Amazon CLF-C02: 管理、監控與分析 — 學習指南
屬於 AWS Cloud Practitioner CLF-C02 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.
可觀測性與監控:CloudWatch、追蹤與日誌分析
AWS 上的可觀測性始於 Amazon CloudWatch,它提供指標、日誌、警報、儀表板和事件等功能。CloudWatch 從 EC2、Lambda、RDS 和其他資源收集主機與應用程式的指標;CloudWatch Logs 儲存日誌串流,而 CloudWatch Logs Insights 則提供類似 SQL 的臨時查詢(ad-hoc query)功能,用於故障排除。對於分散式追蹤,AWS X-Ray 可協助將服務地圖視覺化、精確定位延遲,並追蹤跨微服務的使用者請求。CloudTrail 透過記錄帳戶活動和 API 呼叫來輔助監控,讓您能回答「是誰變更或刪除了這個資源?」這類問題——CloudTrail 預設會交付管理事件,並可封存至 S3 以進行長期保留和鑑識搜尋。一個常見的陷阱是在沒有設定保留和成本控制的情況下,過度收集高基數(high-cardinality)的日誌;應設定日誌保留期、使用篩選器,並只將必要的資料傳送到儲存或分析服務。設計時的考量標準包括:決定哪些資料要保留在 CloudWatch Logs 中,哪些要傳送到 S3 以便用 Athena 查詢;僅在需要時為應用程式埋入高基數追蹤的檢測碼(instrumenting);以及使用帶有自動化回應(如 Auto Scaling、Systems Manager automation)的警報,以縮短平均恢復時間(MTTR)。Trusted Advisor 的效能與容錯檢查有助於識別可觀測性方面的差距,但請記住,其進階檢查需要支援方案。
安全性、合規性與組態管理
安全性與治理有賴於持續的記錄、組態歷史和規範性檢查。AWS CloudTrail 提供跨帳戶和區域的不可變 API 活動軌跡,是鑑識稽核的主要來源。AWS Config 會隨時間記錄資源的組態和關聯性,根據規則對其進行評估,並支援漂移偵測和合規性報告;當您必須為符合法規要求而展示組態歷史時,Config 至關重要。Trusted Advisor 提供成本優化、安全性、容錯和效能方面的最佳實踐檢查——所有客戶皆可免費使用一組核心檢查,而更廣泛的檢查則需要商業級或企業級支援方案。關於合規性產出物,AWS Artifact 可讓您下載稽核報告和證明文件(例如 PCI DSS、SOC、ISO),以協助滿足法規的證據需求。一個常見的決策陷阱是假設單一控制措施就足夠——應使用 Config 規則來達成持續合規、使用 CloudTrail 來確保可稽核性,並結合 IAM 的最低權限原則以及 Organizations/Control Tower 來進行多帳戶治理。實作多區域的 CloudTrail 和彙總的 Config 記錄,以確保對全球資產的可視性。
分析、資料湖與即時串流
AWS 提供無伺服器和託管的分析服務,可將基於 S3 的資料湖和串流來源轉換為洞見。Amazon Athena 是一種無伺服器的互動式查詢服務,可讓您對 S3 中的資料執行 ANSI SQL,並按掃描的 TB 數計費;使用分割(partitioning)和欄式儲存格式(columnar formats)可以降低成本。Amazon QuickSight 提供商業智慧和視覺化功能,採用按次(session)付費或按使用者付費的定價模式,並具備記憶體內的 SPICE 加速功能。在串流方面,Amazon Kinesis Data Streams 處理高吞吐量的擷取和即時處理;Kinesis Data Firehose 將串流傳遞到 S3/Redshift/Elasticsearch,並提供緩衝和格式轉換功能;而 Kinesis Data Analytics 則提供基於 SQL 的串流處理。AWS Glue 提供無伺服器的 ETL 和一個用於編目資料湖中資料表的 metastore;Lake Formation 則增加了集中式安全性和精細的存取控制。當需要低延遲的 NoSQL 存取模式時,選擇 DynamoDB;當需要圖形查詢來處理關聯性和詐欺偵測時,則選擇 Amazon Neptune。一個常見的誤區是為臨時的日誌查詢選擇重量級的資料倉儲;應使用 Athena 進行臨時查詢,將 Redshift 保留給複雜的彙總工作負載,並使用 Glue 來優化 schema 和分割區,以降低 Athena 的成本。
管理工具、網路與成本模型
AWS 管理工具涵蓋用於營運任務的 Systems Manager、用於基礎設施即程式碼 (IaC) 與標準化堆疊的 CloudFormation 和 Service Catalog、用於多帳戶登陸區 (landing zones) 的 Control Tower,以及用於統一計費與政策控管的 AWS Organizations。在網路方面,AWS Transit Gateway 提供一個中央樞紐,可大規模連接多個 VPC 與地端網路;對於少數幾對 VPC,VPC Peering 可能更便宜但擴展性較差。定價與執行個體模型決定了成本效益:On-Demand Instances 為短暫、不可預測的工作負載提供彈性;Spot Instances 為容錯或具彈性的任務提供大幅折扣;Reserved Instances (標準型或可轉換型) 與 Savings Plans 為可預測、穩定狀態的使用量降低長期運算成本——對於固定的執行個體設定檔,三年期、全額預付的 Standard Reserved Instance 通常能提供最大折扣,但 Savings Plans 提供執行個體系列 (instance-family) 的彈性。常見的陷阱包括在未進行規模適正化 (rightsizing) 的情況下鎖定長期預留、未使用 Cost Explorer 與預算來偵測異常,以及誤用 Network ACLs (無狀態) 與 Security Groups (有狀態)。應使用 Systems Manager 進行修補與執行 runbook,並啟用統一計費與成本分配標籤,以實現透明的財務報告。
實務問題:使用案例情境
情境:ApexRetail 在兩個區域 (Region) 的三個 AWS 帳戶 (prod、staging、shared-services) 中運行一個電子商務平台。他們需要跨帳戶的集中式日誌、訂單的即時詐欺偵測,以及成本可視性。
挑戰:團隊必須即時偵測可疑的購買模式,為安全調查保留不可變的稽核軌跡,並向財務團隊提供每月成本報告。
建議方法:
- 啟用多區域的 CloudTrail 並將日誌集中到一個專用的 S3 儲存貯體,並啟用物件鎖定 (object lock)/Glacier 封存;設定 CloudTrail Insights 以偵測異常的 API 活動。
- 將訂單事件串流至 Kinesis Data Streams,應用 Kinesis Data Analytics 進行窗口化的詐欺偵測,並將標記的事件轉發到一個用於警示的 Lambda 和 SNS。
- 將原始事件串流持續保存到 S3,並使用 AWS Glue 將資料編入目錄;使用 Athena 查詢歷史模式,並在 QuickSight 中為分析師呈現儀表板。
- 使用 AWS Organizations 搭配統一計費,啟用 Cost Explorer 並設定排程的成本與用量報告 (Cost and Usage reports) 到一個 S3 儲存貯體,然後設定 QuickSight 或 Athena 來產生財務團隊的月報。
基本原理:集中的 CloudTrail 和 S3 提供了可稽核性與不可變性,Kinesis 實現了低延遲的詐欺偵測,Athena/QuickSight 提供了無伺服器的分析與報告,而搭配 Cost Explorer 的 Organizations 則簡化了跨帳戶的成本管理——這將可觀測性、安全性、分析與成本控制與 AWS 最佳實踐對齊。
← 雲端架構與 Well-Architected Framework · 所有領域
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →