Amazon DOP-C02: Systems Manager、修補與維運自動化 — 學習指南

屬於 AWS DevOps Engineer Professional DOP-C02 — 學習指南. 使用經過驗證的解答練習: Amazon 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

AWS 上的營運自動化以 AWS Systems Manager 為核心,它統一了 EC2、本地伺服器和邊緣環境的存取控制、組態、修補和修復。周邊服務提供了黃金映像檔管道 (EC2 Image Builder)、授權治理 (AWS License Manager)、持續優化 (AWS Trusted Advisor 和 AWS Compute Optimizer) 以及成本控制 (Savings Plans)。其目標是實現標準化、可稽核、事件驅動且可跨帳戶和區域強制執行的營運。

Systems Manager 存取、參數、清查與合規

Systems Manager Session Manager 為受管執行個體提供互動式、可稽核的 shell 存取,無需開啟傳入連接埠或管理 SSH 金鑰。您可以透過 AWS 控制平面進行連線,也可選擇透過 VPC 介面端點實現私有連線。連接埠轉送能夠安全地存取執行個體背後的本機或遠端服務:

Systems Manager Parameter Store 可集中管理組態和機密資料。對於應用程式機密,請使用以客戶管理的 KMS 金鑰加密的 SecureString 參數。將數值組織成階層式路徑 (例如 /prod/payments/db/password),以實現環境和應用程式範疇界定、政策範疇界定以及批次操作。參數版本控制會維護一份不可變的歷史記錄;標籤 (例如 current) 讓您可以在不變更程式碼的情況下,將應用程式指向一個動態的目標。CloudFormation、CodeBuild 和其他服務中的動態參考會在部署或執行階段解析參數,從而防止機密資料擴散。標準 (Standard) 層提供基本的輸送量和 4 KB 的最大值大小;進階 (Advanced) 層則支援參數政策 (過期、輪換通知)、更大的數值 (8 KB) 和更高的輸送量。EventBridge 規則可以在參數變更時發出通知,而資源政策則可在需要時啟用跨帳戶的參數共享。

Systems Manager Inventory 和 Compliance 提供機群層級的可見性。Inventory (透過 State Manager 關聯啟用) 會收集中繼資料,例如已安裝的軟體套件、Windows 角色、網路介面卡和自訂清查項目。使用 Resource Data Sync 將資料匯出到 S3 以便進行 Athena/Glue 分析,並在 Systems Manager Explorer 中呈現整個機群的狀態。Compliance 會彙總修補和關聯狀態:您可以查看哪些執行個體缺少修補程式或組態基準失敗。這為自動化修復、稽核和授權探索建立了必要的營運資料基礎。

Patch Manager 與營運協調

Patch Manager 使用修補基準、修補群組和維護時段來標準化作業系統和應用程式的修補作業。

修補基準定義了要核准的內容以及核准的時間。對於每個作業系統系列,您可以從 AWS 提供的預設基準開始,或建立一個包含以下內容的自訂基準:

維護時段將具干擾性的操作限制在安全的時間範圍內。定義排程 (rate/cron)、持續時間和截止時間,以防止新任務在時段即將結束時啟動。透過標籤或資源群組註冊目標,然後註冊具有優先權的任務。Patch Manager 已原生整合:為您的修補群組和基準註冊一個 AWS-RunPatchBaseline 任務。任務上的並行性和錯誤閾值設定可防止失敗期間的爆炸半徑擴大。

Systems Manager Automation 將可重複、可稽核的修復作業化。使用內建和自訂的 Runbook 來協調修補前和修補後的活動 (例如,從負載平衡器中排除、停止應用程式服務、修補、執行冒煙測試、重新註冊),以及透過 AWS Config 修復來強制執行控制。Automation 支援核准 (Change Manager)、變更行事曆 (以防止在凍結期間執行) 以及透過 assume-role 進行的跨帳戶/區域執行。透過 Amazon EventBridge 規則將所有環節串連起來,這些規則會對運作狀態事件、組態漂移或警示做出反應,以觸發目標性的 Automation 執行,從而實現自我修復。

使用 EC2 Image Builder 建立黃金映像檔

不可變映像檔可減少組態漂移並縮短修補視窗。EC2 Image Builder 使用管線、配方與分發設定,將 AMI 的建立與分發過程程式碼化。

這種管線方法可與 Patch Manager 搭配使用:頻繁地修補 AMI 以最小化執行個體的修補差異,然後對長期運行的伺服器使用維護時段來進行較小的差異修補。

治理、授權與成本最佳化

AWS License Manager 用於管理自備授權 (BYOL) 和 Marketplace 權益。您可以定義授權組態來模擬供應商規則 (核心數、插槽數、vCPU、主機親和性及虛擬化限制),選擇硬性或軟性強制執行,並將組態與 AMI、啟動範本或執行個體建立關聯。License Manager 透過 Systems Manager Inventory 探索軟體,以追蹤耗用量並防止不合規的啟動。對於使用 License Manager 權益的 Marketplace 產品,您可以在帳戶之間共享授權,並透過委派管理員集中追蹤權益使用情況。

AWS Trusted Advisor 會根據最佳實務持續評估您的環境。其類別包括成本最佳化、安全性、容錯能力、服務限制、效能與卓越營運。擁有 Business 或 Enterprise Support 方案,您便可以存取完整的檢查項目集和 AWS Support API,以程式化方式重新整理和擷取結果。使用 EventBridge 整合,可將檢查狀態變更路由至修復工作流程 (例如,觸發 Automation runbook 來啟用 S3 預設加密或移除儲存貯體上的公有存取權),並啟用組織檢視 (Organizational View) 以在多個帳戶間進行彙總,同時搭配範圍限定的 IAM 存取權和通知給正確的團隊。

成本最佳化是持續且資料驅動的過程:

實務問題情境

公司:Airbnb

挑戰:Airbnb 營運著多帳戶、多區域的 EC2 工作負載,用於資料處理和 Web 服務。安全性要求可稽核、無 SSH 存取;合規性強制要求從預設和自訂儲存庫及時進行安全性修補;平台團隊必須標準化 AMI 並在不影響效能風險的情況下降低成本。軟體供應商對某些分析節點實施基於核心數的授權。營運團隊希望實現事件驅動的修復,並讓高階主管能跨帳戶掌握全局。

逐步方法:

  1. 使用 Systems Manager Session Manager 強制執行安全存取
  1. 使用 Inventory 和 Compliance 標準化組態與可視性
  1. 使用自訂儲存庫定義修補基準和修補群組
  1. 透過維護時段排程修補,並搭配 Automation 的前/後置步驟

undefined

(Install)、在需要時重新啟動、執行冒煙測試,然後再將執行個體重新註冊到負載平衡器。

  1. 使用 EC2 Image Builder 建立黃金映像檔並發佈到 Parameter Store
  1. 使用 AWS License Manager 管理供應商授權
  1. 實作事件驅動的修復與防護機制
  1. 透過變更控制來管理,並使用 Compute Optimizer 和 Savings Plans 進行成本最佳化
  1. 在組織層級使用 Trusted Advisor 進行監控

這個整合式設計提供了安全存取、標準化修補、不可變的 AMI、授權合規、自動化修復和可衡量的成本最佳化,所有這些都在 Airbnb 的 AWS 足跡中具備可稽核的控制措施。


網路與內容交付 · 所有領域

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Amazon →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品