האפליקציה צריכה לפרסם KPI עסקי (לדוגמה, הזמנות/דקה) ל-CloudWatch.
API של `PutMetricData` עם מרחב שמות מותאם אישית + ממדים. לשימוש בנפח גבוה, השתמש בפורמט מטריקה משובצת (EMF) - כתוב JSON מובנה ליומנים ו-CW יחלץ מדדים אוטומטית.
כלל EventBridge עם דפוס אירוע `{"source":["aws.ec2"],"detail-type":["EC2 Instance State-change Notification"],"detail":{"state":["stopped"]}}` ← יעד Lambda.
השתמש ב-Launch Templates. AWS הפסיקה את התמיכה ב-Launch Configurations עבור ASGs חדשים; רק LTs תומכים בתכונות חדשות יותר (warm pool, mixed instances, אכיפת IMDSv2, EBS gp3 וכו').
הפעל תצורה + אות השלמה ל-CloudFormation מנתוני המשתמש של EC2.
cfn-init (תצורה), cfn-signal (אות CreationPolicy), cfn-hup (החל שינויים במטא נתונים). CreationPolicy גורם ל-Stack להמתין לאות לפני סימון CREATE_COMPLETE.
OpsWorks Stacks הגיע לסוף חייו. הגר ל-AWS Systems Manager + Chef/Puppet מקורי ב-EC2, או המר ל-ECS/EKS, או בנה מחדש באמצעות SSM Automation + CFN.
בחר בין Stacks מקוננים לבין הפניות חוצות Stacks.
Stacks מקוננים: קשורים היטב, מחזור חיים מנוהל יחד (עדכון יחיד). Cross-stack `Export`/`ImportValue`: קשורים באופן רופף, מחזורי חיים עצמאיים, ייצוא בלתי ניתן לשינוי כל עוד הוא מיובא.
צור דוח אישורים (`generate-credential-report` + `get-credential-report`). קובץ CSV עם שימוש אחרון + גיל מפתח לכל משתמש. שלב עם Access Analyzer לסקירת הרשאות מינימליות.
VPC Flow Logs ל-CloudWatch Logs / S3 / Firehose. פורמט מותאם אישית עם `pkt-srcaddr` + `pkt-dstaddr` חושף את ה-src/dst של המנות בפועל (בניגוד ל-src/dst של ENI).
העבר תעבורת S3/DynamoDB ל-gateway endpoints (חינם). העבר תעבורת שירותי AWS אחרים ל-interface endpoints. עבור תקשורת בין VPCs, השתמש ב-Transit Gateway / VPC peering במקום ניתוב דרך NAT.
הגדר `Cache-Control: max-age=...` על תגובות המקור; הגדר את CloudFront להעביר רק מפתחות מטמון נדרשים (הימנע מהעברת כל הכותרות/עוגיות/מחרוזות שאילתה, דבר ההורס את יעילות המטמון).
Origin Access Control (OAC). מחליף את Origin Access Identity (OAI) המיושן - תומך ב-SigV4, בדליי מוצפנים ב-KMS, בכל האזורים. מדיניות דלי מונעת גישה לעקרונות שאינם OAC.
חסום הזרקות SQL + הגבל קצב ללקוחות אגרסיביים על ALB.
AWS WAFv2 web ACL: קבוצת כללים מנוהלת של AWS `AWSManagedRulesSQLiRuleSet` + כלל מבוסס קצב (לדוגמה, 2000 בקשות / 5 דקות לכל IP). שייך ל-ALB / API Gateway / CloudFront / AppSync.
הפחת מתקפות DDoS מתמשכות בשכבה 7 עם הבטחת הגנה על עלויות.
AWS Shield Advanced - מעורבות יזומה, זיהוי DDoS בשכבת האפליקציה, גישת SRT 24×7, החזר עלויות עבור קפיצות קנה מידה במהלך התקפה. הפעל על Route 53 / CloudFront / ALB / EIP / Global Accelerator.