Amazon CLF-C02: 雲端架構與 Well-Architected Framework — 學習指南
屬於 AWS Cloud Practitioner CLF-C02 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.
設計原則與運算採購決策
良好的雲端架構始於小規模、迭代式的變更、自動化以及鬆散耦合,如此一來您才能獨立擴展應用程式的各個部分。透過盡可能設計無狀態 (stateless) 服務來為彈性進行架構設計,推動不可變性 (immutability) 和短暫運算 (ephemeral compute),並對存取套用最低權限原則 (principle of least privilege)。在選擇運算定價模型時,需權衡時間範圍、使用率的可預測性以及對中斷的容忍度:長時間運作、狀態穩定的工作負載適合承諾型定價;而突發性或不可預測的工作負載則適合使用 On-Demand 或 Spot (在適當情況下)。一個常見的陷阱是在不了解變動成長的情況下,就承諾長期的 Reserved Instances 或 Savings Plans,這可能會造成浪費,或將您鎖定在錯誤的執行個體系列 (instance family) 中。另一個錯誤是將 Spot 用於關鍵的有狀態 (stateful) 工作負載,卻沒有設計對應的中斷處理機制。考量授權和放置 (placement) 需求:Dedicated Hosts 支援與軟體綁定的授權和實體隔離,而 Savings Plans 則為運算支出提供了跨系列和區域的彈性。標籤 (Tagging) 和自動化成本分配至關重要——若沒有一致的標籤,就很難套用 Savings Plans 或執行權利規模分析 (rightsizing analyses)。使用監控和警示來及早發現低效率之處,並隨著使用率的變化每季重新檢視採購決策。
- On-Demand: 按小時/秒付費,彈性最高,無需承諾
- Reserved Instances / Standard RIs: 針對特定執行個體屬性的長期折扣,對穩定狀態具成本效益
- Savings Plans: 以承諾支出換取跨執行個體系列的彈性折扣
- Spot Instances: 為可中斷的工作負載提供深度折扣
- Dedicated Hosts: 為滿足授權或合規性限制而分配的實體主機
基礎設施即程式碼、佈建與隔離
基礎設施即程式碼 (Infrastructure as code, IaC) 為基礎設施帶來了可重複性、可審查性和版本控制。AWS CloudFormation 是原生的宣告式 IaC 服務,用於描述和佈建堆疊 (stacks);範本 (templates) 將資源、相依性和參數化以程式碼形式定義。AWS Cloud Development Kit (CDK) 提供更高等級的建構模組 (constructs),並支援多種語言 (包括 TypeScript、Python、Java、C# 和 Go),讓開發人員能用熟悉的語言來合成 CloudFormation。程式化佈建也可以透過 AWS CLI、SDK、AWS CDK 以及像 Terraform 這類的第三方工具來完成;當您希望與 AWS 功能緊密對齊並使用 CloudFormation 的組態漂移偵測 (drift detection) 時,請選擇原生工具。邏輯隔離由 Amazon Virtual Private Cloud (VPC) 提供,當它與子網路 (subnets)、路由表 (route tables)、安全群組 (security groups) 和網路 ACL 結合使用時,便能建立網路邊界。IAM 控制身分和權限——使用者 (users)、角色 (roles)、群組 (groups) 和政策 (policies)——並用於管理程式化憑證和對資源的存取。從業人員的常見陷阱包括儲存根帳戶 (root account) 的存取金鑰、未能為自動化建立跨帳戶角色 (cross-account roles),以及未在範本中強制執行標籤政策。CloudFormation 範本應被視為程式碼:進行審查、程式碼風格檢查 (linted),並儲存在版本控制系統中,以避免組態漂移並實現可預測的部署。
Well-Architected 支柱 — 實務焦點
Well-Architected Framework 圍繞著五大支柱,用以指導設計決策和權衡取捨。了解每個支柱並將服務對應上去,有助於排定工作的優先順序和比較不同方案。
- 營運卓越 (Operational Excellence): 為可觀測性操作而設計,使用 CloudWatch 指標、日誌和 Systems Manager 自動化;推動 Runbook 和持續改進。
- 安全性 (Security): 使用 IAM 強制執行最低權限,使用 KMS 加密靜態資料 (data at rest),啟用 CloudTrail 和 GuardDuty 進行稽核和偵測,並使用 WAF 和 Shield 保護邊緣網路。
- 可靠性 (Reliability): 使用 Multi-AZ、自動化復原、Route 53 健康檢查和備份 (EBS 快照、RDS 自動備份、AWS Backup) 來為故障進行設計,以滿足復原目標。
- 效能效率 (Performance Efficiency): 使用 Compute Optimizer 進行權利規模調整 (right-size),利用快取 (CloudFront, ElastiCache),選擇託管服務 (Aurora, DynamoDB) 和適當的儲存層來優化 I/O 和延遲。
- 成本優化 (Cost Optimization): 透過生命週期政策 (例如,對於需要立即擷取但不常存取的物件使用 S3 Intelligent-Tiering 或 Standard-IA) 實作具備成本意識的架構,使用 Savings Plans,並排程關閉非生產環境。
一個常見的決策標準是,是否要使用託管服務,以成本換取營運負擔的降低。一個常見的陷阱是為了應付最壞情況下的尖峰流量而過度佈建,而不是利用自動擴展 (autoscaling) 和快取,以較低的成本維持效能。
營運工具、資料服務、安全性與邊緣服務的選擇
營運可視性與安全性工具是一個架構良好環境的骨幹。AWS CloudTrail 記錄 API 活動以供稽核,而 Amazon GuardDuty 則提供持續的威脅偵測,以防禦帳戶層級的異常行為。CloudWatch 收集指標和日誌,並支援針對 EBS 磁碟區寫入突增等事件的警報;如果原生指標不足,可使用 CloudWatch Agent 來取得作業系統層級的指標。在受管資料服務方面,RDS 為關聯式資料庫提供自動化修補和備份,DynamoDB 是 NoSQL、全受管的金鑰-值與文件儲存庫,而 Amazon Neptune 則是為高度連接的資料集最佳化的受管圖形資料庫。對於全球內容交付和低延遲分發,位於邊緣的 CloudFront 結合 Shield 和 WAF,可提供 CDN 加上 DDoS 保護和應用程式層級的篩選。對於邊緣或本地部署的低延遲需求,可評估 AWS Outposts 或 Local Zones;Outposts 將 AWS 硬體放置在客戶的本地機房,以實現最低的延遲和一致的 API。使用者的身分聯合與帳戶存取是透過 AWS IAM Identity Center (前身為 AWS SSO) 來處理。在設計監控時,應將警報與自動化修復 (Lambda 或 Systems Manager) 結合,並避免常見錯誤,例如依賴單一可用區域、使用根憑證,或為必須立即擷取的物件選擇深度封存儲存 (Glacier)。
- 關鍵服務選擇 vs. 使用案例: RDS 用於受管關聯式資料庫;DynamoDB 用於 NoSQL;Neptune 用於圖形資料庫;Lex 用於聊天機器人;CloudFront + WAF + Shield 用於全球網站交付和 DDoS 保護
實務問題:使用案例情境
情境:Acme 製造公司在 AWS 上執行混合式工作負載,其中包含一個 VPC 內的生產環境 EC2 執行個體、一個用於訂單處理的 RDS 執行個體,以及一個透過 S3 和 CloudFront 部署的靜態資產網站。團隊使用 AWS CLI 和 CloudFormation,且開發人員需要安全的跨帳戶存取權限以進行 CI/CD。
挑戰:他們必須降低持續運行的應用程式伺服器的運算成本、在不使用根憑證的情況下保護自動化流程,並確保能以最少的停機時間快速恢復由 EBS 支援的執行個體。
建議方法:
- 承諾購買與持續運算每小時支出相符的 Savings Plan,並將符合條件的執行個體轉換為使用 Savings Plans 以立即節省成本。
- 在分析使用率後,才將長期運行的特定執行個體需求遷移至 Reserved Instances,並在適當情況下應用執行個體大小的靈活性。
- 將任何根帳戶存取替換為 IAM 使用者和角色:為 CI/CD 建立一個具有最低權限原則的 IAM 角色,並透過 STS AssumeRole 使用短期憑證來進行跨帳戶自動化。
- 使用 AWS Backup 或排程的 Data Lifecycle Manager 政策來實作自動化的 EBS 快照,並使用 AMI 加上使用者資料 (user-data) 來快速更換執行個體,以及使用附加了 EBS 快照還原功能的 Auto Scaling 群組,以達到最少的停機時間。
理由:將承諾的定價模式與可預測的支出相匹配,可在不犧牲可用性的情況下降低成本;將根帳戶的使用替換為 IAM 角色和短期憑證,遵循了最低權限的最佳實務;自動化快照和 AMI 支援快速恢復,這與可靠性 (Reliability) 和卓越營運 (Operational Excellence) 支柱的精神一致。
← 計費、定價與支援 · 所有領域 · 管理、監控與分析 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →