Amazon CLF-C02: Основные вычислительные сервисы — Руководство по подготовке
Часть AWS Cloud Practitioner CLF-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.
Безопасность, соответствие требованиям и операционные инструменты для вычислительных ресурсов
Безопасность и операционная деятельность — это основа вычислительных ресурсов в AWS. В рамках модели разделения ответственности AWS обеспечивает безопасность глобальной инфраструктуры и управляемых сервисов, в то время как клиенты несут ответственность за гостевую ОС, конфигурацию приложений, данные и разрешения IAM при использовании IaaS. Избегайте встраивания долгоживущих ключей доступа; вместо этого прикрепляйте роли IAM к инстансам EC2 или используйте IAM Roles for Service Accounts (IRSA) для EKS, а также применяйте AWS Secrets Manager или Systems Manager Parameter Store (SecureString) для ротации и централизованного управления секретами. Для аудита и расследований включите AWS CloudTrail для сбора данных об активности API в аккаунте и используйте AWS Config для записи конфигураций ресурсов. Используйте Amazon Macie для обнаружения и классификации конфиденциальных данных в S3, а IAM Access Analyzer или S3 Access Analyzer — для выявления ресурсов, доступных другим аккаунтам или публично. Для получения подтверждений соответствия требованиям используйте AWS Artifact для загрузки аудиторских отчетов. Операционная видимость улучшается с помощью VPC Flow Logs для сетевого трафика, AWS Personal Health Dashboard для событий, специфичных для аккаунта, и Service Health Dashboard для информации о глобальном статусе сервисов. Распространенные ошибки специалистов включают оставление активных ключей у корневого пользователя, отказ от включения MFA для него и отсутствие централизации удостоверений с помощью IAM Identity Center (ранее AWS SSO) для единого входа на основе SAML во внешние приложения.
Практическая задача: Пример использования
Сценарий: Acme Analytics использует приложение для обработки данных на EC2 в одной AZ в своем рабочем аккаунте AWS. У них есть пакетные задания, которые каждую ночь обрабатывают большие объемы данных, и они хотят снизить затраты, ускорить восстановление после сбоя AZ и обеспечить безопасную обработку секретов.
Задача: Снизить затраты на вычисления, обеспечив при этом ночную пропускную способность пакетной обработки и повысив доступность в нескольких AZ, без немедленного полного реархитектирования приложения.
Рекомендуемый подход:
- Перенести обработчики пакетных заданий в вычислительную среду AWS Batch, используя смешанную политику инстансов (Spot + On-Demand), чтобы снизить затраты при сохранении базовой производительности.
- Настроить AWS Batch на использование нескольких AZ и включить Retry/RetryStrategy с очередями заданий, распределенными по AZ для повышения отказоустойчивости.
- Заменить встроенные учетные данные ролями IAM для заданий EC2/Batch и хранить ротируемые секреты в AWS Secrets Manager; интегрировать с IAM для автоматического получения.
- Внедрить оповещения CloudWatch и политики Auto Scaling для минимального парка EC2 для любых оставшихся компонентов с состоянием и включить Cross‑AZ RDS Multi‑AZ, если используется база данных.
Обоснование: Использование управляемого сервиса пакетной обработки + Spot снижает затраты и операционную нагрузку, а распределение по нескольким AZ и применение IAM/Secrets Manager повышают доступность и безопасность, что соответствует лучшим практикам эластичности, принципу наименьших привилегий и автоматической ротации секретов.
← Глобальная инфраструктура AWS · Все домены · Основные сервисы хранения данных →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →