Amazon DOP-C02: Systems Manager, Yamalama ve Operasyonel Otomasyon — Çalışma kılavuzu
Şunun bir parçası: AWS DevOps Engineer Professional DOP-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
AWS’te operasyonel otomasyon, EC2, şirket içi (on-premises) sunucular ve uç (edge) cihazlar genelinde erişim kontrolü, yapılandırma, yama ve iyileştirmeyi birleştiren AWS Systems Manager’a dayanır. Çevreleyen hizmetler, altın imaj (golden-image) ardışık düzenleri (EC2 Image Builder), lisans yönetişimi (AWS License Manager), sürekli optimizasyon (AWS Trusted Advisor ve AWS Compute Optimizer) ve maliyet kontrolleri (Savings Plans) sağlar. Amaç, olay güdümlü ve hesaplar ile Region’lar arasında uygulanabilir olan standartlaştırılmış, denetlenebilir operasyonlardır.
Systems Manager Erişimi, Parametreleri, Envanteri ve Uyumluluğu
Systems Manager Session Manager, gelen (inbound) portları açmadan veya SSH anahtarlarını yönetmeden yönetilen instance’lara etkileşimli, denetlenebilir kabuk (shell) erişimi sağlar. AWS kontrol düzlemi (control plane) üzerinden, isteğe bağlı olarak özel bağlantı için VPC arayüz uç noktaları (interface endpoints) aracılığıyla bağlanırsınız. Port yönlendirme, instance’ın arkasındaki yerel veya uzak hizmetlere güvenli erişim sağlar:
- Yerel port yönlendirme oturumları, yerel bir iş istasyonu portunu hedef instance’taki bir porta yönlendirir (örneğin, localhost:8080’i instance:8080’e yönlendirmek).
- Uzak ana makine port yönlendirme, yerel bir portu instance üzerinden, o instance’tan erişilebilen başka bir özel ana makineye yönlendirir. Session Manager, isteğe bağlı KMS şifrelemesi ile hem Amazon S3 hem de Amazon CloudWatch Logs’a oturum dökümlerinin ve G/Ç’nin (I/O) merkezi olarak denetim günlüğüne kaydedilmesini destekler. API etkinliği (StartSession, TerminateSession) AWS CloudTrail’de yakalanır. Session Manager tercihleri aracılığıyla kontrolleri zorunlu kılın: şifrelemeyi zorunlu kılın, port yönlendirmeyi veya panoyu kısıtlayın ve her iki hedefe de günlük kaydı yapın.
Systems Manager Parameter Store, yapılandırmaları ve gizli bilgileri (secret) merkezileştirir. Uygulama gizli bilgileri için müşteri tarafından yönetilen bir KMS anahtarı ile şifrelenmiş SecureString parametrelerini kullanın. Ortam ve uygulama kapsamlandırmasını, ilke kapsamlandırmasını ve toplu işlemleri etkinleştirmek için değerleri hiyerarşik yollarla (örneğin, /prod/payments/db/password) düzenleyin. Parametre sürümlemesi değişmez bir geçmiş tutar; current gibi etiketler, kod değiştirmeden uygulamaları hareketli bir hedefe yönlendirmenizi sağlar. CloudFormation, CodeBuild ve diğer hizmetlerdeki dinamik referanslar, dağıtım veya çalışma zamanında parametreleri çözerek gizli bilgilerin (secret) yayılmasını önler. Standard katmanı temel iş hacmi (throughput) ve 4 KB maksimum değer boyutu sağlar; Advanced katmanı ise parametre ilkelerini (sona erme, rotasyon bildirimleri), daha büyük değerleri (8 KB) ve daha yüksek iş hacmini destekler. EventBridge kuralları parametre değişikliklerinde bildirimde bulunabilir ve kaynak ilkeleri (resource policies) gerektiğinde hesaplar arası parametre paylaşımını mümkün kılar.
Systems Manager Inventory ve Compliance, filo düzeyinde görünürlük sağlar. Envanter (bir State Manager ilişkilendirmesi (association) aracılığıyla etkinleştirilir), kurulu yazılım paketleri, Windows rolleri, ağ bağdaştırıcıları ve özel envanter öğeleri gibi meta verileri toplar. Athena/Glue analitiği için S3’e dışa aktarmak üzere Resource Data Sync’i kullanın ve filo genelindeki durumu Systems Manager Explorer’da yüzeye çıkarın. Compliance, yama ve ilişkilendirme durumlarını bir araya getirir: hangi instance’ların eksik yamaları olduğunu veya başarısız yapılandırma temellerine (baseline) sahip olduğunu görebilirsiniz. Bu, otomatik iyileştirme, denetimler ve lisans keşfi için gereken operasyonel veri temelini oluşturur.
Patch Manager ve Operasyonel Orkestrasyon
Patch Manager, yama temelleri (patch baseline), yama grupları (patch group) ve bakım pencerelerini (maintenance window) kullanarak işletim sistemi ve uygulama yamalamasını standartlaştırır.
Yama temelleri (patch baseline), neyin ne zaman onaylanacağını tanımlar. Her işletim sistemi ailesi için, AWS tarafından sağlanan bir varsayılanla başlayabilir veya aşağıdakileri içeren özel bir temel oluşturabilirsiniz:
- Ürün/sürüm, sınıflandırma (örneğin, Güvenlik, Hata Düzeltmesi), önem derecesi ve mimariye göre otomatik onay kuralları
- Bir onay gecikmesi (örneğin, güvenlik yamalarını yayınlandıktan yedi gün sonra otomatik olarak onayla)
- Açık izin listeleri ve engelleme listeleri
- Yama kaynakları/depoları (örneğin, şirket içi yazılım için özel bir yum veya apt deposu ekleme)
Bir temeli (baseline) bir yama grubuyla (patch group) ilişkilendirin. Bir yama grubu, belirli bir değere sahip
Patch Groupetiketiyle (örneğin,Patch Group=linux-prod) tanımlanan bir instance kümesidir; ilişkilendirme, doğru temelin doğru sunucuları hedeflemesini sağlar. Belirsizliği önlemek için her instance tek bir yama grubuna ait olmalıdır. Yama işlemleri, uyumluluğu hesaplamak içinOperation=Scanve onaylanmış yamaları uygulamak içinOperation=InstallileAWS-RunPatchBaselinebelgesini kullanır. Eş zamanlılığı, hata eşiklerini ve yeniden başlatma davranışını kontrol edin. Belirli paketlerin acil durum sabitlemesi içinInstallOverrideListkullanın. Uyumluluk sonuçları Systems Manager Compliance’a akar; burada uyarılar oluşturabilir ve iyileştirme yapabilirsiniz.
Bakım pencereleri (maintenance window), kesintiye neden olan operasyonları güvenli zaman dilimleriyle sınırlar. Pencere sonuna doğru yeni görevlerin başlamasını durdurmak için bir zamanlama (rate/cron), süre ve kesme süresi tanımlayın. Hedefleri etiketlere veya kaynak gruplarına göre kaydedin, ardından görevleri öncelik sırasına göre kaydedin. Patch Manager doğal olarak entegre olur: yama gruplarınız ve temelleriniz için bir AWS-RunPatchBaseline görevi kaydedin. Görevler üzerindeki eş zamanlılık ve hata eşiği ayarları, arızalar sırasında etki alanını (blast radius) önler.
Systems Manager Automation, tekrarlanabilir, denetlenebilir iyileştirmeyi operasyonel hale getirir. Yama öncesi ve sonrası aktiviteleri (örneğin, load balancer’dan çekmek, uygulama servislerini durdurmak, yama yapmak, duman testleri (smoke test) çalıştırmak, yeniden kaydetmek) düzenlemek ve AWS Config iyileştirmesi aracılığıyla kontrolleri zorunlu kılmak için yerleşik ve özel runbook’ları kullanın. Automation, onayları (Change Manager), değişiklik takvimlerini (karartma dönemlerinde (blackout period) yürütmeyi önlemek için) ve assume-role aracılığıyla hesaplar/Region’lar arası yürütmeyi destekler. Kendi kendini iyileştirme için hedeflenmiş Automation yürütmelerini tetiklemek üzere sağlık olaylarına, yapılandırma sapmasına (config drift) veya alarmlara tepki veren Amazon EventBridge kurallarıyla her şeyi bir araya getirin.
EC2 Image Builder ile Golden İmajlar
Değişmez (immutable) imajlar, yapılandırma sapmasını (drift) azaltır ve yama pencerelerini kısaltır. EC2 Image Builder, hatları (pipelines), tarifleri (recipes) ve dağıtım ayarlarını kullanarak AMI oluşturma ve dağıtımını kodlaştırır.
- İmaj tarifleri (recipes); temel imajı (örneğin, en son Amazon Linux 2023), bileşenleri (SSM Agent’ı kurma, dil çalışma zamanları ve güvenlik sıkılaştırması gibi YAML ile tanımlanmış derleme/test adımları) ve anlamsal sürümlemeyi (semantic versioning) belirtir. Bileşenler, temel kontrolleri zorunlu kılmak için tarifler arasında yeniden kullanılabilir.
- Hatlar (Pipelines), uçtan uca iş akışını tanımlar: altyapı yapılandırması (VPC/alt ağlar/instance profili/güvenlik grupları), derleme adımları, test adımları ve zamanlama (örneğin, haftalık). Image Builder, derleme zamanında işletim sistemi yamalarını otomatik olarak uygular, testleri çalıştırır ve geçemeyen derlemeleri başarısız kılar.
- Dağıtım ayarları, imajları çoğaltır ve paylaşır: seçilen Bölgelerde (Region) AMI’leri yayınlar, hesaplar veya AWS Organizations OU’ları için başlatma izinleri ekler, EBS şifrelemesini (bir KMS anahtarıyla) zorunlu kılar ve çıktıları etiketler. Image Builder, en son AMI ARN’ini Systems Manager Parameter Store’a (örneğin, /prod/images/web/latest) yayınlayabilir; böylece Auto Scaling grupları, CodePipeline ve CloudFormation, manuel güncellemelere gerek kalmadan mevcut onaylanmış (blessed) imajı kullanır.
Bu hat (pipeline) yaklaşımı, Patch Manager ile birlikte kullanılır: instance yama deltalarını en aza indirmek amacıyla AMI sıkça yamalanır ve ardından uzun ömürlü sunuculardaki daha küçük delta yamaları için bakım pencereleri kullanılır.
Yönetişim, Lisanslama ve Maliyet Optimizasyonu
AWS License Manager, kendi lisansını getir (BYOL) ve Marketplace yetkilendirmelerini yönetir. Satıcı kurallarını (çekirdekler, soketler, vCPU’lar, ana makine afinitesi ve sanallaştırma kısıtlamaları) modelleyen lisans yapılandırmaları tanımlayın, katı veya yumuşak zorlamayı seçin ve yapılandırmaları AMI’ler, launch template’ler veya instance’lar ile ilişkilendirin. License Manager, tüketimi izlemek ve uyumsuz başlatmaları önlemek için Systems Manager Inventory aracılığıyla yazılımları keşfeder. License Manager yetkilendirmelerini kullanan Marketplace ürünleri için, hibeleri hesaplar arasında paylaşabilir ve yetkilendirme kullanımını bir delege yönetici ile merkezi olarak izleyebilirsiniz.
AWS Trusted Advisor, ortamınızı sürekli olarak en iyi uygulamalara göre değerlendirir. Kategoriler arasında maliyet optimizasyonu, güvenlik, hata toleransı, hizmet limitleri, performans ve operasyonel mükemmellik bulunur. Business veya Enterprise Support ile tüm denetim setine ve sonuçları programatik olarak yenilemek ve almak için AWS Support API’sine erişebilirsiniz. Denetim durumu değişikliklerini düzeltme iş akışlarına yönlendirmek (örneğin, S3 varsayılan şifrelemesini etkinleştirmek veya bir bucket üzerindeki genel erişimi kaldırmak için bir Automation runbook’u tetiklemek) için EventBridge entegrasyonunu kullanın ve kapsamlı IAM erişimi ve doğru ekiplere bildirimlerle hesaplar arasında toplama yapmak için Organizational View’ı etkinleştirin.
Maliyet optimizasyonu sürekli ve veri odaklıdır:
- Doğru boyutlandırma: Cost Explorer’ın doğru boyutlandırma önerilerini AWS Compute Optimizer içgörüleriyle birleştirin. Compute Optimizer, tahmini tasarruflar ve performans riski ile en uygun yapılandırmaları önermek için instance, Auto Scaling group, EBS volume, Lambda function ve ECS on Fargate metriklerini analiz eder. Ayrıca, ayarlanmış throughput/IOPS ile gp3’e taşınması gereken gp2 volümlerini işaretleyebilir. Güvenli değişiklikleri yürütmek için önerileri bakım pencereleri ve Automation runbook’ları ile birleştirin.
- Savings Plans: EC2, Fargate ve Lambda genelinde geniş kapsam için Compute Savings Plans’ı veya belirli ailelerde/Bölgelerde en yüksek indirimler için EC2 Instance Savings Plans’ı kullanın. Ödeme seçenekleriyle (Peşin Ödemesiz/Kısmi Peşin Ödemeli/Tamamı Peşin Ödemeli) bir veya üç yıl için saatlik $/dolar taahhüt edin, konsolide faturalama yoluyla hesaplar arasında toplayın ve geçmiş On-Demand harcamalarını kullanarak taahhütleri boyutlandırın. Kullanımı ve kapsamı izleyin ve iş yükleri geliştikçe ayarlayın. Savings Plans tarafından kapsanmayan hizmetler (örneğin, RDS, OpenSearch, Redshift, DynamoDB) için Reserved Instances kullanmaya devam edin.
- Operasyonel kolaylaştırıcılar: Üretim dışı ortamları durdurup başlatmayı zamanlamak, instance zamanlamalarını zorunlu kılmak ve onaylar ve koruma mekanizmaları ile doğru boyutlandırma ve gp2→gp3 geçişlerini uygulamak için Systems Manager Automation ve Change Manager’ı kullanın. Trusted Advisor maliyet denetimleri ve bütçeler/uyarılar ile güçlendirin.
Pratik Problem Senaryosu
Şirket: Airbnb
Zorluk: Airbnb, veri işleme ve web hizmetleri için çoklu hesaplı, çoklu Bölgeli EC2 iş yükleri çalıştırmaktadır. Güvenlik, denetlenebilir, SSH’sız erişim talep etmektedir; uyumluluk, hem varsayılan hem de özel repolardan zamanında güvenlik yaması yapılmasını zorunlu kılmaktadır; platform ekibi, performans riski olmadan AMI’leri standartlaştırmalı ve maliyeti düşürmelidir. Yazılım satıcıları, belirli analiz düğümleri için çekirdek tabanlı lisanslama dayatmaktadır. Operasyon ekibi, olay güdümlü düzeltme ve hesaplar arasında yönetici düzeyinde görünürlük istemektedir.
Adım adım yaklaşım:
- Systems Manager Session Manager ile güvenli erişimi zorunlu kılın
- SSM/EC2Messages için VPC uç noktalarını yapılandırın ve Session Manager günlüğe kaydetmeyi KMS şifrelemesi ile CloudWatch Logs ve S3’e etkinleştirin. SSH’ı devre dışı bırakın ve shell erişimi için Session Manager’ı zorunlu kılın. Mühendislerin sorun giderme sırasında dahili hizmetlere güvenli bir şekilde ulaşmasını sağlamak için port yönlendirmeyi etkinleştirin.
- Neden: Gelen saldırı yüzeyini ortadan kaldırır, denetim izlerini merkezileştirir ve VPN veya bastion sunucuları olmadan kontrollü port yönlendirmeye izin verir.
- Inventory ve Compliance ile yapılandırmayı ve görünürlüğü standartlaştırın
- Tüm instance’larda Inventory’yi etkinleştirmek için bir State Manager association oluşturun. Resource Data Sync’i S3’e yapılandırın ve Athena ile sorgulayın. Yama ve association durumu için Compliance’ı etkinleştirin ve filo sağlığını Systems Manager Explorer’da görüntüleyin.
- Neden: Inventory, doğru yazılım/yama durumunu sağlar ve aşağı yönlü lisans keşfi ve denetimlerini güçlendirir.
- Özel repolar ile yama temelleri ve yama grupları tanımlayın
- Her işletim sistemi için, yedi gün sonra güvenlik güncellemelerini otomatik olarak onaylayan özel Patch Manager temelleri oluşturun ve şirket içi ajanlar için özel yum/apt repoları ekleyin. Instance’ları Patch Group=linux-web, linux-data ve windows-app ile etiketleyin. Temelleri her yama grubuyla ilişkilendirin.
- Neden: Hem varsayılan hem de özel paketlerin, çeşitli iş yükleri arasında aşamalı onaylarla tutarlı bir şekilde yamalanmasını sağlar.
- Automation ön/son adımlarıyla Bakım Pencereleri (Maintenance Windows) aracılığıyla yama yapmayı zamanlayın
- Her yama grubu için, iş saatleri dışına denk gelen bir bakım penceresi kaydedin. Instance’ları hedef gruplarından çıkaran, kontrollü eşzamanlılık ve hata eşikleriyle AWS-RunPatchBaseline (Install) komutunu çalıştıran, gerekirse yeniden başlatan, duman testleri (smoke test) yapan ve load balancer’a yeniden kaydeden yüksek öncelikli bir Automation görevi kaydedin.
- Neden: Müşteri etkisini en aza indirir, güvenli orkestrasyonu zorunlu kılar ve denetlenebilir yürütme geçmişi sağlar.
- EC2 Image Builder ile altın imajlar oluşturun ve Parameter Store’da yayınlayın
- SSM Agent, güvenlik sıkılaştırma bileşenleri ve uygulama önkoşullarını içeren tarifler (recipe) oluşturun. Pipeline’lar haftalık olarak derleme yapar, testleri çalıştırır ve AMI’leri us-east-1 ve eu-west-1’e yayınlar, Organizations aracılığıyla seçilen hesaplarla paylaşır. En son AMI ARN’lerini Parameter Store’da /prod/images/web/latest ve /prod/images/data/latest konumlarına yazın.
- Neden: Instance’lardaki yapılandırma kaymasını ve yama uygulama süresini azaltır; geliştiriciler ve dağıtım pipeline’ları, manuel ID dağıtımı olmadan parametreler aracılığıyla onaylanmış imajları çeker.
- AWS License Manager ile satıcı lisanslarını yönetin
- Analiz yazılımı için vCPU sayımını kullanarak katı zorlamalı lisans yapılandırmaları tanımlayın. Bunları ilgili AMI’ler ve launch template’ler ile ilişkilendirin. Inventory keşif verilerini kullanarak hesaplar arasındaki tüketimi izlemek için delege yöneticiyi etkinleştirin.
- Neden: Uyumsuz başlatmaları önler ve satıcılara ve finans departmanına kanıtlanabilir lisans kullanımı sağlar.
- Olay güdümlü düzeltme ve koruma mekanizmalarını (guardrails) uygulayın
- Systems Manager Automation runbook’larını çağıran otomatik düzeltme eylemleriyle AWS Config yönetilen kurallarını (örneğin, zorunlu etiketler, S3 şifrelemesi) kullanın. AWS Health bakım olayları için runbook’lar aracılığıyla güvenli yeniden başlatmaları tetiklemek üzere EventBridge kuralları ekleyin.
- Neden: Kaynakları politika dahilinde tutarak, tespit ile düzeltme arasındaki döngüyü manuel çaba olmadan kapatır.
- Değişiklik kontrolü ile yönetilen Compute Optimizer ve Savings Plans ile maliyeti optimize edin
- Hesaplar arasında Compute Optimizer’ı etkinleştirin; haftalık olarak, doğru boyutlandırma ve gp2→gp3 önerilerini dışa aktarın. Instance ailesi değişikliklerini ve EBS volüm modifikasyonlarını uygulamak için Change Manager onaylarını ve bakım pencerelerini kullanın. Bölgeler arasındaki sabit durumdaki işlem gücünü karşılamak için ödeyici hesapta karma bir Compute Savings Plan satın alın; kullanımı izleyin ve üç ayda bir ayarlayın. Geliştirme/test ortamlarında başlatma/durdurma zamanlamalarını zorunlu kılmak için Session Manager Automation’ı kullanın.
- Neden: Kontrollü dağıtımla yapılan veri odaklı optimizasyon, performansı ve kullanılabilirliği korurken tasarruf sağlar.
- Trusted Advisor ile organizasyonel olarak izleme yapın
- Yüksek riskli bulgular (örneğin, hizmet limitleri, atıl kaynaklar, açık güvenlik grupları) hakkında platform ve güvenlik ekiplerini bilgilendirmek için Trusted Advisor Organizational View ve EventBridge entegrasyonunu etkinleştirin. Seçilen denetimler için, düzeltme yapmak veya ticket açmak üzere Systems Manager Automation runbook’larını tetikleyin.
- Neden: Merkezi denetim ve otomatik yanıt, operasyonel hijyeni korur ve kontrolsüz maliyet veya riski önler.
Bu entegre tasarım, Airbnb’nin AWS ayak izi genelinde denetlenebilir kontrollerle birlikte güvenli erişim, standartlaştırılmış yama yönetimi, değişmez (immutable) AMI’ler, lisans uyumluluğu, otomatik düzeltme ve ölçülebilir maliyet optimizasyonu sunar.
← Ağ ve İçerik Dağıtımı · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →