Amazon CLF-C02: AWS 全球基礎設施 — 學習指南
屬於 AWS Cloud Practitioner CLF-C02 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.
核心建構:區域、可用區域與邊緣站點
AWS 的實體足跡由區域 (Region)、可用區域 (Availability Zone, AZ) 和邊緣站點 (edge location) 組成。一個 Region 是一個地理上隔離的區域,其中包含多個 AZ;每個 AZ 則由一個或多個擁有獨立電力、網路和冷卻系統的獨立資料中心組成。設計高可用性 (high availability) 意味著將資源分散到一個 Region 內的多個 AZ,這樣即使某個 AZ 發生故障,也不會導致服務完全中斷。邊緣站點和區域性邊緣快取 (Regional edge cache) 是 Amazon CloudFront 內容交付網路的一部分,它們將快取和運算 (透過 Lambda@Edge) 部署在靠近終端使用者的位置,以減少延遲。選擇 Region 時,應考量對使用者的延遲、資料主權和合規性要求、可用的服務 (並非每個 Region 都有完全相同的服務或執行個體類型) 以及成本差異。一個常見的陷阱是假設不同 Region 之間的 AZ 是完全獨立的——不同 Region 的 AZ 名稱可能相同,但它們代表的是不同的實體位置;切勿為了合規性而將 AZ 視為 Region。另一個陷阱是假設所有 AWS 服務都是全球性的;許多服務是區域性或可用區域範疇的,需要明確的多區域架構才能實現災難復原。
全球網路與混合式連線
AWS 提供多種選項來連接地端網路並優化全球應用程式流量。在混合式連線方面,AWS Site-to-Site VPN 透過公用網際網路提供加密通道,可快速設定;而 AWS Direct Connect 則提供專用的網路連結,具有一致的吞吐量和較低的傳出成本。Transit Gateway 作為 VPC 和地端連線的樞紐,可簡化大規模路由,且現在支援跨區域對等互連 (inter-region peering)。對於私有的服務層級連線,VPC endpoints 可讓您私密地存取支援的 AWS 服務:Gateway endpoints 用於 S3 和 DynamoDB,而 Interface endpoints (AWS PrivateLink) 則用於許多其他服務。為了透過 AWS 骨幹網路加速和路由使用者流量,AWS Global Accelerator 可優化 TCP/UDP 路由並提供靜態的 Anycast IP;Route 53 則提供帶有運作狀態檢查 (health check) 的全球 DNS 路由政策 (延遲、地理鄰近性、容錯移轉)。決策標準包括預期吞吐量、成本敏感度、容錯移轉目標以及所需的安全態勢。一個常見的錯誤是未能考慮到跨區域資料傳輸費用,以及忘記使用 VPC endpoints 來避免不必要的公用傳出流量。
服務端點、放置位置與受管服務
了解服務在哪裡執行以及它們如何被公開,會影響到延遲、韌性 (resilience) 和維運負擔。有些 AWS 服務是全球性的 (如 Route 53、IAM),許多是區域性的 (如 EC2、RDS、S3 的區域端點),還有一些是可用區域範疇的 (zonal),例如 EBS 磁碟區的範疇僅限於單一 AZ。當希望將維運負擔降到最低時,應使用受管服務 (managed services):使用 Amazon S3 進行高耐久性的物件儲存 (11 個 9 的耐久性)、使用 Amazon RDS 或 Amazon Aurora 進行受管的關聯式資料庫、使用 Amazon Redshift 或 Redshift Serverless 進行分析而無需管理資料倉儲基礎設施,以及使用 Amazon SQS 進行解耦的非同步訊息傳遞。為了實現基礎設施的自動化和可重複性,AWS CloudFormation 和 AWS Cloud Development Kit (CDK) 可實現基礎設施即程式碼 (infrastructure as code),而 SDK 則讓開發人員能將 AWS API 呼叫嵌入到應用程式中。放置位置的選擇會影響設計:EBS 磁碟區存在於單一 AZ 中,必須透過建立快照 (snapshot) 才能進行跨 AZ 或跨 Region 的復原;負載平衡器 (load balancer) 和 Auto Scaling 群組應設定為跨越多個 AZ。從業人員一個常見的陷阱是假設受管服務能免除所有責任——在許多服務中,諸如組態設定、資料備份和存取控制等維運任務仍然是客戶的責任。
維運模型、定價、安全模型與決策標準
選擇維運與定價模型時,需要在成本、效能與管理性之間取得平衡。AWS 的定價模型包括:
- On-demand:按用量計費,無須長期承諾。
- Reserved Instances / Savings Plans:承諾使用量以換取較低的單位價格。
- Spot Instances:使用備用容量,可享大幅折扣但有中斷風險。
- 免費方案 / 試用:提供有限的免費使用量以供評估。
透過 AWS Organizations 的合併帳單 (Consolidated billing) 可以集中發票、啟用彙總用量折扣,並簡化費用分攤 (chargeback)。安全性遵循責任共擔模型 (shared responsibility model):AWS 負責保護全球基礎設施、實體主機與底層服務;客戶則負責客體作業系統 (guest OS)、應用程式安全、身分與存取管理以及資料保護。對於加密需求,可使用 AWS Key Management Service (KMS) 來管理金鑰,以用於 EBS 加密和 S3 伺服器端加密等服務。Well-Architected 的「原則性自動化」原則,提倡基礎設施即程式碼 (infrastructure as code) 和最小權限 (least-privilege) 的 IAM 角色。常見的陷阱包括低估資料傳輸成本、為尖峰流量過度佈建 (over-provisioning) 而未使用 Auto Scaling,以及授予過於寬鬆的 IAM 權限,而非採用最小權限原則。
實務問題:使用案例情境
情境:Acme Retail 經營一個全球電子商務平台,其主要 Region 位於 us-east-1,擁有多個 AZ,以及一個用於處理舊有系統的本地資料中心 (on-premises data center)。他們必須降低全球客戶的延遲、確保混合式連線的安全性,並維持成本的可預測性。
挑戰:歐洲的客戶正經歷高延遲和龐大的跨 Region 傳輸成本;本地系統需要一個可靠的私有連線來進行庫存同步。
建議方法:
- 部署 CloudFront 搭配 S3 與來源容錯移轉 (origin failover),將靜態資產快取在靠近使用者的邊緣站點 (edge locations),以實現低延遲交付。
- 在 eu-west-1 建立一個額外的唯讀部署,用於處理面向使用者的 API,並使用 Amazon RDS 讀取複本 (read replicas) 或 Amazon Aurora Global Database 進行非同步資料複製。
- 在鄰近的託管設施 (colocation point) 建立 AWS Direct Connect,並透過 AWS Transit Gateway 將其連接至主要 Region,同時設定備援 VPN 作為後備,以提供安全、一致的混合式連線。
- 使用 Savings Plans 來滿足可預測的運算基準用量,啟用 Auto Scaling 以應對尖峰流量變化,並在轉換前使用 AWS Pricing Calculator 來模擬跨 Region 的傳輸成本。
理由:在邊緣站點進行快取可降低延遲和從來源產生的出口流量;區域性的讀取複本提供了本地性 (locality) 和彈性 (resilience);Direct Connect 搭配 AWS Transit Gateway 提供穩定的混合式傳輸吞吐量,同時將傳輸成本降至最低;而結合 Savings Plans 與 Auto Scaling,則能根據雲端最佳實踐,在成本效益與可擴展性之間取得平衡。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →