Amazon CLF-C02: Architektura chmury i Well-Architected Framework — Przewodnik do nauki
Część AWS Cloud Practitioner CLF-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.
Zasady projektowania i decyzje dotyczące zakupu mocy obliczeniowej
Dobra architektura chmurowa zaczyna się od małych, iteracyjnych zmian, automatyzacji i luźnych powiązań (loose coupling), co pozwala na niezależne skalowanie poszczególnych części aplikacji. Projektuj z myślą o elastyczności, tworząc w miarę możliwości usługi bezstanowe (stateless), promuj niezmienność (immutability) i zasoby efemeryczne (ephemeral compute) oraz stosuj zasadę najmniejszych uprawnień (principle of least privilege) w kwestii dostępu. Wybierając modele cenowe dla zasobów obliczeniowych, należy wziąć pod uwagę horyzont czasowy, przewidywalność wykorzystania oraz tolerancję na przerwy w działaniu: długo działające obciążenia o stałym charakterze (steady-state) faworyzują modele z zobowiązaniem cenowym; obciążenia skokowe (bursty) lub nieprzewidywalne preferują modele On-Demand lub, w odpowiednich przypadkach, Spot. Częstą pułapką jest zobowiązanie się do długoterminowych Reserved Instances lub Savings Plans bez zrozumienia zmiennego wzrostu, co może prowadzić do niepotrzebnych wydatków lub zablokowania się na niewłaściwej rodzinie instancji. Innym błędem jest używanie instancji Spot dla krytycznych, stanowych obciążeń bez zaprojektowania ich pod kątem odporności na przerwy w działaniu. Należy uwzględnić potrzeby licencyjne i dotyczące rozmieszczenia zasobów: Dedicated Hosts wspierają licencje powiązane z oprogramowaniem i zapewniają fizyczną izolację, podczas gdy Savings Plans oferują elastyczność w zakresie wydatków na zasoby obliczeniowe w różnych rodzinach instancji i regionach. Tagowanie i automatyczna alokacja kosztów są kluczowe — bez spójnych tagów trudno jest stosować Savings Plans czy przeprowadzać analizy w celu optymalizacji rozmiaru zasobów (rightsizing). Używaj monitoringu i alertów, aby wcześnie wykrywać nieefektywność i weryfikuj decyzje zakupowe co kwartał w miarę zmian w wykorzystaniu zasobów.
- On-Demand: płatność za godzinę/sekundę, najwyższa elastyczność, brak zobowiązań
- Reserved Instances / Standard RIs: długoterminowa zniżka dla określonych atrybutów instancji, opłacalne dla obciążeń o stałym charakterze
- Savings Plans: elastyczne zniżki na różne rodziny instancji w zamian za zobowiązanie do określonych wydatków
- Spot Instances: duże zniżki dla obciążeń, które mogą być przerywane
- Dedicated Hosts: alokacja fizycznego hosta na potrzeby licencyjne lub wymogów zgodności
Infrastruktura jako kod, provisioning i izolacja
Infrastruktura jako kod (Infrastructure as code, IaC) wprowadza do infrastruktury powtarzalność, możliwość przeglądu i wersjonowanie. AWS CloudFormation to natywna, deklaratywna usługa IaC służąca do opisywania i provisioningu stosów (stacks); szablony (templates) kodyfikują zasoby, zależności i parametryzację. AWS Cloud Development Kit (CDK) dostarcza konstrukcje wyższego poziomu i obsługuje wiele języków (w tym TypeScript, Python, Java, C# i Go), pozwalając deweloperom na syntezę szablonów CloudFormation z użyciem znanych im języków. Programistyczny provisioning można również realizować za pomocą AWS CLI, zestawów SDK, AWS CDK oraz narzędzi firm trzecich, takich jak Terraform; wybieraj narzędzia natywne, gdy zależy Ci na pełnej zgodności z funkcjami AWS i wykrywaniu zmian w konfiguracji (drift detection) przez CloudFormation. Izolację logiczną zapewnia Amazon Virtual Private Cloud (VPC), która w połączeniu z podsieciami (subnets), tablicami routingu (route tables), grupami zabezpieczeń (security groups) i sieciowymi listami kontroli dostępu (network ACLs) ustanawia granice sieciowe. IAM kontroluje tożsamości i uprawnienia — użytkowników, role, grupy i polityki — i jest używany do zarządzania programistycznymi danymi uwierzytelniającymi oraz dostępem do zasobów. Częste pułapki, w które wpadają praktycy, to przechowywanie kluczy dostępu konta root, nieustanawianie ról międzykontowych (cross-account roles) na potrzeby automatyzacji oraz niewymuszanie polityk tagowania w szablonach. Szablony CloudFormation powinny być traktowane jak kod: poddawane przeglądom, lintingowi i przechowywane w systemie kontroli wersji, aby unikać rozbieżności w konfiguracji (configuration drift) i umożliwiać przewidywalne wdrożenia.
Filary Well-Architected — ujęcie praktyczne
Well-Architected Framework opiera się na pięciu filarach, które ukierunkowują decyzje projektowe i kompromisy. Zrozumienie i przyporządkowanie usług do każdego z filarów pomaga w priorytetyzacji pracy i porównywaniu alternatyw.
- Operational Excellence (Doskonałość operacyjna): projektowanie pod kątem obserwowalności operacji, używanie metryk i logów CloudWatch oraz automatyzacji Systems Manager; tworzenie procedur operacyjnych (runbooks) i dążenie do ciągłego doskonalenia.
- Security (Bezpieczeństwo): egzekwowanie zasady najmniejszych uprawnień za pomocą IAM, szyfrowanie danych w spoczynku (at rest) za pomocą KMS, włączanie CloudTrail i GuardDuty do audytu i wykrywania zagrożeń oraz ochrona brzegu sieci za pomocą WAF i Shield.
- Reliability (Niezawodność): projektowanie z myślą o awariach z wykorzystaniem Multi-AZ, automatycznego odzyskiwania, sprawdzania kondycji (health checks) w Route 53 oraz kopii zapasowych (migawki EBS, automatyczne backupy RDS, AWS Backup) w celu spełnienia celów odzyskiwania (recovery objectives).
- Performance Efficiency (Wydajność): optymalizacja rozmiaru zasobów (right-sizing) za pomocą Compute Optimizer, wykorzystanie buforowania (caching) z CloudFront i ElastiCache, wybór usług zarządzanych (Aurora, DynamoDB) i odpowiednich warstw pamięci masowej w celu optymalizacji operacji I/O i opóźnień.
- Cost Optimization (Optymalizacja kosztów): wdrażanie architektury świadomej kosztów z politykami cyklu życia (S3 Intelligent-Tiering lub Standard-IA dla rzadko używanych obiektów wymagających natychmiastowego dostępu), korzystanie z Savings Plans i planowanie wyłączania środowisk nieprodukcyjnych.
Częstym kryterium decyzyjnym jest to, czy używać usług zarządzanych, aby zamienić obciążenie operacyjne na koszt. Częstą pułapką jest nadmierne alokowanie zasobów (overprovisioning) na wypadek szczytowego obciążenia, zamiast wykorzystywać autoskalowanie i buforowanie do utrzymania wydajności przy niższych kosztach.
