क्यों: स्तंभ प्रामाणिक AWS डिज़ाइन चेकलिस्ट हैं। Reliability = विफलताओं से उबरना + मांग के अनुसार स्केल करना। Sustainability (2021 में जोड़ा गया) = पर्यावरणीय प्रभाव को कम करना।
"fault-tolerant" को "highly available" से अलग करें।
HA = विफलता से जल्दी ठीक हो जाता है (कुछ डाउनटाइम, एक निष्क्रिय रेप्लिका का उपयोग कर सकता है)। Fault-tolerant = कोई प्रत्यक्ष डाउनटाइम नहीं, अनावश्यक घटक लाइव चलते हैं।
क्यों: HA सस्ता है; fault-tolerant को डुप्लिकेट सक्रिय क्षमता की आवश्यकता होती है। SLA + लागत के अनुसार चुनें।
सुरक्षा और अनुपालन
कौन क्या सुरक्षित करता है - AWS बनाम ग्राहक।
AWS = क्लाउड की सुरक्षा (hardware, hypervisor, regions, managed-service patching)। ग्राहक = क्लाउड में सुरक्षा (data, IAM, KMS keys, network config, EC2 पर OS patching, app config)।
क्यों: सेवा के अनुसार सीमाएँ बदलती हैं: EC2 = ग्राहक OS पैच करता है; RDS = AWS DB इंजन पैच करता है, ग्राहक उपयोगकर्ताओं + डेटा का प्रबंधन करता है; S3 = AWS इन्फ्रा संभालता है, ग्राहक बकेट नीतियों + ऑब्जेक्ट्स को संभालता है।
एक ऐसा खाता सेट करें जो पहले दिन से AWS सुरक्षा best practices का पालन करता हो।
root को लॉक करें (MFA, कोई प्रोग्रामेटिक keys नहीं, केवल बिलिंग/खाता कार्यों के लिए उपयोग करें)। IAM users + groups बनाएँ, सभी मानव उपयोगकर्ताओं पर MFA सक्षम करें, least privilege प्रदान करें, लंबी अवधि की keys पर roles को प्राथमिकता दें, credentials rotate करें।
कई AWS खातों और SaaS ऐप्स में कार्यबल SSO को केंद्रीकृत करें।
AWS IAM Identity Center (पूर्व में AWS SSO)। मौजूदा IdP (Okta, Entra ID, AD) से कनेक्ट करें या बिल्ट-इन डायरेक्टरी का उपयोग करें; खातों को permission sets असाइन करें।
गार्डरेलों के साथ एक multi-account landing zone स्थापित करें जो पहले से कॉन्फ़िगर किए गए हों।
AWS Control Tower - Organizations, IAM Identity Center, Config, CloudTrail, S3 logging, और पूर्व-निर्मित गार्डरेलों का समन्वय करता है। Account Factory baseline के साथ नए खाते प्रदान करता है।
लगातार जाँच करें कि संसाधन कॉन्फ़िगरेशन आंतरिक नीतियों से मेल खाते हैं।
AWS Config - समय के साथ संसाधन स्थिति रिकॉर्ड करता है, प्रबंधित/कस्टम नियमों के विरुद्ध मूल्यांकन करता है, गैर-अनुपालक संसाधनों को सामने लाता है, SSM Automation के माध्यम से auto-remediation का समर्थन करता है।
AWS खाते में किसने क्या किया, कब, कहाँ से, इसका ऑडिट करें।
AWS CloudTrail - हर प्रबंधन API कॉल रिकॉर्ड करता है; S3/Lambda के लिए वैकल्पिक डेटा इवेंट्स। Organization trail सभी खातों को एक केंद्रीय S3 बकेट में कैप्चर करता है।
compromised IAM keys, crypto-mining EC2 इंस्टेंस, या असामान्य API पैटर्न का पता लगाएँ।
Amazon GuardDuty - प्रबंधित threat detection। CloudTrail, VPC Flow Logs, DNS logs, EKS audit logs, S3 data events, EBS में मैलवेयर, RDS लॉगिन का विश्लेषण करता है।
एक सार्वजनिक वेब ऐप को SQL injection / XSS से सुरक्षित रखें और DDoS हमलों को अवशोषित करें।
L7 वेब एक्सप्लॉइट्स के लिए AWS WAF (CloudFront / ALB / API Gateway पर प्रबंधित + कस्टम नियम)। परिष्कृत हमलों + 24×7 DRT समर्थन के लिए AWS Shield Standard (मुफ्त, हमेशा-चालू L3/L4 DDoS) + Shield Advanced।
audit + rotation के साथ AWS-managed keys का उपयोग करके डेटा को rest पर एन्क्रिप्ट करें।
AWS KMS - प्रबंधित CMKs (customer master keys), envelope encryption, स्वचालित वार्षिक rotation, key policies, CloudTrail-logged उपयोग। अधिकांश AWS सेवाएँ मूल रूप से एकीकृत होती हैं।
AWS Secrets Manager - Lambda के माध्यम से auto-rotation, native RDS एकीकरण, fine-grained IAM। साधारण गैर-रोटेटिंग कॉन्फ़िग के लिए SSM Parameter Store (Standard) का उपयोग करें (यह मुफ्त है; Secrets Manager प्रति secret शुल्क लेता है)।
हेल्थकेयर कार्यभार को HIPAA-eligible AWS सेवाओं की आवश्यकता है।
AWS HIPAA-eligible सेवाओं की एक सूची प्रकाशित करता है + Artifact के माध्यम से एक Business Associate Addendum (BAA) पर हस्ताक्षर करता है। PHI के लिए केवल सूचीबद्ध सेवाओं का उपयोग करें; encryption-at-rest + in-transit आवश्यक है।
S3 बकेट्स, IAM roles, KMS keys, आदि का पता लगाएँ जो खाते या संगठन के बाहर से पहुंच योग्य हैं।
IAM Access Analyzer - साबित करता है कि कौन से संसाधन बाहरी रूप से पहुंच योग्य हैं; अनपेक्षित पहुंच को फ़्लैग करता है। CloudTrail से least-privilege नीतियां उत्पन्न करें।
Management Console (वेब UI), AWS CLI (टर्मिनल), SDKs (कोड में Python/Java/Go/etc.), CloudShell (creds के साथ browser-based shell पहले से लोड), Infrastructure as Code (CloudFormation, CDK)।
Amazon ECS = AWS-native container orchestrator। Amazon EKS = प्रबंधित Kubernetes। Fargate = किसी के लिए भी serverless compute backend (प्रबंधित करने के लिए कोई EC2 नहीं)।
Standard (बार-बार), Intelligent-Tiering (पहुंच के आधार पर स्वतः-स्थानांतरण), Standard-IA (कभी-कभार), One Zone-IA (single-AZ), Glacier Instant Retrieval (ms), Glacier Flexible Retrieval (मिनटों-घंटों), Glacier Deep Archive (12-घंटे का restore, सबसे सस्ता)।
एक EC2 इंस्टेंस से संलग्न एक persistent block volume की आवश्यकता है (OS, DB फ़ाइलों के लिए)।
Amazon EBS - एक EC2 से संलग्न block storage (io1/io2 के लिए Multi-Attach)। Volume प्रकार gp3 (general SSD), io2 (high-IOPS SSD), st1/sc1 (throughput/cold HDD)।
कई कंप्यूट इंस्टेंस द्वारा माउंट की गई एक shared file system की आवश्यकता है।
Amazon EFS - प्रबंधित NFS, multi-AZ, स्वचालित रूप से स्केल होता है; Linux के लिए। Amazon FSx - Windows (FSx for Windows), Lustre (HPC), NetApp ONTAP, OpenZFS के लिए प्रबंधित file systems।
MySQL / PostgreSQL कार्यभार जिसे उच्च throughput, तेज recovery, और multi-region failover की आवश्यकता है।
Amazon Aurora - MySQL/PostgreSQL-संगत, MySQL throughput का 5 गुना तक, 3 AZs में वितरित storage, sub-second cross-region replication के लिए Aurora Global Database।
किसी भी स्केल पर Single-digit-ms key-value या document कार्यभार, कोई schema migrations नहीं।
Amazon DynamoDB - पूरी तरह से प्रबंधित NoSQL। On-demand या provisioned क्षमता, multi-region active-active के लिए Global Tables, point-in-time recovery, auto-delete के लिए TTL।
Amazon Redshift - petabyte-scale analytics के लिए प्रबंधित columnar data warehouse। Amazon Athena - S3 पर सीधे serverless SQL, स्कैन किए गए डेटा के अनुसार भुगतान करें।
AWS संसाधनों के लिए एक logically isolated नेटवर्क की आवश्यकता है।
Amazon VPC - AWS में आपका अपना निजी नेटवर्क। प्रति AZ Subnets, route tables, internet gateway (सार्वजनिक पहुंच), NAT gateway (निजी subnet → इंटरनेट), security groups (stateful), NACLs (stateless)।
on-prem नेटवर्क को निजी तौर पर AWS से कनेक्ट करें।
AWS Direct Connect - समर्पित फाइबर लिंक, अनुमानित लेटेंसी। AWS Site-to-Site VPN - इंटरनेट पर एन्क्रिप्टेड टनल, सेट अप करने में तेज़। दोनों का उपयोग करें: Direct Connect के लिए VPN को बैकअप के रूप में।
AWS इन्फ्रास्ट्रक्चर को version-controlled templates के रूप में परिभाषित करें।
AWS CloudFormation - JSON / YAML templates जो stacks का प्रावधान और अद्यतन करते हैं। AWS CDK आपको TypeScript/Python/Java/Go में CloudFormation लिखने देता है।
समग्र सेवा स्थिति के लिए AWS Service Health Dashboard (सार्वजनिक)। आपके विशिष्ट संसाधनों को प्रभावित करने वाले इवेंट्स के लिए AWS Health Dashboard (खाते के भीतर), API + EventBridge एकीकरण के साथ।
On-Demand (कोई प्रतिबद्धता नहीं, उच्चतम प्रति घंटा)। Savings Plans / Reserved Instances (1 साल या 3 साल की प्रतिबद्धता, 72% तक की छूट)। Spot (90% तक की छूट, 2 मिनट के नोटिस पर बाधित किया जा सकता है)। Dedicated Hosts (compliance / BYOL)।
Savings Plans - लचीले, EC2/Fargate/Lambda पर $/घंटा प्रतिबद्धता (Compute SP) या विशिष्ट इंस्टेंस फैमिली (EC2 Instance SP) द्वारा लागू होते हैं। RIs - इंस्टेंस-विशिष्ट, EC2 / RDS / Redshift / ElastiCache / OpenSearch के लिए काम करते हैं।
समय के साथ AWS खर्च कहाँ जा रहा है, इसकी कल्पना करें।
AWS Cost Explorer - इंटरैक्टिव चार्ट, सेवा / tag / linked account द्वारा फ़िल्टर करें, अगले महीने का पूर्वानुमान लगाएँ, Savings Plan सिफारिशें सामने लाएँ।
मासिक खर्च एक threshold से अधिक होने से पहले अलर्ट प्राप्त करें।
AWS Budgets - cost / usage / RI / Savings Plan budgets को thresholds के साथ सेट करें; ईमेल/SNS अलर्ट; Budget Actions स्वतः-सुधार कर सकते हैं (SCP लागू करें, EC2 रोकें)।
AWS Cost Anomaly Detection - सेवाओं / linked accounts / cost categories / tags पर ML-आधारित मॉनिटर। जब खर्च baseline से विचलित होता है तो ईमेल + SNS अलर्ट।
AWS खर्च को टीमों / परियोजनाओं को वापस चार्ज करें।
Cost allocation tags - Billing console में उपयोगकर्ता-परिभाषित टैग सक्रिय करें, फिर tag द्वारा Cost Explorer + CUR रिपोर्ट को समूहबद्ध/फ़िल्टर करें। नामकरण लागू करने के लिए Organizations में tag policies का उपयोग करें।
एक संगठन में कई linked accounts।
AWS Organizations के माध्यम से Consolidated billing - एकल भुगतानकर्ता खाता, एकत्रित वॉल्यूम टियर (S3, डेटा ट्रांसफर), पूरे संगठन में साझा RI / Savings Plan लाभ।
Basic (मुफ्त, केवल खाता/बिलिंग)। Developer (कार्य घंटों में ईमेल, $29+/माह)। Business (24×7 चैट/फोन, पूर्ण Trusted Advisor, $100+/माह)। Enterprise On-Ramp ($5,500+/माह, pooled TAM, 30-मिनट क्रिटिकल SLA)। Enterprise ($15,000+/माह, समर्पित TAM, 15-मिनट क्रिटिकल SLA, IEM, well-architected समीक्षाएँ)।
लागत, प्रदर्शन, सुरक्षा, fault tolerance, सेवा सीमाओं में best-practice जाँचें।
AWS Trusted Advisor। Basic / Developer plans को कोर जाँचें मिलती हैं (S3 bucket सार्वजनिक, root पर MFA, security groups)। Business / Enterprise plans को पूर्ण जाँच सेट + API एक्सेस मिलता है।