Amazon DOP-C02: Systems Manager, patchowanie i automatyzacja operacyjna — Przewodnik do nauki
Część AWS DevOps Engineer Professional DOP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Automatyzacja operacyjna w AWS opiera się na usłudze AWS Systems Manager, która unifikuje kontrolę dostępu, konfigurację, wdrażanie poprawek i remedia dla instancji EC2, serwerów on-premises oraz urządzeń brzegowych. Usługi pomocnicze zapewniają potoki do tworzenia złotych obrazów (EC2 Image Builder), zarządzanie licencjami (AWS License Manager), ciągłą optymalizację (AWS Trusted Advisor i AWS Compute Optimizer) oraz kontrolę kosztów (Savings Plans). Celem są ustandaryzowane, audytowalne operacje, które są sterowane zdarzeniami i możliwe do wyegzekwowania na wielu kontach i w wielu regionach.
Dostęp, parametry, inwentarz i zgodność w Systems Manager
Systems Manager Session Manager zapewnia interaktywny, audytowalny dostęp do powłoki na zarządzanych instancjach bez otwierania portów przychodzących czy zarządzania kluczami SSH. Połączenie odbywa się przez płaszczyznę sterowania AWS, opcjonalnie przez interfejsowe punkty końcowe VPC w celu zapewnienia prywatnej łączności. Przekierowanie portów umożliwia bezpieczny dostęp do lokalnych lub zdalnych usług za instancją:
- Sesje lokalnego przekierowania portów kierują port z lokalnej stacji roboczej na port docelowej instancji (na przykład przekierowanie localhost:8080 na port 8080 instancji).
- Przekierowanie portów do zdalnego hosta kieruje lokalny port przez instancję do innego prywatnego hosta osiągalnego z tej instancji. Session Manager wspiera centralne logowanie audytowe transkrypcji i operacji wejścia/wyjścia (I/O) sesji zarówno do Amazon S3, jak i Amazon CloudWatch Logs, z opcjonalnym szyfrowaniem KMS. Aktywność API (StartSession, TerminateSession) jest rejestrowana w AWS CloudTrail. Wymuszaj kontrole za pomocą preferencji Session Manager: wymagaj szyfrowania, ograniczaj przekierowanie portów lub schowek i loguj do obu miejsc docelowych.
Systems Manager Parameter Store centralizuje konfigurację i sekrety. Używaj parametrów typu SecureString szyfrowanych kluczem KMS zarządzanym przez klienta do przechowywania sekretów aplikacji. Organizuj wartości w ścieżki hierarchiczne (na przykład /prod/payments/db/password), aby umożliwić określanie zakresu dla środowiska i aplikacji, zakresu polityk oraz operacje masowe. Wersjonowanie parametrów utrzymuje niezmienną historię; etykiety (takie jak current) pozwalają kierować aplikacje na zmienny cel bez modyfikacji kodu. Dynamiczne referencje w CloudFormation, CodeBuild i innych usługach rozwiązują parametry w czasie wdrożenia lub działania aplikacji, zapobiegając rozprzestrzenianiu się sekretów. Poziom Standard zapewnia podstawową przepustowość i maksymalny rozmiar wartości 4 KB; poziom Advanced obsługuje polityki parametrów (wygasanie, powiadomienia o rotacji), większe wartości (8 KB) i wyższą przepustowość. Reguły EventBridge mogą powiadamiać o zmianach parametrów, a polityki zasobów umożliwiają współdzielenie parametrów między kontami, gdy jest to potrzebne.
Systems Manager Inventory i Compliance zapewniają widoczność na poziomie całej floty. Inventory (włączane poprzez skojarzenie w State Manager) zbiera metadane, takie jak zainstalowane pakiety oprogramowania, role systemu Windows, karty sieciowe i niestandardowe elementy inwentarza. Użyj Resource Data Sync do eksportu danych do S3 w celu analizy za pomocą Athena/Glue i wyświetlania statusu całej floty w Systems Manager Explorer. Compliance agreguje stany wdrożenia poprawek i skojarzeń: można zobaczyć, które instancje mają brakujące poprawki lub nieudane wdrożenia bazowych konfiguracji. Tworzy to operacyjną podstawę danych wymaganą do zautomatyzowanej remediacji, audytów i wykrywania licencji.
Patch Manager i orkiestracja operacyjna
Patch Manager standaryzuje wdrażanie poprawek systemu operacyjnego i aplikacji za pomocą bazowych zestawów poprawek (patch baselines), grup poprawek (patch groups) i okien konserwacyjnych.
Bazowe zestawy poprawek (patch baselines) definiują, co i kiedy zatwierdzać. Dla każdej rodziny systemów operacyjnych można zacząć od domyślnego zestawu dostarczonego przez AWS lub zbudować niestandardowy, zawierający:
- Reguły automatycznego zatwierdzania według produktu/wersji, klasyfikacji (np. Security, Bugfix), poziomu krytyczności i architektury
- Opóźnienie zatwierdzenia (np. automatyczne zatwierdzanie poprawek bezpieczeństwa siedem dni po ich wydaniu)
- Jawne listy dozwolonych i zablokowanych
- Źródła/repozytoria poprawek (np. dodanie niestandardowego repozytorium yum lub apt dla własnego oprogramowania)
Skojarz bazowy zestaw poprawek z grupą poprawek (patch group). Grupa poprawek to zbiór instancji zidentyfikowanych za pomocą tagu
Patch Groupo określonej wartości (np.Patch Group=linux-prod); skojarzenie to zapewnia, że odpowiedni bazowy zestaw jest stosowany do właściwych serwerów. Każda instancja powinna należeć tylko do jednej grupy poprawek, aby uniknąć niejednoznaczności. Operacje wdrażania poprawek używają dokumentuAWS-RunPatchBaselinezOperation=Scando obliczenia zgodności orazOperation=Installdo zastosowania zatwierdzonych poprawek. Kontroluj współbieżność, progi błędów i zachowanie podczas ponownego uruchamiania. UżyjInstallOverrideListdo awaryjnego przypinania konkretnych pakietów. Wyniki zgodności trafiają do Systems Manager Compliance, gdzie można konfigurować alerty i remedia.
Okna konserwacyjne ograniczają operacje zakłócające do bezpiecznych ram czasowych. Zdefiniuj harmonogram (rate/cron), czas trwania i czas odcięcia, aby zatrzymać uruchamianie nowych zadań pod koniec okna. Rejestruj cele według tagów lub grup zasobów, a następnie rejestruj zadania z priorytetem. Patch Manager integruje się natywnie: zarejestruj zadanie AWS-RunPatchBaseline dla swoich grup poprawek i bazowych zestawów. Ustawienia współbieżności i progów błędów w zadaniach zapobiegają rozszerzaniu się promienia rażenia podczas awarii.
Systems Manager Automation operacjonalizuje powtarzalną, audytowalną remedia. Używaj wbudowanych i niestandardowych runbooków do orkiestracji działań przed i po wdrożeniu poprawek (np. odpięcie od load balancera, zatrzymanie usług aplikacji, wdrożenie poprawek, uruchomienie testów dymnych, ponowna rejestracja) oraz do egzekwowania kontroli poprzez remedia w AWS Config. Automation obsługuje zatwierdzenia (Change Manager), kalendarze zmian (aby zapobiec wykonaniu podczas okresów wyłączenia) oraz wykonywanie międzykontowe/międzyregionalne poprzez assume-role. Połącz wszystko za pomocą reguł Amazon EventBridge, które reagują na zdarzenia dotyczące stanu zdrowia, dryf konfiguracji lub alarmy, aby wyzwalać ukierunkowane wykonania Automation w celu samonaprawiania.
Zarządzanie, licencjonowanie i optymalizacja kosztów
AWS License Manager zarządza licencjami własnymi (bring-your-own-license, BYOL) i uprawnieniami z Marketplace. Zdefiniuj konfiguracje licencji, które modelują zasady dostawców (rdzenie, gniazda, vCPU, koligacja hostów i ograniczenia wirtualizacji), wybierz twarde lub miękkie egzekwowanie i powiąż konfiguracje z obrazami AMI, szablonami uruchamiania lub instancjami. License Manager wykrywa oprogramowanie za pomocą Systems Manager Inventory, aby śledzić zużycie i zapobiegać niezgodnym z licencją uruchomieniom. W przypadku produktów z Marketplace, które używają uprawnień License Manager, możesz udostępniać uprawnienia między kontami i centralnie śledzić ich wykorzystanie za pomocą delegowanego administratora.
AWS Trusted Advisor stale ocenia Twoje środowisko pod kątem najlepszych praktyk. Kategorie obejmują optymalizację kosztów, bezpieczeństwo, odporność na awarie, limity usług, wydajność i doskonałość operacyjną. Z planem Business lub Enterprise Support uzyskujesz dostęp do pełnego zestawu kontroli oraz AWS Support API, aby programowo odświeżać i pobierać wyniki. Wykorzystaj integrację z EventBridge, aby kierować zmiany statusu kontroli do przepływów pracy związanych z naprawą (na przykład, aby wyzwolić procedurę Automation w celu włączenia domyślnego szyfrowania S3 lub usunięcia publicznego dostępu do bucketu) i włącz widok organizacyjny (Organizational View) w celu agregacji danych z różnych kont z ograniczonym dostępem IAM i powiadomieniami dla odpowiednich zespołów.
Optymalizacja kosztów jest procesem ciągłym i opartym na danych:
- Right-sizing (dopasowywanie rozmiaru): Połącz rekomendacje dotyczące dopasowywania rozmiaru z Cost Explorer z analizami AWS Compute Optimizer. Compute Optimizer analizuje metryki instancji, grup Auto Scaling, wolumenów EBS, funkcji Lambda i zadań ECS na Fargate, aby rekomendować optymalne konfiguracje z prognozowanymi oszczędnościami i ryzykiem wydajnościowym. Może również oznaczać wolumeny gp2, które powinny zostać zmigrowane do gp3 z dostosowaną przepustowością/IOPS. Połącz rekomendacje z oknami serwisowymi i procedurami (runbooks) Automation, aby przeprowadzać bezpieczne zmiany.
- Savings Plans: Używaj Compute Savings Plans dla szerokiego pokrycia usług EC2, Fargate i Lambda, lub EC2 Instance Savings Plans dla najwyższych zniżek w określonych rodzinach instancji/regionach. Zadeklaruj zobowiązanie w $/godzinę na jeden lub trzy lata z różnymi opcjami płatności (No/Partial/All Upfront), agreguj na różnych kontach poprzez fakturowanie skonsolidowane i wymiaruj zobowiązania na podstawie historycznych wydatków On-Demand. Monitoruj wykorzystanie i pokrycie, dostosowując je w miarę ewolucji obciążeń roboczych. Kontynuuj używanie Reserved Instances dla usług nieobjętych przez Savings Plans (na przykład RDS, OpenSearch, Redshift, DynamoDB).
- Narzędzia operacyjne: Używaj Systems Manager Automation i Change Manager do planowania zatrzymywania/uruchamiania środowisk nieprodukcyjnych, egzekwowania harmonogramów instancji oraz wdrażania zmian rozmiaru i przejścia z gp2 na gp3 z zatwierdzeniami i zabezpieczeniami (guardrails). Wzmocnij to kontrolami kosztów w Trusted Advisor oraz budżetami/alertami.
Praktyczny scenariusz problemowy
Firma: Airbnb
Wyzwanie: Airbnb obsługuje wielokontowe, wieloregionowe obciążenia EC2 do przetwarzania danych i usług internetowych. Bezpieczeństwo wymaga audytowalnego dostępu bez użycia SSH; zgodność z przepisami nakazuje terminowe wdrażanie poprawek bezpieczeństwa zarówno z domyślnych, jak i niestandardowych repozytoriów; zespół platformy musi standaryzować obrazy AMI i zredukować koszty bez ryzyka dla wydajności. Dostawcy oprogramowania narzucają licencjonowanie oparte na liczbie rdzeni dla niektórych węzłów analitycznych. Dział operacyjny chce naprawy sterowanej zdarzeniami i widoczności dla kadry zarządzającej na wszystkich kontach.
Podejście krok po kroku:
- Wymuś bezpieczny dostęp za pomocą Systems Manager Session Manager
- Skonfiguruj punkty końcowe VPC dla SSM/EC2Messages i włącz logowanie Session Manager do CloudWatch Logs i S3 z szyfrowaniem KMS. Wyłącz SSH i wymagaj użycia Session Manager do dostępu do powłoki. Włącz przekierowanie portów, aby umożliwić inżynierom bezpieczne dotarcie do usług wewnętrznych podczas rozwiązywania problemów.
- Dlaczego: Eliminuje to powierzchnię ataku dla ruchu przychodzącego, centralizuje ślady audytowe i pozwala na kontrolowane przekierowanie portów bez potrzeby użycia VPN lub serwerów bastionowych.
- Standaryzuj konfigurację i widoczność za pomocą Inventory i Compliance
- Utwórz powiązanie (association) w State Manager, aby włączyć Inventory na wszystkich instancjach. Skonfiguruj Resource Data Sync do S3 i wykonuj zapytania za pomocą Athena. Włącz Compliance, aby śledzić status poprawek i powiązań, oraz prezentować kondycję floty w Systems Manager Explorer.
- Dlaczego: Inventory umożliwia dokładną ocenę stanu oprogramowania/poprawek i zasila dalsze procesy wykrywania licencji oraz audyty.
- Zdefiniuj bazowe zestawy poprawek (patch baselines) i grupy poprawek (patch groups) z niestandardowymi repozytoriami
- Utwórz niestandardowe zestawy bazowe (baselines) w Patch Manager dla każdego systemu operacyjnego, które automatycznie zatwierdzają aktualizacje bezpieczeństwa po siedmiu dniach i dodaj niestandardowe repozytoria yum/apt dla wewnętrznych agentów. Oznacz instancje tagami Patch Group=linux-web, linux-data i windows-app. Powiąż zestawy bazowe z każdą grupą poprawek.
- Dlaczego: Zapewnia to spójne wdrażanie poprawek zarówno dla domyślnych, jak i niestandardowych pakietów, z etapowym zatwierdzaniem dla różnych obciążeń roboczych.
- Zaplanuj wdrażanie poprawek za pomocą Maintenance Windows z krokami automatyzacji przed/po
- Dla każdej grupy poprawek zarejestruj okno serwisowe dopasowane do godzin pozabiznesowych. Zarejestruj zadanie Automation o wysokim priorytecie, które odpina instancje z grup docelowych (target groups), uruchamia AWS-RunPatchBaseline (Install) z kontrolowaną współbieżnością i progami błędów, restartuje w razie potrzeby, uruchamia testy dymne (smoke tests) i ponownie rejestruje w load balancerze.
- Dlaczego: Minimalizuje to wpływ na klienta, wymusza bezpieczną orkiestrację i dostarcza audytowalną historię wykonań.
- Twórz złote obrazy za pomocą EC2 Image Builder i publikuj w Parameter Store
- Utwórz „przepisy” (recipes), które zawierają agenta SSM, komponenty wzmacniające bezpieczeństwo (hardening) i wymagania wstępne aplikacji. Potoki (pipelines) budują obrazy co tydzień, uruchamiają testy i publikują AMI w regionach us-east-1 i eu-west-1, udostępniając je wybranym kontom poprzez Organizations. Zapisuj najnowsze numery ARN obrazów AMI w /prod/images/web/latest i /prod/images/data/latest w Parameter Store.
- Dlaczego: Redukuje to dryf konfiguracyjny i skraca czas potrzebny na wdrożenie poprawek na instancjach; deweloperzy i potoki wdrożeniowe pobierają zatwierdzone obrazy za pomocą parametrów, bez konieczności ręcznej dystrybucji identyfikatorów.
- Zarządzaj licencjami dostawców za pomocą AWS License Manager
- Zdefiniuj konfiguracje licencji dla oprogramowania analitycznego, używając zliczania vCPU z twardym egzekwowaniem. Powiąż je z odpowiednimi obrazami AMI i szablonami uruchamiania (launch templates). Włącz delegowanego administratora, aby śledzić zużycie na różnych kontach, korzystając z danych wykrytych przez Inventory.
- Dlaczego: Zapobiega to uruchomieniom niezgodnym z licencją i dostarcza weryfikowalne dane o zużyciu licencji dla dostawców i działu finansowego.
- Wdróż naprawę sterowaną zdarzeniami i zabezpieczenia (guardrails)
- Użyj zarządzanych reguł AWS Config (na przykład, wymagane tagi, szyfrowanie S3) z automatycznymi akcjami naprawczymi, które wywołują procedury (runbooks) Systems Manager Automation. Dodaj reguły EventBridge dla zdarzeń konserwacyjnych AWS Health, aby wyzwalać bezpieczne restarty za pomocą procedur (runbooks).
- Dlaczego: Zamyka to pętlę od wykrycia do naprawy bez ręcznej, powtarzalnej pracy, utrzymując zasoby w zgodzie z polityką.
- Optymalizuj koszty za pomocą Compute Optimizer i Savings Plans, zarządzając zmianami przez proces kontroli
- Włącz Compute Optimizer na wszystkich kontach; co tydzień eksportuj rekomendacje dotyczące dopasowania rozmiaru i migracji z gp2 na gp3. Użyj zatwierdzeń w Change Manager i okien serwisowych, aby zastosować zmiany w rodzinach instancji i modyfikacje wolumenów EBS. Wykup mieszany plan Compute Savings Plan na koncie płatnika, aby pokryć stałe obciążenie obliczeniowe w różnych regionach; monitoruj wykorzystanie i dostosowuj kwartalnie. Użyj Session Manager Automation, aby egzekwować harmonogramy uruchamiania/zatrzymywania w środowiskach deweloperskich i testowych.
- Dlaczego: Optymalizacja oparta na danych z kontrolowanym wdrożeniem pozwala na osiągnięcie oszczędności, jednocześnie chroniąc wydajność i dostępność.
- Monitoruj za pomocą Trusted Advisor na poziomie organizacji
- Włącz widok organizacyjny (Organizational View) w Trusted Advisor oraz integrację z EventBridge, aby powiadamiać zespoły platformy i bezpieczeństwa o ustaleniach wysokiego ryzyka (na przykład, limity usług, nieużywane zasoby, otwarte grupy bezpieczeństwa). Dla wybranych kontroli, wyzwalaj procedury (runbooks) Systems Manager Automation w celu naprawy lub otwarcia zgłoszeń.
- Dlaczego: Centralny nadzór i zautomatyzowana reakcja utrzymują higienę operacyjną i zapobiegają niekontrolowanemu wzrostowi kosztów lub ryzyka.
Ten zintegrowany projekt zapewnia bezpieczny dostęp, ustandaryzowane wdrażanie poprawek, niezmienne obrazy AMI, zgodność licencyjną, zautomatyzowaną naprawę i mierzalną optymalizację kosztów, a wszystko to z audytowalnymi mechanizmami kontroli w całej infrastrukturze AWS firmy Airbnb.
← Sieci i dostarczanie treści · Wszystkie domeny
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →