patch Manager: patch de AMI frequent om de patch-delta’s van instances te minimaliseren en gebruik vervolgens onderhoudsvensters voor kleinere delta-patches op langlevende servers.
Governance, Licenties en Kostenoptimalisatie
AWS License Manager beheert ‘bring-your-own-license’ (BYOL) en Marketplace-licentierechten. Definieer licentieconfiguraties die de regels van leveranciers nabootsen (cores, sockets, vCPU’s, host-affiniteit en virtualisatiebeperkingen), kies voor harde of zachte handhaving en koppel configuraties aan AMI’s, launch templates of instances. License Manager ontdekt software via Systems Manager Inventory om het verbruik te volgen en niet-conforme launches te voorkomen. Voor Marketplace-producten die License Manager-licentierechten gebruiken, kunt u rechten delen tussen accounts en het verbruik centraal volgen met een gedelegeerde beheerder.
AWS Trusted Advisor evalueert continu uw omgeving aan de hand van best practices. Categorieën omvatten kostenoptimalisatie, beveiliging, fouttolerantie, servicelimieten, prestaties en operational excellence. Met Business of Enterprise Support krijgt u toegang tot de volledige set controles en de AWS Support API om resultaten programmatisch te vernieuwen en op te halen. Gebruik EventBridge-integratie om statuswijzigingen van controles door te sturen naar herstelworkflows (bijvoorbeeld, het activeren van een Automation runbook om S3 default encryption in te schakelen of publieke toegang op een bucket te verwijderen), en schakel Organizational View in om te aggregeren over accounts met afgebakende IAM-toegang en notificaties naar de juiste teams.
Kostenoptimalisatie is een continu en datagestuurd proces:
- Right-sizing: Combineer de right-sizing-aanbevelingen van Cost Explorer met de inzichten van AWS Compute Optimizer. Compute Optimizer analyseert metrics van instances, Auto Scaling groups, EBS-volumes, Lambda-functies en ECS op Fargate om optimale configuraties aan te bevelen met voorspelde besparingen en prestatierisico’s. Het kan ook gp2-volumes signaleren die zouden moeten migreren naar gp3 met afgestemde throughput/IOPS. Koppel aanbevelingen aan onderhoudsvensters en Automation runbooks om veilige wijzigingen door te voeren.
- Savings Plans: Gebruik Compute Savings Plans voor brede dekking over EC2, Fargate en Lambda, of EC2 Instance Savings Plans voor de hoogste kortingen in specifieke families/regio’s. Leg een bedrag van $/uur vast voor één of drie jaar met betalingsopties (No/Partial/All Upfront), aggregeer over accounts via geconsolideerde facturering en bepaal de omvang van de toezeggingen op basis van historisch On-Demand-verbruik. Monitor het gebruik en de dekking en pas aan naarmate workloads evolueren. Blijf Reserved Instances gebruiken voor services die niet door Savings Plans worden gedekt (bijvoorbeeld RDS, OpenSearch, Redshift, DynamoDB).
- Operationele enablers: Gebruik Systems Manager Automation en Change Manager om het stoppen/starten van niet-productieomgevingen in te plannen, instance-schema’s af te dwingen en right-sizing en gp2→gp3-transities uit te rollen met goedkeuringen en guardrails. Versterk dit met de kostencontroles van Trusted Advisor en budgetten/meldingen.
Praktijkscenario
Bedrijf: Airbnb
Uitdaging: Airbnb beheert multi-account, multi-regio EC2-workloads voor dataverwerking en webdiensten. De beveiliging vereist auditeerbare toegang zonder SSH; compliance schrijft tijdige beveiligingspatches voor vanuit zowel standaard als aangepaste repositories; het platformteam moet AMI’s standaardiseren en kosten verlagen zonder prestatierisico’s. Softwareleveranciers leggen licenties op basis van cores op voor bepaalde analytics-nodes. De operationele afdeling wil event-driven herstel en een overkoepelend overzicht voor het management over alle accounts.
Stapsgewijze aanpak:
- Veilige toegang afdwingen met Systems Manager Session Manager
- Configureer VPC-eindpunten voor SSM/EC2Messages en schakel Session Manager-logging in naar CloudWatch Logs en S3 met KMS-encryptie. Schakel SSH uit en vereis Session Manager voor shell-toegang. Activeer port forwarding zodat engineers tijdens het troubleshooten veilig interne services kunnen bereiken.
- Waarom: Verwijdert het inkomende aanvalsoppervlak, centraliseert audittrails en staat gecontroleerde port forwarding toe zonder VPN of bastions.
- Configuratie en zichtbaarheid standaardiseren met Inventory en Compliance
- Maak een State Manager-associatie aan om Inventory op alle instances in te schakelen. Configureer Resource Data Sync naar S3 en voer query’s uit met Athena. Schakel Compliance in voor de status van patches en associaties en toon de fleet health in Systems Manager Explorer.
- Waarom: Inventory maakt een nauwkeurige weergave van de software/patch-status mogelijk en vormt de basis voor latere licentie-ontdekking en audits.
- Patch-baselines en patch-groepen definiëren met aangepaste repositories
- Maak per OS aangepaste Patch Manager-baselines die beveiligingsupdates na zeven dagen automatisch goedkeuren en voeg aangepaste yum/apt-repo’s toe voor interne agents. Tag instances met Patch Group=linux-web, linux-data en windows-app. Koppel de baselines aan elke patch-groep.
- Waarom: Zorgt ervoor dat zowel standaard als aangepaste pakketten consistent worden gepatcht met gefaseerde goedkeuringen voor verschillende workloads.
- Patchen inplannen via Maintenance Windows met Automation pre/post-stappen
- Registreer voor elke patch-groep een onderhoudsvenster dat is afgestemd op de uren buiten kantoortijd. Registreer een Automation-taak met hoge prioriteit die instances uit target groups haalt, AWS-RunPatchBaseline (Install) uitvoert met gecontroleerde concurrency en foutdrempels, herstart indien nodig, smoke tests uitvoert en de instances opnieuw registreert bij de load balancer.
- Waarom: Minimaliseert de impact op de klant, dwingt veilige orkestratie af en levert een auditeerbare uitvoeringsgeschiedenis op.
- Golden images bouwen met EC2 Image Builder en publiceren naar Parameter Store
- Maak ‘recipes’ die de SSM Agent, componenten voor security hardening en applicatievereisten bevatten. Pipelines bouwen wekelijks, voeren tests uit en publiceren AMI’s naar us-east-1 en eu-west-1, en delen deze met geselecteerde accounts via Organizations. Sla de nieuwste AMI ARN’s op in /prod/images/web/latest en /prod/images/data/latest in Parameter Store.
- Waarom: Vermindert ‘drift’ en de tijd die nodig is om instances te patchen; ontwikkelaars en deployment-pipelines halen goedgekeurde images op via parameters zonder handmatige distributie van ID’s.
- Licenties van leveranciers beheren met AWS License Manager
- Definieer licentieconfiguraties voor analytics-software op basis van vCPU-telling met harde handhaving. Koppel deze aan de bijbehorende AMI’s en launch templates. Schakel een gedelegeerde beheerder in om het verbruik over accounts te volgen met behulp van de ontdekkingsdata van Inventory.
- Waarom: Voorkomt niet-conforme launches en levert bewijsbaar licentiegebruik aan leveranciers en de financiële afdeling.
- Event-driven herstel en guardrails implementeren
- Gebruik beheerde regels van AWS Config (bijvoorbeeld, vereiste tags, S3-encryptie) met automatische herstelacties die Systems Manager Automation runbooks aanroepen. Voeg EventBridge-regels toe voor AWS Health-onderhoudsgebeurtenissen om veilige herstarts via runbooks te activeren.
- Waarom: Sluit de cirkel van detectie tot correctie zonder handmatig werk, waardoor resources binnen het beleid blijven.
- Kosten optimaliseren met Compute Optimizer en Savings Plans, beheerd via change control
- Schakel Compute Optimizer in voor alle accounts; exporteer wekelijks de aanbevelingen voor right-sizing en gp2→gp3. Gebruik Change Manager-goedkeuringen en onderhoudsvensters om wijzigingen in instance-families en EBS-volumes toe te passen. Koop een gecombineerd Compute Savings Plan in de payer-account om de steady-state compute in verschillende regio’s te dekken; monitor het gebruik en pas dit per kwartaal aan. Gebruik Session Manager Automation om start/stop-schema’s af te dwingen in dev/test-omgevingen.
- Waarom: Datagestuurde optimalisatie met een gecontroleerde uitrol levert besparingen op terwijl de prestaties en beschikbaarheid worden beschermd.
- Monitoren op organisatieniveau met Trusted Advisor
- Schakel Trusted Advisor Organizational View en EventBridge-integratie in om platform- en securityteams te informeren over bevindingen met een hoog risico (bijvoorbeeld, servicelimieten, ongebruikte resources, open security groups). Activeer voor geselecteerde controles Systems Manager Automation runbooks om te herstellen of tickets aan te maken.
- Waarom: Centraal toezicht en geautomatiseerde respons zorgen voor operationele hygiëne en voorkomen onbeheersbare kosten of risico’s.
Dit geïntegreerde ontwerp levert veilige toegang, gestandaardiseerd patchen, onveranderlijke AMI’s, licentieconformiteit, geautomatiseerd herstel en meetbare kostenoptimalisatie, allemaal met auditeerbare controles binnen de gehele AWS-omgeving van Airbnb.
← Netwerken en Contentlevering · Alle domeinen
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →