Eine übersichtliche Referenz der Architekturmuster, die in der CLF-C02-Prüfung getestet werden. Von oben nach unten lesen oder zu einem Abschnitt springen.
Cloud-Konzepte
Startup möchte eine Web-App starten, ohne Server im Voraus zu kaufen.
Die Cloud tauscht CapEx gegen OpEx - nutzungsbasierte Bezahlung für Compute, kein Hardwarekauf.
Warum: Variable Kosten skalieren mit der Nutzung; kein ungenutztes Kapital, das in ruhenden Servern gebunden ist.
Benötigen Sie eine Latenz im einstelligen Millisekundenbereich in einem Metropolbereich, der nicht von einer Region abgedeckt wird; oder Bereitstellung am 5G-Carrier-Edge?
AWS Local Zones (Metropolerweiterung einer Region) für allgemeine geringe Latenz. AWS Wavelength für 5G Mobile-Edge-Anwendungsfälle.
Warum: Die Säulen sind die kanonische AWS-Design-Checkliste. Zuverlässigkeit = Wiederherstellung nach Ausfällen + Skalierung nach Bedarf. Nachhaltigkeit (2021 hinzugefügt) = Minimierung der Umweltauswirkungen.
Unterscheiden Sie „fehlertolerant“ von „hochverfügbar“.
HA = erholt sich schnell von einem Ausfall (etwas Ausfallzeit, kann eine passive Replika verwenden). Fehlertolerant = keine wahrnehmbare Ausfallzeit, redundante Komponenten laufen live.
Warum: HA ist günstiger; fehlertolerant erfordert doppelte aktive Kapazität. Wählen Sie nach SLA + Kosten.
Sicherheit und Compliance
Wer sichert was - AWS vs. Kunde.
AWS = Sicherheit DER Cloud (Hardware, Hypervisor, Regionen, Patching von Managed Services). Kunde = Sicherheit IN der Cloud (Daten, IAM, KMS-Schlüssel, Netzwerkkonfiguration, OS-Patching auf EC2, App-Konfiguration).
Warum: Die Grenze verschiebt sich je nach Dienst: EC2 = Kunde patcht OS; RDS = AWS patcht DB-Engine, Kunde verwaltet Benutzer + Daten; S3 = AWS verwaltet Infrastruktur, Kunde verwaltet Bucket-Richtlinien + Objekte.
Ein Konto einrichten, das von Tag 1 an den AWS-Sicherheitsbest-Practices folgt.
Root-Konto sichern (MFA, keine programmatischen Schlüssel, nur für Abrechnungs-/Kontoaufgaben verwenden). IAM-Benutzer + Gruppen erstellen, MFA für alle menschlichen Benutzer aktivieren, geringste Privilegien gewähren, Rollen gegenüber langlebigen Schlüsseln bevorzugen, Anmeldeinformationen rotieren.
Zentralisieren Sie Workforce SSO über mehrere AWS-Konten und SaaS-Anwendungen hinweg.
AWS IAM Identity Center (ehemals AWS SSO). Verbinden Sie sich mit einem vorhandenen IdP (Okta, Entra ID, AD) oder verwenden Sie das integrierte Verzeichnis; weisen Sie Konten Berechtigungssätze zu.
Eine Multi-Account-Landing-Zone mit vorkonfigurierten Guardrails einrichten.
AWS Control Tower - orchestriert Organizations, IAM Identity Center, Config, CloudTrail, S3-Protokollierung und vorgefertigte Guardrails. Die Account Factory stellt neue Konten mit einer Baseline bereit.
Kontinuierlich überprüfen, ob die Ressourcenkonfigurationen den internen Richtlinien entsprechen.
AWS Config - zeichnet den Ressourcenstatus über die Zeit auf, bewertet ihn anhand verwalteter/benutzerdefinierter Regeln, zeigt nicht konforme Ressourcen an und unterstützt die automatische Behebung über SSM Automation.
Überprüfen, wer wann, von wo, was im AWS-Konto getan hat.
AWS CloudTrail - zeichnet jeden Management-API-Aufruf auf; optionale Datenereignisse für S3/Lambda. Der Organisationstrail erfasst alle Konten in einem zentralen S3-Bucket.
Eine öffentliche Web-App vor SQL-Injection / XSS schützen und DDoS-Angriffe abwehren.
AWS WAF für L7-Web-Exploits (verwaltete + benutzerdefinierte Regeln bei CloudFront / ALB / API Gateway). AWS Shield Standard (kostenlos, immer aktiv L3/L4 DDoS) + Shield Advanced für ausgeklügelte Angriffe + 24×7 DRT-Support.
Datenbankpasswörter, API-Schlüssel speichern und rotieren.
AWS Secrets Manager - automatische Rotation über Lambda, native RDS-Integration, feingranulares IAM. Verwenden Sie SSM Parameter Store (Standard) für einfache, nicht rotierende Konfigurationen (es ist kostenlos; Secrets Manager berechnet pro Geheimnis).
AWS veröffentlicht eine Liste HIPAA-konformer Dienste + unterzeichnet über Artifact ein Business Associate Addendum (BAA). Verwenden Sie nur gelistete Dienste für PHI; Verschlüsselung im Ruhezustand + während der Übertragung erforderlich.
Eine Java / .NET / Node / Python Web-App bereitstellen, ohne EC2 + ELB + ASG selbst konfigurieren zu müssen.
AWS Elastic Beanstalk - verwaltetes PaaS, das EC2, ELB, ASG, RDS für Sie bereitstellt und orchestriert. Sie laden Code hoch; AWS betreibt die Plattform.
Benötigen Sie ein persistentes Block-Volume, das an eine EC2-Instanz angehängt ist (für OS, DB-Dateien)?
Amazon EBS - Block-Speicher, der an eine EC2 (Multi-Attach für io1/io2) angehängt ist. Volume-Typen gp3 (allgemeine SSD), io2 (high-IOPS SSD), st1/sc1 (Throughput/Cold HDD).
MySQL / PostgreSQL Workload, der höheren Durchsatz, schnellere Wiederherstellung und Multi-Region-Failover benötigt.
Amazon Aurora - MySQL/PostgreSQL-kompatibel, bis zu 5x MySQL-Durchsatz, verteilter Speicher über 3 AZs, Aurora Global Database für Sub-Sekunden-Replikation über Regionen hinweg.
Analytische SQL-Abfragen über TBs / PBs von Daten ausführen.
Amazon Redshift - verwaltetes spaltenorientiertes Data Warehouse für Petabyte-Analysen. Amazon Athena - serverloses SQL direkt auf S3, Bezahlung pro gescannten Daten.
AWS Direct Connect - dedizierte Glasfaserverbindung, vorhersehbare Latenz. AWS Site-to-Site VPN - verschlüsselte Tunnel über das Internet, schneller einzurichten. Beides nutzen: VPN als Backup für Direct Connect.
AWS-Infrastruktur als versionskontrollierte Vorlagen definieren.
AWS CloudFormation - JSON / YAML-Vorlagen, die Stacks bereitstellen und aktualisieren. AWS CDK ermöglicht es Ihnen, CloudFormation in TypeScript/Python/Java/Go zu erstellen.
AWS Service Health Dashboard (öffentlich) für den allgemeinen Dienststatus. AWS Health Dashboard (im Konto) für Ereignisse, die Ihre spezifischen Ressourcen betreffen, mit API + EventBridge-Integration.
AWS Service Quotas - Standard- und angewandte Quoten pro Dienst anzeigen, Erhöhungen anfordern, in CloudWatch-Alarme integrieren, wenn Limits erreicht werden.
Visualisieren, wohin die AWS-Ausgaben im Laufe der Zeit fließen.
AWS Cost Explorer - interaktive Diagramme, Filterung nach Dienst / Tag / verknüpftem Konto, Prognose für den nächsten Monat, Anzeige von Savings Plan-Empfehlungen.
AWS-Ausgaben auf Teams / Projekte zurückverrechnen.
Kostenverteilungs-Tags - benutzerdefinierte Tags in der Abrechnungskonsole aktivieren, dann Cost Explorer + CUR-Berichte nach Tag gruppieren/filtern. Tag-Richtlinien in Organizations verwenden, um die Benennung zu erzwingen.
Mehrere verknüpfte Konten in einer Organisation.
Konsolidierte Abrechnung über AWS Organizations - ein einzelnes Zahlerkonto, aggregierte Volumentarife (S3, Datentransfer), gemeinsame RI / Savings Plan-Vorteile über die gesamte Organisation hinweg.
Basic (kostenlos, nur Konto/Abrechnung). Developer (E-Mail während Geschäftszeiten, $29+/Monat). Business (24×7 Chat/Telefon, voller Trusted Advisor, $100+/Monat). Enterprise On-Ramp ($5.500+/Monat, gepoolter TAM, 30-Minuten-SLA für kritische Fälle). Enterprise ($15.000+/Monat, dedizierter TAM, 15-Minuten-SLA für kritische Fälle, IEM, Well-Architected-Reviews).