Narzędzia operacyjne, usługi danych, bezpieczeństwo i wybory na brzegu sieci
Widoczność operacyjna i narzędzia bezpieczeństwa stanowią podstawę dobrze zaprojektowanego środowiska. AWS CloudTrail rejestruje aktywność API w celach audytowych, podczas gdy Amazon GuardDuty zapewnia ciągłe wykrywanie zagrożeń w oparciu o nietypowe zachowania na poziomie konta. CloudWatch zbiera metryki i logi oraz obsługuje alarmy dla zdarzeń takich jak skoki zapisów na woluminach EBS; użyj agenta CloudWatch Agent do zbierania metryk na poziomie systemu operacyjnego, jeśli natywne metryki są niewystarczające. W przypadku zarządzanych usług danych, RDS zapewnia automatyczne łatanie i tworzenie kopii zapasowych dla relacyjnych baz danych, DynamoDB to w pełni zarządzany magazyn klucz-wartość i dokumentów typu NoSQL, a Amazon Neptune to zarządzana grafowa baza danych zoptymalizowana pod kątem silnie powiązanych zbiorów danych. Dla globalnego dostarczania treści i dystrybucji o niskim opóźnieniu, CloudFront na brzegu sieci w połączeniu z Shield i WAF zapewnia CDN oraz ochronę przed atakami DDoS i filtrowanie na poziomie aplikacji. Dla potrzeb niskich opóźnień na brzegu sieci lub w środowisku on-premise, rozważ AWS Outposts lub Local Zones; Outposts umieszcza sprzęt AWS w lokalizacji klienta, aby zapewnić najniższe możliwe opóźnienia i spójne API. Federacja tożsamości i dostęp do konta dla użytkowników są obsługiwane przez AWS IAM Identity Center (wcześniej AWS SSO). Projektując monitoring, łącz alarmy z automatycznym usuwaniem problemów (Lambda lub Systems Manager) i unikaj częstych błędów, takich jak poleganie na jednej strefie dostępności, używanie poświadczeń konta root czy wybieranie głębokiej archiwizacji (Glacier) dla obiektów, które muszą być natychmiastowo odzyskane.
- Kluczowe wybory usług a przypadki użycia: RDS dla zarządzanych relacyjnych baz danych; DynamoDB dla NoSQL; Neptune dla grafów; Lex dla chatbotów; CloudFront + WAF + Shield dla globalnego dostarczania aplikacji webowych i ochrony przed DDoS
Problem praktyczny: Scenariusz użycia
Scenariusz: Firma Acme Manufacturing uruchamia mieszane obciążenie w AWS, w tym produkcyjne instancje EC2 w VPC, instancję RDS do przetwarzania zamówień oraz statyczną stronę internetową z zasobami wdrożoną za pomocą S3 i CloudFront. Zespół używa AWS CLI i CloudFormation, a deweloperzy potrzebują bezpiecznego dostępu między kontami na potrzeby CI/CD.
Wyzwanie: Muszą zredukować koszty mocy obliczeniowej dla ciągle działających serwerów aplikacyjnych, zabezpieczyć automatyzację bez używania poświadczeń konta root oraz zapewnić szybkie odzyskiwanie instancji opartej na EBS przy minimalnym czasie przestoju.
Zalecane podejście:
- Zobowiąż się do planu Savings Plan, który odpowiada stałemu godzinowemu zużyciu mocy obliczeniowej, i przekonwertuj kwalifikujące się instancje, aby korzystały z Savings Plans w celu natychmiastowych oszczędności.
- Przenieś długoterminowe potrzeby związane z konkretnymi instancjami na Reserved Instances dopiero po przeanalizowaniu ich wykorzystania i zastosuj elastyczność rozmiaru instancji tam, gdzie jest to właściwe.
- Zastąp każdy dostęp z konta root użytkownikami i rolami IAM: utwórz rolę IAM dla CI/CD z politykami o najmniejszych uprawnieniach i używaj krótkoterminowych poświadczeń za pomocą STS AssumeRole do automatyzacji między kontami.
- Wdróż zautomatyzowane migawki EBS za pomocą AWS Backup lub zaplanowanych polityk Data Lifecycle Manager, a także używaj obrazów AMI wraz z user-data do szybkiej wymiany instancji oraz grupy Auto Scaling z dołączonym przywracaniem migawek EBS w celu minimalizacji przestojów.
Uzasadnienie: Dopasowanie cen zobowiązaniowych do przewidywalnego zużycia redukuje koszty bez utraty dostępności; zastąpienie użycia konta root rolami IAM i krótkoterminowymi poświadczeniami jest zgodne z najlepszymi praktykami zasady najmniejszych uprawnień; zautomatyzowane migawki i obrazy AMI wspierają szybkie odzyskiwanie danych, co jest spójne z filarami Niezawodności i Doskonałości Operacyjnej.
← Rozliczenia · Wszystkie domeny · Zarządzanie →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →