Amazon DOP-C02: Systems Manager, patchowanie i automatyzacja operacyjna — Przewodnik do nauki

Część AWS DevOps Engineer Professional DOP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Automatyzacja operacyjna w AWS opiera się na usłudze AWS Systems Manager, która unifikuje kontrolę dostępu, konfigurację, wdrażanie poprawek i remedia dla instancji EC2, serwerów on-premises oraz urządzeń brzegowych. Usługi pomocnicze zapewniają potoki do tworzenia złotych obrazów (EC2 Image Builder), zarządzanie licencjami (AWS License Manager), ciągłą optymalizację (AWS Trusted Advisor i AWS Compute Optimizer) oraz kontrolę kosztów (Savings Plans). Celem są ustandaryzowane, audytowalne operacje, które są sterowane zdarzeniami i możliwe do wyegzekwowania na wielu kontach i w wielu regionach.

Dostęp, parametry, inwentarz i zgodność w Systems Manager

Systems Manager Session Manager zapewnia interaktywny, audytowalny dostęp do powłoki na zarządzanych instancjach bez otwierania portów przychodzących czy zarządzania kluczami SSH. Połączenie odbywa się przez płaszczyznę sterowania AWS, opcjonalnie przez interfejsowe punkty końcowe VPC w celu zapewnienia prywatnej łączności. Przekierowanie portów umożliwia bezpieczny dostęp do lokalnych lub zdalnych usług za instancją:

Systems Manager Parameter Store centralizuje konfigurację i sekrety. Używaj parametrów typu SecureString szyfrowanych kluczem KMS zarządzanym przez klienta do przechowywania sekretów aplikacji. Organizuj wartości w ścieżki hierarchiczne (na przykład /prod/payments/db/password), aby umożliwić określanie zakresu dla środowiska i aplikacji, zakresu polityk oraz operacje masowe. Wersjonowanie parametrów utrzymuje niezmienną historię; etykiety (takie jak current) pozwalają kierować aplikacje na zmienny cel bez modyfikacji kodu. Dynamiczne referencje w CloudFormation, CodeBuild i innych usługach rozwiązują parametry w czasie wdrożenia lub działania aplikacji, zapobiegając rozprzestrzenianiu się sekretów. Poziom Standard zapewnia podstawową przepustowość i maksymalny rozmiar wartości 4 KB; poziom Advanced obsługuje polityki parametrów (wygasanie, powiadomienia o rotacji), większe wartości (8 KB) i wyższą przepustowość. Reguły EventBridge mogą powiadamiać o zmianach parametrów, a polityki zasobów umożliwiają współdzielenie parametrów między kontami, gdy jest to potrzebne.

Systems Manager Inventory i Compliance zapewniają widoczność na poziomie całej floty. Inventory (włączane poprzez skojarzenie w State Manager) zbiera metadane, takie jak zainstalowane pakiety oprogramowania, role systemu Windows, karty sieciowe i niestandardowe elementy inwentarza. Użyj Resource Data Sync do eksportu danych do S3 w celu analizy za pomocą Athena/Glue i wyświetlania statusu całej floty w Systems Manager Explorer. Compliance agreguje stany wdrożenia poprawek i skojarzeń: można zobaczyć, które instancje mają brakujące poprawki lub nieudane wdrożenia bazowych konfiguracji. Tworzy to operacyjną podstawę danych wymaganą do zautomatyzowanej remediacji, audytów i wykrywania licencji.

Patch Manager i orkiestracja operacyjna

Patch Manager standaryzuje wdrażanie poprawek systemu operacyjnego i aplikacji za pomocą bazowych zestawów poprawek (patch baselines), grup poprawek (patch groups) i okien konserwacyjnych.

Bazowe zestawy poprawek (patch baselines) definiują, co i kiedy zatwierdzać. Dla każdej rodziny systemów operacyjnych można zacząć od domyślnego zestawu dostarczonego przez AWS lub zbudować niestandardowy, zawierający:

Okna konserwacyjne ograniczają operacje zakłócające do bezpiecznych ram czasowych. Zdefiniuj harmonogram (rate/cron), czas trwania i czas odcięcia, aby zatrzymać uruchamianie nowych zadań pod koniec okna. Rejestruj cele według tagów lub grup zasobów, a następnie rejestruj zadania z priorytetem. Patch Manager integruje się natywnie: zarejestruj zadanie AWS-RunPatchBaseline dla swoich grup poprawek i bazowych zestawów. Ustawienia współbieżności i progów błędów w zadaniach zapobiegają rozszerzaniu się promienia rażenia podczas awarii.

Systems Manager Automation operacjonalizuje powtarzalną, audytowalną remedia. Używaj wbudowanych i niestandardowych runbooków do orkiestracji działań przed i po wdrożeniu poprawek (np. odpięcie od load balancera, zatrzymanie usług aplikacji, wdrożenie poprawek, uruchomienie testów dymnych, ponowna rejestracja) oraz do egzekwowania kontroli poprzez remedia w AWS Config. Automation obsługuje zatwierdzenia (Change Manager), kalendarze zmian (aby zapobiec wykonaniu podczas okresów wyłączenia) oraz wykonywanie międzykontowe/międzyregionalne poprzez assume-role. Połącz wszystko za pomocą reguł Amazon EventBridge, które reagują na zdarzenia dotyczące stanu zdrowia, dryf konfiguracji lub alarmy, aby wyzwalać ukierunkowane wykonania Automation w celu samonaprawiania.

Zarządzanie, licencjonowanie i optymalizacja kosztów

AWS License Manager zarządza licencjami własnymi (bring-your-own-license, BYOL) i uprawnieniami z Marketplace. Zdefiniuj konfiguracje licencji, które modelują zasady dostawców (rdzenie, gniazda, vCPU, koligacja hostów i ograniczenia wirtualizacji), wybierz twarde lub miękkie egzekwowanie i powiąż konfiguracje z obrazami AMI, szablonami uruchamiania lub instancjami. License Manager wykrywa oprogramowanie za pomocą Systems Manager Inventory, aby śledzić zużycie i zapobiegać niezgodnym z licencją uruchomieniom. W przypadku produktów z Marketplace, które używają uprawnień License Manager, możesz udostępniać uprawnienia między kontami i centralnie śledzić ich wykorzystanie za pomocą delegowanego administratora.

AWS Trusted Advisor stale ocenia Twoje środowisko pod kątem najlepszych praktyk. Kategorie obejmują optymalizację kosztów, bezpieczeństwo, odporność na awarie, limity usług, wydajność i doskonałość operacyjną. Z planem Business lub Enterprise Support uzyskujesz dostęp do pełnego zestawu kontroli oraz AWS Support API, aby programowo odświeżać i pobierać wyniki. Wykorzystaj integrację z EventBridge, aby kierować zmiany statusu kontroli do przepływów pracy związanych z naprawą (na przykład, aby wyzwolić procedurę Automation w celu włączenia domyślnego szyfrowania S3 lub usunięcia publicznego dostępu do bucketu) i włącz widok organizacyjny (Organizational View) w celu agregacji danych z różnych kont z ograniczonym dostępem IAM i powiadomieniami dla odpowiednich zespołów.

Optymalizacja kosztów jest procesem ciągłym i opartym na danych:

Praktyczny scenariusz problemowy

Firma: Airbnb

Wyzwanie: Airbnb obsługuje wielokontowe, wieloregionowe obciążenia EC2 do przetwarzania danych i usług internetowych. Bezpieczeństwo wymaga audytowalnego dostępu bez użycia SSH; zgodność z przepisami nakazuje terminowe wdrażanie poprawek bezpieczeństwa zarówno z domyślnych, jak i niestandardowych repozytoriów; zespół platformy musi standaryzować obrazy AMI i zredukować koszty bez ryzyka dla wydajności. Dostawcy oprogramowania narzucają licencjonowanie oparte na liczbie rdzeni dla niektórych węzłów analitycznych. Dział operacyjny chce naprawy sterowanej zdarzeniami i widoczności dla kadry zarządzającej na wszystkich kontach.

Podejście krok po kroku:

  1. Wymuś bezpieczny dostęp za pomocą Systems Manager Session Manager
  1. Standaryzuj konfigurację i widoczność za pomocą Inventory i Compliance
  1. Zdefiniuj bazowe zestawy poprawek (patch baselines) i grupy poprawek (patch groups) z niestandardowymi repozytoriami
  1. Zaplanuj wdrażanie poprawek za pomocą Maintenance Windows z krokami automatyzacji przed/po
  1. Twórz złote obrazy za pomocą EC2 Image Builder i publikuj w Parameter Store
  1. Zarządzaj licencjami dostawców za pomocą AWS License Manager
  1. Wdróż naprawę sterowaną zdarzeniami i zabezpieczenia (guardrails)
  1. Optymalizuj koszty za pomocą Compute Optimizer i Savings Plans, zarządzając zmianami przez proces kontroli
  1. Monitoruj za pomocą Trusted Advisor na poziomie organizacji

Ten zintegrowany projekt zapewnia bezpieczny dostęp, ustandaryzowane wdrażanie poprawek, niezmienne obrazy AMI, zgodność licencyjną, zautomatyzowaną naprawę i mierzalną optymalizację kosztów, a wszystko to z audytowalnymi mechanizmami kontroli w całej infrastrukturze AWS firmy Airbnb.


Sieci i dostarczanie treści · Wszystkie domeny

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt