Amazon DOP-C02: Systems Manager, установка исправлений и операционная автоматизация — Руководство по подготовке

Часть AWS DevOps Engineer Professional DOP-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Обзор

Автоматизация операционной деятельности в AWS основана на AWS Systems Manager, который объединяет управление доступом, конфигурацией, установкой исправлений и устранением неполадок для EC2, локальных серверов и периферийных устройств. Сопутствующие сервисы предоставляют конвейеры для создания «золотых» образов (EC2 Image Builder), управление лицензиями (AWS License Manager), непрерывную оптимизацию (AWS Trusted Advisor и AWS Compute Optimizer) и контроль затрат (Savings Plans). Цель — стандартизированные, аудируемые операции, управляемые событиями и применимые ко всем аккаунтам и регионам.

Доступ, параметры, инвентаризация и соответствие в Systems Manager

Systems Manager Session Manager предоставляет интерактивный, аудируемый доступ к оболочке управляемых экземпляров без открытия входящих портов и управления SSH-ключами. Вы подключаетесь через плоскость управления AWS, опционально используя интерфейсные эндпоинты VPC для частного подключения. Перенаправление портов обеспечивает безопасный доступ к локальным или удаленным сервисам за экземпляром:

Systems Manager Parameter Store централизует хранение конфигураций и секретов. Используйте параметры типа SecureString, зашифрованные с помощью управляемого клиентом ключа KMS, для хранения секретов приложений. Организуйте значения в иерархические пути (например, /prod/payments/db/password), чтобы обеспечить разграничение по окружениям и приложениям, применение политик и выполнение массовых операций. Версионирование параметров сохраняет неизменяемую историю; метки (например, current) позволяют направлять приложения на изменяемую цель без изменения кода. Динамические ссылки в CloudFormation, CodeBuild и других сервисах разрешают значения параметров во время развертывания или выполнения, предотвращая бесконтрольное распространение секретов. Уровень Standard обеспечивает базовую пропускную способность и максимальный размер значения 4 КБ; уровень Advanced поддерживает политики параметров (истечение срока действия, уведомления о ротации), больший размер значений (8 КБ) и более высокую пропускную способность. Правила EventBridge могут уведомлять об изменениях параметров, а политики ресурсов позволяют при необходимости предоставлять доступ к параметрам другим аккаунтам.

Systems Manager Inventory и Compliance обеспечивают обзор всего парка ресурсов. Inventory (включается через ассоциацию State Manager) собирает метаданные, такие как установленные пакеты ПО, роли Windows, сетевые адаптеры и пользовательские элементы инвентаризации. Используйте Resource Data Sync для экспорта данных в S3 для анализа с помощью Athena/Glue и отображения состояния всего парка в Systems Manager Explorer. Compliance агрегирует состояния установки исправлений и ассоциаций: вы можете видеть, на каких экземплярах отсутствуют исправления или не удалось применить базовые конфигурации. Это создает фундамент операционных данных, необходимый для автоматического исправления, аудитов и обнаружения лицензий.

Patch Manager и оркестрация операций

Patch Manager стандартизирует установку исправлений для ОС и приложений с помощью базовых наборов исправлений (patch baselines), групп исправлений (patch groups) и окон обслуживания (maintenance windows).

Базовые наборы исправлений определяют, что и когда одобрять. Для каждого семейства ОС вы можете начать с набора по умолчанию от AWS или создать собственный базовый набор, указав:

Окна обслуживания ограничивают операции, нарушающие работу, безопасными временными рамками. Определите расписание (rate/cron), продолжительность и время прекращения, чтобы остановить запуск новых задач ближе к концу окна. Зарегистрируйте цели по тегам или группам ресурсов, а затем зарегистрируйте задачи с указанием приоритета. Patch Manager интегрируется нативно: зарегистрируйте задачу AWS-RunPatchBaseline для ваших групп и базовых наборов исправлений. Настройки параллелизма и порогов ошибок для задач предотвращают большой радиус поражения при сбоях.

Systems Manager Automation делает возможным повторяемое и аудируемое исправление. Используйте встроенные и пользовательские сценарии (runbooks) для оркестрации действий до и после установки исправлений (например, исключить из балансировщика нагрузки, остановить сервисы приложения, установить исправления, выполнить дымовое тестирование, повторно зарегистрировать), а также для принудительного применения контроля через исправления AWS Config. Automation поддерживает утверждения (Change Manager), календари изменений (для предотвращения выполнения во время периодов заморозки) и выполнение в разных аккаунтах/регионах через assume-role. Свяжите все воедино с помощью правил Amazon EventBridge, которые реагируют на события о состоянии здоровья, отклонения конфигурации или сигналы тревоги, запуская целевые выполнения Automation для самовосстановления.

Управление, лицензирование и оптимизация затрат

AWS License Manager управляет использованием собственных лицензий (BYOL) и правами на использование из Marketplace. Определите конфигурации лицензий, которые моделируют правила поставщиков (ядра, сокеты, vCPU, привязка к хосту и ограничения виртуализации), выберите жёсткое или мягкое применение правил и свяжите конфигурации с AMI, шаблонами запуска или инстансами. License Manager обнаруживает программное обеспечение с помощью Systems Manager Inventory для отслеживания потребления и предотвращения запусков, не соответствующих требованиям. Для продуктов Marketplace, использующих права License Manager, вы можете делиться разрешениями между аккаунтами и централизованно отслеживать использование прав с помощью делегированного администратора.

AWS Trusted Advisor постоянно оценивает вашу среду на соответствие лучшим практикам. Категории включают оптимизацию затрат, безопасность, отказоустойчивость, лимиты сервисов, производительность и операционное совершенство. С планами поддержки Business или Enterprise вы получаете доступ к полному набору проверок и AWS Support API для программного обновления и получения результатов. Используйте интеграцию с EventBridge для направления изменений статуса проверок в рабочие процессы по устранению неполадок (например, для запуска runbook службы Automation, чтобы включить шифрование по умолчанию для S3 или удалить публичный доступ к бакету), и включите Organizational View для агрегации данных по всем аккаунтам с ограниченным доступом IAM и уведомлениями для соответствующих команд.

Оптимизация затрат — это непрерывный и основанный на данных процесс:

Практический сценарий

Компания: Airbnb

Задача: Airbnb использует рабочие нагрузки EC2 в нескольких аккаунтах и регионах для обработки данных и веб-сервисов. Требования безопасности предписывают аудируемый доступ без использования SSH; требования соответствия обязывают своевременно применять патчи безопасности как из стандартных, так и из пользовательских репозиториев; команда платформы должна стандартизировать AMI и сократить затраты без риска для производительности. Поставщики программного обеспечения навязывают лицензирование на основе ядер для определенных аналитических узлов. Операционная команда хочет внедрить устранение неполадок на основе событий и обеспечить наглядное представление для руководства по всем аккаунтам.

Пошаговый подход:

  1. Обеспечение безопасного доступа с помощью Systems Manager Session Manager
  1. Стандартизация конфигурации и видимости с помощью Inventory и Compliance
  1. Определение базовых наборов патчей (patch baselines) и групп патчей (patch groups) с пользовательскими репозиториями
  1. Планирование установки патчей через Maintenance Windows с шагами Automation до/после
  1. Создание «золотых» образов с помощью EC2 Image Builder и публикация в Parameter Store
  1. Управление лицензиями поставщиков с помощью AWS License Manager
  1. Внедрение автоматического устранения неполадок на основе событий и защитных механизмов
  1. Оптимизация затрат с помощью Compute Optimizer и Savings Plans под управлением контроля изменений
  1. Мониторинг с помощью Trusted Advisor на уровне организации

Этот интегрированный подход обеспечивает безопасный доступ, стандартизированное применение патчей, неизменяемые AMI, соответствие лицензионным требованиям, автоматизированное устранение неполадок и измеримую оптимизацию затрат — все это с аудируемыми механизмами контроля в масштабе всей инфраструктуры Airbnb на AWS.


Сетевое взаимодействие и доставка контента · Все домены

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт