Amazon DOP-C02: Контейнеры и бессерверные операции — Руководство по подготовке

Часть AWS DevOps Engineer Professional DOP-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Обзор

Контейнеры и бессерверные вычисления меняют способы эксплуатации, масштабирования и выпуска приложений в AWS. Этот раздел связывает операционные примитивы Amazon ECS, AWS Fargate, Amazon EKS, Amazon ECR, AWS Lambda и Amazon API Gateway, чтобы вы могли проектировать безопасные развертывания, обеспечивать управление образами, настраивать параллелизм и делать последовательный выбор между вычислительными мощностями на базе EC2 и Fargate. Основное внимание уделяется моделям планирования задач и подов, проверкам работоспособности и элементам управления развертыванием, переключению трафика, распространению образов между аккаунтами и функциям производительности, таким как кэширование API и provisioned concurrency в Lambda.

Amazon ECS и AWS Fargate

Определения задач ECS (task definitions) объявляют один или несколько контейнеров и всю конфигурацию времени выполнения, необходимую планировщику. Ключевые элементы включают резервирование и лимиты CPU/памяти, portMappings, переменные окружения и секреты (из AWS Secrets Manager или Systems Manager Parameter Store), параметры и ulimits для Linux, logConfiguration (awslogs, firelens и т.д.), размер ephemeralStorage (для Fargate, 20–200 ГБ) и тома (включая EFS). Используйте роль выполнения задачи (task execution role) для загрузки образов и драйверов логов; используйте роль задачи (task role) для доступа приложения к AWS API. Параметр healthCheck контейнера определяет команду, интервал, таймаут, количество повторных попыток и startPeriod. В сочетании с dependsOn (condition=HEALTHY) проверки работоспособности обеспечивают порядок запуска для сайдкаров.

Сервисы ECS поддерживают желаемое количество задач и опционально регистрируют задачи в ALB/NLB. Параметр deploymentConfiguration сервиса управляет поэтапными обновлениями (rolling updates) с помощью minimumHealthyPercent и maximumPercent. Механизм прерывания развертывания (deployment circuit breaker) (с опциями enabled/rollback) может автоматически откатывать неудачные выкатки, когда задачи не проходят проверки работоспособности. Автомасштабирование сервиса (Service autoscaling) интегрируется с Application Auto Scaling для отслеживания целевых значений на основе CPU/памяти или ALB RequestCountPerTarget. Обнаружение сервисов (Service discovery) через AWS Cloud Map и ECS Service Connect упрощают взаимодействие между сервисами.

Типы кластеров и вычислительные мощности:

Fargate и EFS: определите том EFS в определении задачи и монтируйте его с использованием TLS; предпочитайте точки доступа EFS (EFS access points) для реализации принципа наименьших привилегий и принудительного применения идентификационных данных. Это обеспечивает поддержку задач с отслеживанием состояния, таких как общие конфигурации, веса моделей или промежуточные файлы, без их встраивания в образы.

Проверки работоспособности контейнеров, поэтапные обновления и сине-зеленые развертывания:

undefined

). CodeDeploy управляет двумя целевыми группами за ALB, переключает тестовый трафик на «зеленый» набор (AfterAllowTestTraffic), выполняет автоматизированные проверки (например, через Lambda), а затем переключает основной трафик. Привяжите тревоги CloudWatch для отката при всплесках 5XX ошибок, задержек или по пользовательским метрикам. Этот паттерн изолирует сбои и обеспечивает быстрый откат с почти нулевым временем простоя.

Управление образами с помощью ECR:

Модели вычислений в Amazon EKS

EKS разделяет управляемую плоскость управления (control plane) и выбираемую вами плоскость данных (data plane):

Управляемые группы узлов (MNG) отвечают за предоставление и управление жизненным циклом рабочих узлов EC2. Они интегрируются с шаблонами запуска (launch templates) для выбора AMI (Amazon Linux 2, Bottlerocket), типов инстансов и параметров начальной загрузки (bootstrap). MNG управляют поэтапными обновлениями с использованием дополнительной мощности (surge capacity) и автоматической изоляцией/осушением узлов (cordon/drain) для минимизации сбоев. Используйте taints и tolerations узлов для направления на них определенных рабочих нагрузок. Используйте их в сочетании с Cluster Autoscaler (или Karpenter) для оптимизации мощности узлов в зависимости от количества ожидающих подов.

Самоуправляемые узлы дают полный контроль над начальной загрузкой и ОС, но добавляют операционные издержки; обычно их используют для специальных ядер или нишевого оборудования.

EKS on Fargate запускает поды без управления узлами. Профили Fargate сопоставляют пространства имен/метки с Fargate. Каждый под получает собственный ENI (awsvpc), что упрощает сетевую изоляцию. Ограничения включают отсутствие поддержки DaemonSets, сети/томов хоста и ограничения для привилегированных рабочих нагрузок. Агенты наблюдаемости (например, Fluent Bit) должны запускаться как сайдкары или использовать управляемый сбор логов. Эта модель идеально подходит для неравномерных, небольших или многопользовательских (multi-tenant) рабочих нагрузок, которым выгодна изоляция на уровне пода и экономика с оплатой за под.

Операционные дополнения:

Операции и параллелизм в AWS Lambda

Упаковка и конфигурация:

Смещение трафика и безопасность:

Управление параллелизмом:

Проектирование API Gateway и межаккаунтный доступ к ECR

REST API и HTTP API в API Gateway:

Стадии и регулирование (throttling):

Кэширование (только для REST API):

Приватное подключение:

Межаккаунтный доступ к ECR:

Практический сценарий

Spotify модернизирует стек микросервисов для плейлистов, чтобы уменьшить колебания задержки во время пиковых релизов и усилить контроль над цепочкой поставок образов в нескольких аккаунтах AWS.

  1. Стандартизация сборки и управления образами
  1. Развертывание stateless API на ECS с Fargate
  1. Безопасные развертывания с blue/green и автоматическими тестами
  1. Операции, чувствительные к задержкам, на Lambda со стабилизированными холодными стартами
  1. Предоставление внешних API через API Gateway и защита приватных бэкендов
  1. Межаккаунтные pull-операции во время выполнения без доступа в интернет

Эта архитектура снижает операционную нагрузку (нет узлов для управления), обеспечивает детерминированную задержку благодаря provisioned concurrency и развертываниям, согласованным с проверками состояния ALB, и обеспечивает сквозное отслеживание происхождения образов с помощью сканирования, репликации и неизменяемости тегов в ECR.


Безопасность · Все домены · Высокая доступность

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт