SAA-C03 परीक्षा द्वारा परखे जाने वाले architectural patterns का स्कैन-योग्य संदर्भ। ऊपर से नीचे पढ़ें या किसी section पर जाएं।
सुरक्षित आर्किटेक्चर डिज़ाइन करें
थ्री-टियर ऐप: वेब, ऐप, DB। किसी भी परिस्थिति में DB इंटरनेट से अप्राप्य होना चाहिए।
वेब टियर के लिए पब्लिक सबनेट (ALB)। ऐप और DB टियर के लिए प्राइवेट सबनेट। DB सुरक्षा समूह केवल ऐप-टियर सुरक्षा समूह से ट्रैफ़िक की अनुमति देता है (CIDR रेंज से नहीं)।
क्यों: सबनेट राउटिंग टेबल पहुंच को लागू करते हैं; सिक्योरिटी-ग्रुप-टू-सिक्योरिटी-ग्रुप संदर्भ SG परत पर न्यूनतम-विशेषता को एन्कोड करते हैं और IP परिवर्तनों के बाद भी बने रहते हैं।
SSRF हमलों को ब्लॉक करें जो EC2 इंस्टेंस मेटाडेटा को पढ़ने का प्रयास करते हैं।
इंस्टेंस लॉन्च पर IMDSv2 (`HttpTokens=required`) लागू करें। IMDSv1 अप्रमाणित अनुरोधों को अस्वीकार करें।
क्यों: IMDSv2 को मेटाडेटा एंडपॉइंट के जवाब देने से पहले PUT के माध्यम से एक सेशन टोकन की आवश्यकता होती है; केवल GET करने वाले SSRF हमलों को ब्लॉक कर दिया जाता है।
अकाउंट A में सर्विस A, अकाउंट B में Lambda को इनवोक करती है। न्यूनतम विशेषाधिकार।
टारगेट Lambda पर रिसोर्स-आधारित पॉलिसी, जो अकाउंट A के रोल प्रिंसिपल को `lambda:InvokeFunction` प्रदान करती है। कॉलर अपनी भूमिका धारण करता है और सीधे इनवोक करता है - कोई रोल चेनिंग की आवश्यकता नहीं है।
क्यों: रिसॉर्स पॉलिसीज सर्विस-फ्रंटेड रिसोर्सेज (Lambda, S3, SNS, SQS, KMS) के लिए सबसे सरल क्रॉस-अकाउंट पैटर्न हैं।
अन्य AWS अकाउंट्स को एक केंद्रीय S3 बकेट में अपलोड करने की आवश्यकता है।
बकेट पॉलिसी जो बाहरी अकाउंट प्रिंसिपल्स को `s3:PutObject` प्रदान करती है। `bucket-owner-full-control` ACL आवश्यकता जोड़ें ताकि बकेट मालिक ऑब्जेक्ट्स पर नियंत्रण बनाए रखे।
क्यों: `bucket-owner-full-control` (या `BucketOwnerEnforced` ऑब्जेक्ट ओनरशिप) के बिना, अपलोड किए गए ऑब्जेक्ट्स राइटर अकाउंट के स्वामित्व में होते हैं।
डेवलपर्स को IAM भूमिकाएं स्व-सेवा करनी होंगी लेकिन एक परिभाषित अधिकतम-अनुमति सेट से अधिक नहीं दे सकते।
डेवलपर प्रिंसिपल पर परमिशन बाउंड्रीज। प्रभावी अनुमतियां = आइडेंटिटी पॉलिसी ∩ बाउंड्री।
क्यों: SCPs अकाउंट/OU स्तर पर लागू होते हैं; बाउंड्रीज व्यक्तिगत प्रिंसिपल्स को स्कोप करते हैं। प्रत्यायोजित एडमिन पैटर्न के लिए बाउंड्रीज का उपयोग करें।
डेटा-रेसीडेंसी अनुपालन के लिए एक OU को विशिष्ट रीजन्स तक सीमित करें।
ऑर्गनाइजेशंस में सर्विस कंट्रोल पॉलिसी जो किसी भी कार्रवाई से इनकार करती है जहां `aws:RequestedRegion` अनुमत सूची में नहीं है।
क्यों: SCPs एकमात्र तंत्र हैं जो उन कार्यों से इनकार कर सकते हैं जिनकी अनुमति अकाउंट खुद देता है। IAM उस चीज से इनकार नहीं कर सकता जो अकाउंट-रूट प्रदान कर सकता है।
यूजर पूल = ऐप यूजर्स के लिए साइन-अप / साइन-इन / JWT जारी करना। आइडेंटिटी पूल = अस्थायी AWS क्रेडेंशियल्स के लिए टोकन का आदान-प्रदान करना। अधिकांश ऐप्स दोनों का उपयोग करते हैं: यूजर पूल प्रमाणित करता है, आइडेंटिटी पूल AWS एक्सेस को अधिकृत करता है।
कुंजी रोटेशन, डिलीशन और प्रति-कुंजी ऑडिट ट्रेल पर पूर्ण नियंत्रण की आवश्यकता है।
ग्राहक-प्रबंधित KMS कुंजी (CMK)। AWS-प्रबंधित कुंजियाँ (`aws/<service>`) सरल हैं लेकिन कोई कुंजी-नीति नियंत्रण या व्यक्तिगत कुंजी उपयोग में दृश्यता प्रदान नहीं करती हैं।
क्यों: CMKs आपको CloudTrail में प्रति कुंजी पहुंच को स्कोप करने, क्रॉस-अकाउंट उपयोग के लिए कुंजी नीतियां सेट करने और डिलीशन को अक्षम/निर्धारित करने की सुविधा देते हैं।
अकाउंट B को अकाउंट A की CMK से एन्क्रिप्ट किए गए S3 ऑब्जेक्ट्स को डिक्रिप्ट करने की आवश्यकता है।
CMK पर कुंजी नीति अकाउंट B प्रिंसिपल्स को `kms:Decrypt` प्रदान करती है। अकाउंट B के IAM को कुंजी ARN पर `kms:Decrypt` की भी आवश्यकता है। दोनों भाग आवश्यक हैं।
क्यों: KMS क्रॉस-अकाउंट के लिए कुंजी नीति और कॉलर IAM पहचान दोनों पर स्पष्ट अनुमति की आवश्यकता होती है (अधिकांश रिसोर्स नीतियों के विपरीत)।
प्रति-ऑब्जेक्ट KMS API कॉल के बिना बड़ी वस्तुओं को एन्क्रिप्ट करें जिससे लागत बढ़ रही हो।
एनवेलप एन्क्रिप्शन। KMS एक डेटा कुंजी उत्पन्न करता है (एक API कॉल); पेलोड को स्थानीय रूप से एन्क्रिप्ट करने के लिए डेटा कुंजी का उपयोग करें; एन्क्रिप्टेड-डेटा-कुंजी को सिफरटेक्स्ट के साथ स्टोर करें।
क्यों: KMS दर-सीमित है और प्रति अनुरोध मूल्य निर्धारित किया जाता है। एनवेलप पैटर्न कुछ KB से अधिक डेटा को एन्क्रिप्ट करने का प्रामाणिक तरीका है।
स्वचालित रोटेशन, क्रॉस-अकाउंट शेयर, बड़े सीक्रेट्स वाले DB क्रेडेंशियल्स → Secrets Manager। कॉन्फ़िग फ़्लैग, ऐप सेटिंग्स, सरल सीक्रेट्स, सबसे कम लागत → SSM पैरामीटर स्टोर।
क्यों: Secrets Manager में RDS/Aurora/DocumentDB/Redshift के लिए अंतर्निहित रोटेशन लैम्डास हैं; पैरामीटर स्टोर में कोई मूल रोटेशन नहीं है लेकिन स्टैंडर्ड टियर के लिए यह मुफ्त है।
RDS पासवर्ड को हर 30 दिन में स्वचालित रूप से घुमाएं।
प्रबंधित रोटेशन के साथ Secrets Manager। अंतर्निहित लैम्डा टेम्पलेट RDS एंडपॉइंट के खिलाफ एकल-उपयोगकर्ता रोटेशन को संभालता है। ऐप्स कनेक्ट समय पर सीक्रेट प्राप्त करते हैं (कैश किए गए) - कोई ऐप रीडिप्लॉयमेंट नहीं।
वैध स्पाइक्स को ब्लॉक किए बिना लेयर 7 HTTP फ्लड को कम करें।
ALB या CloudFront पर AWS WAF दर-आधारित नियम (उदाहरण के लिए प्रति IP 5 मिनट में 2000 अनुरोध)। ज्ञात-खराब IPs के लिए प्रबंधित नियम समूहों के साथ संयोजन करें।
क्यों: WAF दर नियम प्रति-स्रोत-IP को ट्रैक करते हैं; सीमा पार होने पर स्वतः ब्लॉक होते हैं; विंडो के बाद रिलीज़ होते हैं।
मिशन-क्रिटिकल ऐप को DDoS लागत-सुरक्षा और 24x7 SRT समर्थन की आवश्यकता है।
CloudFront / ALB / NLB / Global Accelerator पर AWS Shield Advanced। इसमें लागत सुरक्षा (हमले के दौरान स्केलिंग खर्च के लिए रिफंड) + शील्ड रिस्पांस टीम एक्सेस शामिल है।
क्यों: शील्ड स्टैंडर्ड स्वचालित और मुफ्त है; एडवांस्ड सुरक्षा और SLA जोड़ता है। CloudFront हमेशा अनुशंसित फ्रंट डोर है।
स्टेटफुल, ENI से संलग्न, केवल अनुमति दें → सुरक्षा समूह (डिफ़ॉल्ट)। स्टेटलेस, सबनेट-स्तर, अनुमति दें + स्पष्ट रूप से अस्वीकार करें → NACL। व्यापक अस्वीकार नियमों (IP श्रेणियों को ब्लॉक करें) के लिए NACLs का उपयोग करें; बाकी सब के लिए SGs का उपयोग करें।
क्यों: NACLs इनबाउंड और आउटबाउंड का अलग-अलग मूल्यांकन करते हैं। SGs स्वचालित रूप से वापसी ट्रैफ़िक की अनुमति देते हैं।
PCI DSS कार्यभार - गैर-PCI अकाउंट्स से सख्त अलगाव।
संगठन OU के भीतर एक समर्पित AWS अकाउंट जिसमें सेवा/रीजन पहुंच को प्रतिबंधित करने वाले SCPs हैं। अलग VPC, KMS कुंजियाँ, IAM भूमिकाएँ। निकास निरीक्षण के लिए नेटवर्क फ़ायरवॉल या GWLB।
क्यों: AWS में अकाउंट बाउंड्री सबसे मजबूत ब्लास्ट-रेडियस अलगाव है।
नए MySQL/PostgreSQL वर्कलोड के लिए Aurora बनाम RDS चुनें।
उच्च थ्रूपुट, तेज़ फेलओवर, 15 रीड रेप्लिका तक, ग्लोबल डेटाबेस, सर्वरलेस v2 के लिए Aurora। पुराने इंजन (MariaDB, Oracle, SQL Server) या सरल/सस्ते डिप्लॉयमेंट के लिए RDS।
क्यों: Aurora स्टोरेज रेप्लिका में साझा किया जाता है (स्टोरेज से कोई रेप्लिका लैग नहीं)। फेलओवर आमतौर पर 30 सेकंड से कम होता है।
सक्रिय-निष्क्रिय मल्टी-रीजन डेटाबेस जिसमें < 1s प्रतिकृति लैग और < 1 मिनट RTO हो।
Aurora ग्लोबल डेटाबेस। 5 सेकेंडरी रीजन्स तक स्टोरेज-स्तर की प्रतिकृति; आपदा में सेकेंडरी को प्राइमरी में प्रमोट करें।
क्यों: प्रतिकृति समर्पित इन्फ्रास्ट्रक्चर का उपयोग करती है; क्रॉस-रीजन लैग आमतौर पर < 1s होता है। कम-विलंबता वाले स्थानीय रीड्स के लिए दूरस्थ रीजन्स में रीड रेप्लिका।
स्केल-इन पर, इन-फ़्लाइट कार्य को समाप्त करें और इंस्टेंस समाप्त होने से पहले लॉग्स को बनाए रखें।
`Terminating:Wait` में ऑटो स्केलिंग लाइफ़साइकिल हुक। हुक SNS/EventBridge पर प्रकाशित करता है; हैंडलर ड्रेन को पूरा करता है और `complete-lifecycle-action` को कॉल करता है।
HTTP/HTTPS, पाथ/होस्ट राउटिंग, WAF एकीकरण, OIDC प्रमाणीकरण → ALB। अत्यधिक स्केल पर TCP/UDP/TLS, प्रति AZ स्थिर IP, सबसे कम विलंबता, क्लाइंट स्रोत IP को बनाए रखें → NLB।
VPCs में ट्रैफ़िक निरीक्षण के लिए एक तृतीय-पक्ष सुरक्षा उपकरण फ़्लीट को लाइन में डालें।
Gateway Load Balancer (GWLB) जिसमें उपकरण फ़्लीट को लक्ष्यों के रूप में रखा गया है। GENEVE के माध्यम से ट्रैफ़िक एन्कैप्सुलेटेड; राउटिंग के माध्यम से पारदर्शी सम्मिलन।
मल्टी-स्टेप वर्कफ़्लो को एक्सपोनेंशियल बैकऑफ़ और एरर कैच के साथ प्रति-कार्य रीट्राइ की आवश्यकता है।
AWS स्टेप फंक्शंस स्टैंडर्ड वर्कफ़्लो। `IntervalSeconds`, `MaxAttempts`, `BackoffRate` के साथ `Retry` ब्लॉक। `Catch` ब्लॉक विशिष्ट त्रुटियों को रिकवरी स्थिति में रूट करता है।
S3 ऑब्जेक्ट्स को आकस्मिक डिलीट और रैंसमवेयर ओवरराइट से बचाएं।
महत्वपूर्ण बकेट्स पर S3 वर्जनिंग + MFA डिलीट + ऑब्जेक्ट लॉक (गवर्नेंस या अनुपालन मोड) सक्षम करें।
क्यों: वर्जनिंग ओवरराइट्स/डिलीट्स को संरक्षित करती है; ऑब्जेक्ट लॉक रिटेंशन से पहले डिलीट को ब्लॉक करता है; MFA डिलीट स्थायी हटाने के लिए दूसरा कारक जोड़ता है।
ग्लोबल ऐप को दो रीजन्स में जीरो-RTO फेलओवर की आवश्यकता है।
रीजन्स में सक्रिय-सक्रिय: इनग्रेस के लिए ग्लोबल एक्सेलेरेटर या Route 53 लेटेंसी राउटिंग; डेटा के लिए DynamoDB ग्लोबल टेबल्स / Aurora ग्लोबल डेटाबेस; ऑब्जेक्ट स्टोर्स के लिए क्रॉस-रीजन प्रतिकृति।
अप्रत्याशित पैटर्न के साथ मिश्रित-पहुंच बकेट; लागत को स्वतः अनुकूलित करें।
S3 Intelligent-Tiering। एक्सेस की निगरानी करता है; ऑब्जेक्ट्स को टियर (Frequent / Infrequent / Archive Instant / Archive / Deep Archive) में स्वतः स्थानांतरित करता है। कोई पुनर्प्राप्ति शुल्क नहीं।
क्यों: प्रति-ऑब्जेक्ट निगरानी शुल्क बहुत कम है, लेकिन गलत अनुमान लगाने से सस्ता है। अज्ञात पैटर्न के लिए डिफ़ॉल्ट।
कई EC2 इंस्टेंस को एक ही ब्लॉक वॉल्यूम को पढ़ने+लिखने की आवश्यकता है।
io2 / io1 (केवल नाइट्रो इंस्टेंस) के साथ EBS मल्टी-अटैच। एक ही AZ में 16 इंस्टेंस तक समवर्ती अटैच।
क्यों: एप्लिकेशन को राइट्स (क्लस्टर फाइल सिस्टम) को समन्वित करना होगा। साझा फ़ाइल एक्सेस के लिए EFS डिफ़ॉल्ट है; मल्टी-अटैच क्लस्टर्ड DBs के लिए है जिन्हें ब्लॉक की आवश्यकता होती है।
परिवर्तनशील कार्यभार, आकार के साथ स्केल करता है → Bursting। अनुमानित उच्च थ्रूपुट → Provisioned। बर्स्ट-संवेदनशील लेकिन इलास्टिक खर्च चाहते हैं → Elastic (नई फाइल सिस्टम के लिए डिफ़ॉल्ट, स्वचालित रूप से स्केल करता है)।
वैश्विक उपयोगकर्ताओं के साथ स्थिर एसेट्स + API प्रतिक्रियाएँ; ओरिजिन लोड कम करें।
उपयुक्त कैश पॉलिसी के साथ CloudFront। स्टैटिक के लिए लंबी TTLs; कैश-कुंजी में केवल आवश्यक हेडर्स/क्वेरी स्ट्रिंग्स शामिल हैं। उच्च-कार्डिनैलिटी ओरिजिन के लिए ओरिजिन शील्ड का उपयोग करें।
क्यों: कैश हिट रेशियो प्रदर्शन और लागत दोनों को प्रभावित करता है। गलत कैश कुंजी (उदाहरण के लिए सभी हेडर्स शामिल करना) हिट रेट को नष्ट कर देती है।
लेज़ी लोडिंग (कैश मिस → फेच + पॉप्युलेट): सरल, केवल वही कैश करता है जो अनुरोध किया गया है। राइट-थ्रू (अपडेट पर कैश + DB में लिखें): कैश हमेशा ताज़ा रहता है, लेकिन अतिरिक्त राइट्स। TTL: किसी भी पैटर्न पर बाउंडेड स्टेलनेस।
15 मिनट से कम इवेंट-चालित, उप-सेकंड स्केल, कोई इंफ्रा नहीं → Lambda। लंबे समय तक चलने वाले कंटेनर, कोई नोड प्रबंधन नहीं → Fargate। कस्टम कर्नेल, GPU, स्थायी स्थिति, सबसे सस्ता स्थायी → EC2।
प्रोविजन्ड कंकुरेन्सी। किसी भी थ्रूपुट पर इनवोक करने के लिए तैयार प्री-वार्म वातावरण। अनुसूचित स्केल-अप के लिए एप्लीकेशन ऑटो स्केलिंग के साथ संयोजन करें।
क्यों: ऑन-डिमांड से अधिक लागत आती है लेकिन कोल्ड स्टार्ट को समाप्त करता है। स्थिर ट्रैफ़िक के लिए आवश्यक नहीं है जहां प्रोविजन्ड-कंकुरेन्सी का उपयोग स्वाभाविक रूप से उच्च रहता है।
पूर्ण सुविधा सेट (अनुरोध सत्यापन, परिवर्तन, API कुंजियाँ, उपयोग योजनाएँ) → REST API। कम लागत, कम विलंबता, JWT/OIDC मूल, सरल → HTTP API। वास्तविक समय द्विदिश → WebSocket API।
Athena क्वेरीज़ टेराबाइट्स को स्कैन करती हैं; लागत / समय अत्यधिक।
क्वेरी प्रेडिकेट (तिथि, रीजन) द्वारा डेटा को पार्टिशन करें। Parquet/ORC कॉलमर प्रारूप में परिवर्तित करें। कैटलॉग राउंड-ट्रिप से बचने के लिए पार्टिशन प्रोजेक्शन का उपयोग करें।
क्यों: Athena प्रति-TB स्कैन के लिए शुल्क लेता है। कॉलमर + पार्टिशनिंग अक्सर लागत को 10-100 गुना कम कर देता है।
अप्रत्याशित / स्पाइकी / नए वर्कलोड → ऑन-डिमांड। स्थिर, अनुमानित, गर्म - और लागत-संवेदनशील → ऑटो-स्केलिंग के साथ प्रोविजन्ड। मोड को 24 घंटे में अधिकतम एक बार स्विच करें।
पार्टिशन कुंजी न होने वाले एट्रिब्यूट द्वारा DynamoDB को क्वेरी करें।
विभिन्न पार्टिशन कुंजी पर क्वेरीज़ के लिए ग्लोबल सेकेंडरी इंडेक्स (GSI)। समान पार्टिशन कुंजी पर वैकल्पिक सॉर्ट कुंजी के लिए लोकल सेकेंडरी इंडेक्स (LSI) (LSI को टेबल-बनाने के समय बनाया जाना चाहिए)।
एक स्थिर 24x7 फ़्लीट के लिए EC2 खरीद विकल्प चुनें।
कंप्यूट सेविंग्स प्लान (1 वर्ष या 3 वर्ष) - सूची मूल्य से 66% छूट, इंस्टेंस फैमिली, आकार, OS, टैनेंसी, रीजन में लचीला। RIs केवल तभी जब आपको क्षमता आरक्षण की आवश्यकता हो।
क्यों: अधिकांश लागत-केवल उपयोग के मामलों के लिए सेविंग्स प्लान RIs पर हावी होते हैं (अधिक लचीले, समान छूट)।
सहिष्णु कार्यभार पर लागत बचत के लिए स्पॉट का उपयोग करें।
क्षमता-अनुकूलित आवंटन रणनीति + कई इंस्टेंस प्रकारों के साथ ASG मिक्सड-इंस्टांसेस पॉलिसी के माध्यम से स्पॉट। इंस्टेंस मेटाडेटा के माध्यम से 2-मिनट की रुकावट सूचना को संभालें।
क्यों: क्षमता-अनुकूलित पूल चुनता है जिनकी पुनर्प्राप्ति की संभावना सबसे कम होती है। कई प्रकार पूल जोखिम को विविधीकृत करते हैं।
आर्किटेक्चर को फिर से लिखे बिना कंप्यूट लागत में कटौती करें।
Graviton (ARM64) इंस्टेंस में माइग्रेट करें। कई वर्कलोड के लिए ~20% सस्ता, ~40% बेहतर मूल्य-प्रदर्शन। मल्टी-आर्क कंटेनर इमेज या रीकंपाइल्ड बाइनरीज़ की आवश्यकता है।
मेमोरी बढ़ाएँ (जो CPU और नेटवर्क को आनुपातिक रूप से स्केल करता है)। स्वीट स्पॉट खोजने के लिए Lambda पावर ट्यूनिंग (स्टेप फंक्शंस टूल) का उपयोग करें - अक्सर अधिक मेमोरी तेज़ और सस्ती होती है।
लॉग्स और पुराने ऑब्जेक्ट S3 स्टैंडर्ड में जमा होते हैं।
S3 लाइफ़साइकिल नियम: 30 दिन बाद IA में, 90 दिन बाद Glacier Flexible में, 180 दिन बाद Glacier Deep Archive में ट्रांज़िशन करें, रिटेंशन के बाद समाप्त करें। अज्ञात पैटर्न के लिए Intelligent-Tiering के साथ संयोजन करें।
AWS-सेवा ट्रैफ़िक को VPC एंडपॉइंट्स से बदलें (S3/DynamoDB के लिए गेटवे; बाकी सब के लिए इंटरफ़ेस)। इंटरनेट निकास की आवश्यकता वाले वर्कलोड को केवल आवश्यक होने पर पब्लिक सबनेट में ले जाएँ।
क्यों: NAT गेटवे AWS-सेवा ट्रैफ़िक के लिए भी प्रति GB संसाधित शुल्क लेता है। एंडपॉइंट उस पाथ को समाप्त करते हैं।
समान-AZ, समान-VPC = मुफ्त। क्रॉस-AZ = $0.01/GB प्रत्येक दिशा। क्रॉस-रीजन = महंगा। इंटरनेट पर निकास = सबसे महंगा लेकिन कैश योग्य सामग्री के लिए CloudFront के माध्यम से मुफ्त। जब भी संभव हो CloudFront के माध्यम से हमेशा निकास करें।
स्पष्ट रिटेंशन सेट करें (डिफ़ॉल्ट "कभी समाप्त न करें" है)। पुराने लॉग्स को S3 + Glacier में एक्सपोर्ट करें। केवल गर्म डेटा पर लॉग्स इनसाइट्स का उपयोग करें। एजेंट पर फ़िल्टर करें (उत्पादन में डीबग लॉग न भेजें)।
अलग-अलग अकाउंट्स के बिना टीम या उत्पाद द्वारा चार्जबैक।
कॉस्ट आवंटन टैग। बिलिंग कंसोल में उपयोगकर्ता-परिभाषित टैग सक्रिय करें; कॉस्ट एक्सप्लोरर + CUR में प्रदर्शित करें। पहचान विशेषता के लिए `aws:CreatedBy` के साथ संयोजन करें।
देव/टेस्ट EC2 इंस्टेंस 24x7 चलते हैं - केवल 9-से-5 बजे तक उपयोग किए जाते हैं।
AWS इंस्टेंस शेड्यूलर (CloudFormation-डिप्लॉयड Lambda)। इंस्टेंस को शेड्यूल नामों के साथ टैग करें; क्रॉन-जैसा स्टार्ट/स्टॉप चलाता है। या बस देव ASGs पर `aws:autoscaling:scheduledActions`।
क्यों: ऑफ-आवर्स स्टॉप के साथ देव कंप्यूट खर्च पर ~70% की कमी।
RDS इंस्टेंस को रोकें (सिंगल-AZ; 7 दिन तक, फिर स्वतः-शुरू होता है)। या न्यूनतम ACU = 0.5 के साथ Aurora Serverless v2 (कोई पूर्ण रोक नहीं, लेकिन निष्क्रिय होने पर न्यूनतम लागत)।
स्थिर, उच्च उपयोग → EC2 पर ECS (स्पॉट/सेविंग्स प्लान के साथ) - सबसे सस्ता। स्पाइकी / कम समय तक चलने वाला / कोई नोड प्रबंधन नहीं → Fargate। सहिष्णु वर्कलोड के लिए Fargate स्पॉट Fargate से 70% सस्ता है।
CloudFront के साथ सामने लाएं। ओरिजिन → एज ट्रांसफर मुफ्त है; एज → उपयोगकर्ता सीधे EC2/S3 निकास से बड़े पैमाने पर सस्ता है। कम्प्रेशन + उपयुक्त TTLs सक्षम करें।
ऑन-प्रेमिसेस से AWS में > 1 PB ले जाएँ; ऑनलाइन ट्रांसफर के लिए बैंडविड्थ बहुत धीमी है।
AWS स्नो फैमिली। सामान्य के लिए Snowball Edge स्टोरेज ऑप्टिमाइज़्ड (80 TB); 100s TB के लिए समानांतर में कई डिवाइस। स्नोमोबिल सेवानिवृत्त है - पेटाबाइट स्केल के लिए मल्टी-स्नोबॉल का उपयोग करें।
उत्पादन RDS / ElastiCache / OpenSearch / Redshift 24x7 चल रहा है।
प्रबंधित डेटाबेस के लिए आरक्षित इंस्टेंस (इन सेवाओं के लिए कोई सेविंग्स प्लान समकक्ष नहीं)। 1 वर्ष या 3 वर्ष; आंशिक-अग्रिम आमतौर पर सबसे अच्छा NPV होता है।
AWS विश्वसनीय सलाहकार लागत जांच: निष्क्रिय लोड बैलेंसर, कम उपयोग वाले EC2, अनअटैचड EBS, कम उपयोग वाले RDS, निष्क्रिय Redshift। मुफ्त टियर सीमित; बिजनेस / एंटरप्राइज सपोर्ट के साथ पूर्ण सेट।