Amazon CLF-C02: Управление, мониторинг и аналитика — Руководство по подготовке
Часть AWS Cloud Practitioner CLF-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.
Наблюдаемость и мониторинг: CloudWatch, трассировка и аналитика журналов
Наблюдаемость в AWS начинается с Amazon CloudWatch, который предоставляет метрики, журналы, оповещения, дашборды и события. CloudWatch собирает метрики хостов и приложений с EC2, Lambda, RDS и других ресурсов; CloudWatch Logs хранит потоки журналов, а CloudWatch Logs Insights предоставляет возможность выполнять ad-hoc запросы, подобные SQL, для поиска и устранения неисправностей. Для распределённой трассировки AWS X-Ray помогает визуализировать карты сервисов, точно определять задержки и отслеживать запросы пользователей между микросервисами. CloudTrail дополняет мониторинг, записывая активность в аккаунте и вызовы API, что позволяет ответить на вопрос «кто изменил или удалил этот ресурс?». По умолчанию CloudTrail доставляет события управления и может архивировать их в S3 для долгосрочного хранения и криминалистического анализа. Распространённая ловушка — сбор избыточного количества журналов с высокой кардинальностью без контроля хранения и затрат; устанавливайте сроки хранения журналов, используйте фильтры и отправляйте в хранилище или аналитические системы только необходимые данные. Критерии проектирования включают принятие решений о том, что хранить в CloudWatch Logs, а что отправлять в S3 для запросов через Athena, инструментирование приложений для трассировки с высокой кардинальностью только там, где это необходимо, и использование оповещений с автоматическими ответными действиями (Auto Scaling, автоматизация Systems Manager) для сокращения среднего времени восстановления (MTTR). Проверки производительности и отказоустойчивости в Trusted Advisor помогают выявить пробелы в наблюдаемости, но помните, что для его расширенных проверок требуется план поддержки.
Безопасность, соответствие требованиям и управление конфигурацией
Безопасность и управление зависят от непрерывной записи, истории конфигураций и предписывающих проверок. AWS CloudTrail предоставляет неизменяемые журналы активности API для всех аккаунтов и регионов и является основным источником данных для криминалистического аудита. AWS Config записывает конфигурации ресурсов и их взаимосвязи с течением времени, оценивает их на соответствие правилам и поддерживает обнаружение дрейфа и отчётность о соответствии требованиям; Config незаменим, когда необходимо продемонстрировать историю конфигураций для выполнения нормативных требований. Trusted Advisor предлагает проверки на соответствие лучшим практикам для оптимизации затрат, безопасности, отказоустойчивости и производительности — основной набор проверок доступен всем клиентам бесплатно, в то время как для более широкого набора требуется план поддержки Business или Enterprise. Для получения артефактов соответствия AWS Artifact позволяет загружать аудиторские отчёты и аттестации (для PCI DSS, SOC, ISO), чтобы помочь в предоставлении доказательств для регуляторов. Частая ловушка при принятии решений — полагать, что достаточно одного средства контроля. Используйте правила Config для непрерывного контроля соответствия, CloudTrail для аудита, а также принцип наименьших привилегий в IAM в сочетании с Organizations/Control Tower для управления несколькими аккаунтами. Внедряйте многорегиональный CloudTrail и агрегированную запись данных Config, чтобы обеспечить видимость по всей глобальной инфраструктуре.
Аналитика, озёра данных и потоковая обработка в реальном времени
AWS предлагает бессерверные и управляемые аналитические сервисы для преобразования данных из озёр данных на базе S3 и потоковых источников в ценную информацию. Amazon Athena — это бессерверный сервис интерактивных запросов, который позволяет выполнять запросы на стандартном SQL к данным в S3; оплата взимается за каждый просканированный терабайт. Партиционирование и колоночные форматы данных снижают затраты. Amazon QuickSight обеспечивает бизнес-аналитику и визуализацию с оплатой за сессию или за пользователя и ускорением с помощью движка SPICE в памяти. Для потоковой обработки данных Amazon Kinesis Data Streams обеспечивает высокопроизводительный приём и обработку в реальном времени, Kinesis Data Firehose доставляет потоки в S3/Redshift/Elasticsearch с буферизацией и преобразованием форматов, а Kinesis Data Analytics предлагает обработку потоков на основе SQL. AWS Glue предоставляет бессерверный ETL и хранилище метаданных (metastore) для каталогизации таблиц в озёрах данных; Lake Formation добавляет централизованную безопасность и гранулярный контроль доступа. Выбирайте DynamoDB для шаблонов доступа NoSQL с низкой задержкой и Amazon Neptune, когда требуются графовые запросы для анализа взаимосвязей и обнаружения мошенничества. Распространённая ошибка — выбор тяжеловесных хранилищ данных для выполнения ad-hoc запросов к журналам; используйте Athena для ad-hoc задач, оставьте Redshift для сложных агрегированных рабочих нагрузок и применяйте Glue для оптимизации схем и партиций, чтобы снизить стоимость использования Athena.
Инструменты управления, сети и модели затрат
Инструменты управления AWS включают Systems Manager для операционных задач, CloudFormation и Service Catalog для инфраструктуры как кода и стандартизированных стеков, Control Tower для многоаккаунтных посадочных зон (landing zones) и AWS Organizations для консолидированной оплаты и управления политиками. В области сетей AWS Transit Gateway предоставляет центральный узел (hub) для масштабного подключения множества VPC и локальных сетей; для нескольких пар VPC более дешевым, но менее масштабируемым решением может быть VPC Peering. Модели ценообразования и инстансов определяют экономическую эффективность: On-Demand Instances обеспечивают гибкость для коротких, непредсказуемых рабочих нагрузок; Spot Instances предлагают значительные скидки для отказоустойчивых или гибких задач; Reserved Instances (стандартные или конвертируемые) и Savings Plans снижают долгосрочные затраты на вычисления для предсказуемых, стабильных нагрузок — трехлетний Standard Reserved Instance с полной предоплатой часто дает самую большую скидку для фиксированного профиля инстанса, но Savings Plans предлагают гибкость в рамках семейства инстансов. Распространенные ошибки включают фиксацию на долгосрочных резервированиях без предварительной оптимизации размеров (rightsizing), неиспользование Cost Explorer и бюджетов для обнаружения аномалий и неправильное применение Network ACLs (без сохранения состояния) в сравнении с Security Groups (с сохранением состояния). Используйте Systems Manager для установки исправлений (патчей) и выполнения runbooks, а также включите консолидированную оплату и теги распределения затрат для прозрачной финансовой отчетности.
Практическая задача: сценарий использования
Сценарий: ApexRetail управляет платформой электронной коммерции в трех аккаунтах AWS (prod, staging, shared-services) в двух регионах. Им необходимы централизованный сбор логов, обнаружение мошенничества с заказами в реальном времени и прозрачность затрат по всем аккаунтам.
Задача: Команда должна обнаруживать подозрительные схемы покупок в реальном времени, сохранять неизменяемый аудиторский след для расследований безопасности и предоставлять финансовому отделу ежемесячные отчеты о затратах.
Рекомендуемый подход:
- Включить многорегиональный CloudTrail и централизовать логи в выделенный бакет S3 с блокировкой объектов (object lock) и архивацией в Glacier; настроить CloudTrail Insights для выявления аномальной активности API.
- Направить поток событий о заказах в Kinesis Data Streams, применить Kinesis Data Analytics для обнаружения мошенничества в скользящем окне и пересылать отмеченные события в Lambda для оповещения и в SNS.
- Сохранять необработанные потоки событий в S3 и использовать AWS Glue для каталогизации данных; запрашивать исторические данные с помощью Athena и выводить дашборды для аналитиков в QuickSight.
- Использовать AWS Organizations с консолидированной оплатой, включить Cost Explorer и настроить отправку отчетов Cost and Usage Reports по расписанию в бакет S3, затем настроить QuickSight или Athena для создания ежемесячных отчетов для финансового отдела.
Обоснование: Централизованный CloudTrail и S3 обеспечивают аудируемость и неизменяемость данных, Kinesis позволяет обнаруживать мошенничество с низкой задержкой, Athena/QuickSight предоставляют бессерверную аналитику и отчетность, а Organizations с Cost Explorer упрощает управление затратами между аккаунтами — все это соответствует лучшим практикам AWS в области наблюдаемости, безопасности, аналитики и контроля затрат.
← Облачная архитектура и Well-Architected Framework · Все домены
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →