Amazon CLF-C02: Globalna infrastruktura AWS — Przewodnik do nauki
Część AWS Cloud Practitioner CLF-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.
Podstawowe konstrukcje: Regiony, Strefy Dostępności i lokalizacje brzegowe
Fizyczna infrastruktura AWS jest zorganizowana w Regiony, Strefy Dostępności (AZ) i lokalizacje brzegowe. Region to geograficznie odizolowany obszar, który zawiera wiele Stref Dostępności; każda Strefa Dostępności to jedno lub więcej oddzielnych centrów danych z niezależnym zasilaniem, siecią i chłodzeniem. Projektowanie pod kątem wysokiej dostępności oznacza rozproszenie zasobów pomiędzy wieloma Strefami Dostępności w obrębie jednego Regionu, aby awaria jednej Strefy nie spowodowała całkowitej przerwy w działaniu. Lokalizacje brzegowe i Regional edge caches są częścią sieci dostarczania treści (CDN) Amazon CloudFront i umieszczają pamięć podręczną (caching) oraz zasoby obliczeniowe (za pomocą Lambda@Edge) blisko użytkowników końcowych, aby zredukować opóźnienia. Wybierając Region, należy wziąć pod uwagę opóźnienia dla użytkowników, suwerenność danych i wymagania dotyczące zgodności, dostępne usługi (nie każdy Region ma identyczne usługi lub typy instancji) oraz różnice w kosztach. Częstą pułapką jest zakładanie, że Strefy Dostępności są całkowicie niezależne między Regionami — nazwy Stref mogą być identyczne w różnych Regionach, ale reprezentują odrębne fizyczne lokalizacje; nie należy traktować Stref Dostępności jako Regionów dla celów zgodności. Inną pułapką jest założenie, że wszystkie usługi AWS są globalne; wiele usług ma zasięg regionalny lub strefowy i wymaga jawnej architektury wieloregionowej do odtwarzania po awarii (disaster recovery).
Globalna sieć i łączność hybrydowa
AWS oferuje wiele opcji łączenia sieci on‑premises i optymalizacji globalnego ruchu aplikacji. Dla łączności hybrydowej, AWS Site-to-Site VPN zapewnia szyfrowane tunele przez publiczny internet w celu szybkiej konfiguracji, podczas gdy AWS Direct Connect oferuje dedykowane połączenie sieciowe o stałej przepustowości i niższych kosztach transferu wychodzącego (egress); Transit Gateway upraszcza routing na dużą skalę, działając jako hub dla sieci VPC i połączeń on-premises, a obecnie wspiera również peering międzyregionalny. Dla prywatnej łączności na poziomie usług, punkty końcowe VPC (VPC endpoints) umożliwiają prywatny dostęp do wspieranych usług AWS: punkty końcowe typu Gateway dla S3 i DynamoDB oraz punkty końcowe typu Interface (AWS PrivateLink) dla wielu innych usług. Aby przyspieszyć i kierować ruchem użytkowników przez sieć szkieletową AWS, AWS Global Accelerator optymalizuje routing TCP/UDP i oferuje statyczne adresy IP anycast; Route 53 zapewnia globalne polityki routingu DNS (oparte na opóźnieniu, geolokalizacji, przełączaniu awaryjnym - failover) wraz z mechanizmem sprawdzania stanu (health checks). Kryteria decyzyjne obejmują oczekiwaną przepustowość, wrażliwość na koszty, cele przełączania awaryjnego (failover) oraz wymaganą postawę bezpieczeństwa; częstym błędem jest nieuwzględnienie opłat za transfer danych między regionami i zapominanie o używaniu punktów końcowych VPC w celu uniknięcia niepotrzebnego publicznego ruchu wychodzącego (egress).
Punkty końcowe usług, umiejscowienie i oferty zarządzane
Zrozumienie, gdzie działają usługi i jak są udostępniane, wpływa na opóźnienia, odporność na awarie i obciążenie operacyjne. Niektóre usługi AWS są globalne (Route 53, IAM), wiele jest regionalnych (EC2, RDS, regionalne punkty końcowe S3), a nieliczne są strefowe (woluminy EBS mają zasięg jednej Strefy Dostępności). Należy używać usług zarządzanych tam, gdzie obciążenie operacyjne powinno być zminimalizowane: Amazon S3 dla wysoce trwałej pamięci obiektowej (trwałość na poziomie 11 dziewiątek), Amazon RDS lub Amazon Aurora dla zarządzanych relacyjnych baz danych, Amazon Redshift lub Redshift Serverless do analityki bez konieczności zarządzania infrastrukturą hurtowni danych, oraz Amazon SQS do luźno powiązanej (decoupled) komunikacji asynchronicznej. Dla automatyzacji i powtarzalności infrastruktury, AWS CloudFormation oraz AWS Cloud Development Kit (CDK) umożliwiają tworzenie infrastruktury jako kodu (infrastructure as code), podczas gdy zestawy SDK pozwalają deweloperom osadzać wywołania API AWS w aplikacjach. Wybory dotyczące umiejscowienia wpływają na projekt: woluminy EBS istnieją w jednej Strefie Dostępności i muszą być zapisywane jako migawki (snapshots) w celu odtworzenia w innej Strefie lub Regionie; load balancery i grupy Auto Scaling powinny być konfigurowane w wielu Strefach Dostępności. Częstą pułapką dla praktyków jest założenie, że usługi zarządzane zdejmują z nich całą odpowiedzialność — zadania operacyjne, takie jak konfiguracja, tworzenie kopii zapasowych danych i kontrola dostępu, w wielu usługach pozostają obowiązkiem klienta.
Modele operacyjne, cennik, model bezpieczeństwa i kryteria decyzyjne
Wybór modelu operacyjnego i cenowego wymaga zrównoważenia kosztów, wydajności i łatwości zarządzania. Modele cenowe AWS obejmują:
- On-demand: płać za faktyczne użycie bez długoterminowych zobowiązań.
- Reserved Instances / Savings Plans: zobowiąż się do określonego poziomu użycia w zamian za niższą cenę jednostkową.
- Spot Instances: korzystaj z wolnych zasobów obliczeniowych z dużymi rabatami, ale z ryzykiem przerwania.
- Free tier / trial: ograniczony darmowy użytek do celów ewaluacyjnych.
Scentralizowane fakturowanie (consolidated billing) w ramach AWS Organizations centralizuje rachunki, umożliwia uzyskanie rabatów za zagregowane użycie i upraszcza obciążenia zwrotne (chargeback). Bezpieczeństwo opiera się na modelu współdzielonej odpowiedzialności (shared responsibility model): AWS zabezpiecza globalną infrastrukturę, fizyczne hosty i usługi podstawowe; klienci są odpowiedzialni za system operacyjny gościa, bezpieczeństwo aplikacji, zarządzanie tożsamością i dostępem oraz ochronę danych. Do celów szyfrowania używa się usługi AWS Key Management Service (KMS) do zarządzania kluczami dla usług takich jak szyfrowanie EBS i szyfrowanie po stronie serwera (server-side encryption) w S3. Zasada „pryncypialnej automatyzacji” (principled automation) z Well-Architected Framework faworyzuje infrastrukturę jako kod (infrastructure as code) oraz role IAM oparte na zasadzie najmniejszych uprawnień (least privilege). Częste pułapki to niedoszacowanie kosztów transferu danych, nadmierne alokowanie zasobów na szczytowe obciążenie bez użycia autoskalowania oraz nadawanie zbyt szerokich uprawnień IAM zamiast stosowania zasady najmniejszych uprawnień.
Problem praktyczny: Scenariusz użycia
Scenariusz: Firma Acme Retail prowadzi globalną platformę e-commerce z głównym Regionem w us-east-1, kilkoma Strefami Dostępności (AZ) oraz lokalnym centrum danych dla systemów starszego typu. Muszą zredukować opóźnienia dla klientów na całym świecie, zabezpieczyć łączność hybrydową i utrzymać przewidywalność kosztów.
Wyzwanie: Klienci w Europie doświadczają wysokich opóźnień i dużych kosztów transferu między Regionami; systemy on-premises wymagają niezawodnego, prywatnego połączenia do synchronizacji stanów magazynowych.
Zalecane podejście:
- Wdróż CloudFront z S3 i mechanizmem przełączania awaryjnego źródła (origin failover), aby buforować zasoby statyczne w lokalizacjach brzegowych (edge locations) blisko użytkowników w celu zapewnienia dostarczania z niskim opóźnieniem.
- Utwórz dodatkowe wdrożenie tylko do odczytu w regionie eu-west-1 dla API dostępnych dla użytkowników i replikuj dane asynchronicznie za pomocą replik do odczytu (read replicas) Amazon RDS lub Amazon Aurora Global Database.
- Ustanów połączenie AWS Direct Connect w pobliskim punkcie kolokacji i połącz je z głównym Regionem za pośrednictwem AWS Transit Gateway, z redundantnym połączeniem zapasowym VPN, aby zapewnić bezpieczną i stabilną łączność hybrydową.
- Użyj Savings Plans dla przewidywalnego bazowego obciążenia obliczeniowego, włącz Auto Scaling do obsługi zmienności w okresach szczytowych i użyj AWS Pricing Calculator do modelowania kosztów transferu międzyregionalnego przed przełączeniem.
Uzasadnienie: Buforowanie w lokalizacjach brzegowych redukuje opóźnienia i ruch wychodzący ze źródła, regionalne repliki do odczytu zapewniają lokalność i odporność na awarie, Direct Connect z Transit Gateway oferuje stabilną przepustowość hybrydową przy jednoczesnej minimalizacji kosztów transferu, a połączenie Savings Plans z autoskalowaniem równoważy efektywność kosztową i skalowalność zgodnie z najlepszymi praktykami chmurowymi.
← Koncepcje chmury · Wszystkie domeny · Podstawowe usługi obliczeniowe →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →