Amazon CLF-C02: 核心儲存服務 — 學習指南
屬於 AWS Cloud Practitioner CLF-C02 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.
核心儲存類型與選擇正確的模型
AWS 提供三種主要的儲存範式——物件 (object)、區塊 (block) 和檔案 (file)——各自針對不同的存取模式和 SLA 進行了優化。物件儲存,以 Amazon S3 為代表,是處理帶有中繼資料和可變大小物件的大規模、持久資料的預設選擇;S3 的設計持久性高達 99.999999999%,並支援全域分佈、生命週期政策、跨區域複寫、版本控制以及用於不可變性的物件鎖定。區塊儲存,以 Amazon EBS 為代表,是連接到 EC2 執行個體的低延遲儲存,用於作業系統和交易型工作負載;EBS 提供針對通用、吞吐量或 IOPS 優化的磁碟區類型,並支援用於時間點備份的快照。檔案儲存,由 Amazon EFS 提供,為多個執行個體提供並行存取的託管式 NFS 檔案系統,其吞吐量會隨著儲存空間擴展。封存儲存選項——S3 Glacier Flexible Retrieval 和 Glacier Deep Archive——則用於長期保留,其中檢索時間和成本的權衡是主要考量。選擇服務時,需匹配存取延遲和一致性的需求:交易型資料庫需要具有一致 IOPS 的區塊儲存;共享內容和分析通常偏好使用物件儲存;多用戶端 POSIX 工作負載則使用 EFS。一個常見的陷阱是為仍在使用中的資料選擇封存層——在轉換資料前,應考慮檢索費用和生命週期政策。
加密、機密與治理控制
保護靜態資料 (data at rest) 和控制存取需要結合加密、金鑰管理、身份政策和稽核軌跡服務。S3 中的物件加密可以透過伺服器端加密實現,使用 AWS 管理的金鑰 (SSE-S3)、客戶管理的 KMS 金鑰 (SSE-KMS) 或客戶提供的金鑰 (SSE-C);當金鑰絕不能接觸 AWS 時,用戶端加密也是一個選項。EBS 支援磁碟區層級的加密,通常由 AWS KMS 支援;快照會繼承加密狀態。AWS KMS 集中管理金鑰生命週期、存取政策和金鑰輪換;確保 IAM 和 KMS 金鑰政策相互協調——設定錯誤的 KMS 政策可能會阻擋合法的存取。Secrets Manager 安全地儲存和輪換資料庫憑證及 API 金鑰,而對於較簡單的需求,AWS Systems Manager Parameter Store 是另一個選擇。為了取得合規性證據,AWS Artifact 提供了對 AWS 安全與合規報告的存取。稽核和變更追蹤來自 AWS CloudTrail 和 AWS Config;CloudTrail 記錄 API 呼叫,而 Config 則追蹤資源組態和變動 (drift)。從業人員常犯的陷阱是,在使用大量 SSE-KMS 時低估了 KMS 的請求成本,或者僅依賴 ACL 而非儲存貯體政策和 IAM 角色來保護 S3 的存取安全。
備份、還原、不可變性與生命週期策略
一個穩健的備份與保留策略需要在復原目標、成本和操作簡易性之間取得平衡。AWS Backup 集中管理跨 EBS、RDS、DynamoDB、EFS 和 Storage Gateway 磁碟區的備份政策,能夠排程快照並透過生命週期轉換到成本較低的保存庫儲存。EBS 快照是增量的,可減少重複備份的傳輸時間和成本,但應用程式資料的快照一致性通常需要靜默 (quiescing) 或使用應用程式一致性快照工具。S3 生命週期政策根據物件的年齡和存取模式,自動將資料從 S3 Standard 分層到 Intelligent‑Tiering、Standard-IA、Glacier Instant Retrieval、Glacier Flexible Retrieval 和 Deep Archive;啟用版本控制和物件鎖定以防止意外刪除和勒索軟體。跨區域複寫可防範區域性故障,但不能替代帶有保留政策的不可變備份。復原測試通常被忽略——定期的還原可以驗證應變手冊 (playbooks) 以及 RTO/RPO 的假設。一個常見的錯誤是假設複寫等同於備份;除非與版本控制或物件鎖定結合,否則複寫會保留刪除和損毀的資料。成本考量包括請求定價、從封存層檢索的費用,以及由 SSE-KMS 支援的備份所產生的 KMS 請求費用。
混合式傳輸、邊緣設備與分層決策
針對大規模資料搬遷與混合式整合,AWS 提供了 Storage Gateway、Snow family 與 DataSync 來橋接地端與雲端環境。Storage Gateway 以檔案、磁碟區和磁帶模式運作:File Gateway 將 S3 以 NFS/SMB 的形式提供給地端應用程式使用;Volume Gateway 提供具有雲端支援快照的 iSCSI 磁碟區;而 Tape Gateway 則以 S3/Glacier 中的虛擬磁帶取代實體磁帶作業。Snow family——包含 Snowcone、Snowball Edge 和 Snowmobile——在網路傳輸不可行時,負責處理離線資料傳輸;應根據資料大小、耐用性和邊緣運算需求來選擇合適的設備。DataSync 為大型資料集提供高效率的線上傳輸,並內建排程與驗證功能。分層決策應權衡存取頻率、擷取延遲和請求模式:S3 Intelligent-Tiering 針對變動的存取模式,可減少手動分類的工作,但會產生監控成本;EFS 生命週期管理則會自動將檔案移至 EFS Infrequent Access,以降低冷門檔案的成本。從業人員常見的陷阱包括:低估了頻繁還原所產生的網路輸出成本、搬遷後忘記啟用生命週期轉換,以及在有緊急期限的情況下,選擇離線設備卻未驗證其供應鏈時程。
實務問題:使用案例情境
情境:Acme Retail 公司擁有一個混合式環境,地端有 200 TB 的交易日誌,同時在 AWS 帳戶中使用 S3 和 EC2 執行個體託管網站資產。他們需要集中管理備份、以符合成本效益的方式封存冷門日誌,並確保加密和合規性證據都已到位。
挑戰:在一個月內將 200 TB 的資料可靠地搬遷至 AWS,實作生命週期封存,並使用客戶管理的金鑰加密資料,同時保持可稽核性。
建議方法:
- 使用 Snowball Edge (具備運算功能) 將 200 TB 的資料實體匯入 S3,並使用 AWS KMS 客戶管理的金鑰對傳輸中和靜態資料進行加密。
- 將資料匯入已啟用版本控制的 Amazon S3 儲存貯體,並設定生命週期政策,讓物件在 30 天後轉換至 S3 Glacier Flexible Retrieval,180 天後再轉換至 Glacier Deep Archive。
- 設定 AWS Backup 為 EC2/EBS 建立應用程式一致性的備份,並在需要時啟用文件庫鎖定 (vault lock) 規則以進行不可變的保留。
- 為 S3 物件啟用 SSE-KMS,設定 KMS 金鑰政策和 IAM 角色以進行存取控制,啟用 CloudTrail 和 AWS Config 來記錄存取和組態變更,並透過 AWS Artifact 取得合規性報告。
基本原理:Snow family 可加速大規模資料傳輸,而不會佔滿網路頻寬,而 S3 生命週期和 Glacier 儲存層則提供符合成本效益的長期保留。SSE-KMS 和具有稽核軌跡的集中式備份,符合強健的治理和可恢復性實務。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →