मार्गदर्शिका - SAP-C02 AWS Certified Solutions Architect Professional
अंतिम समीक्षा: मई 2026
SAP-C02 परीक्षा द्वारा परखे जाने वाले architectural patterns का स्कैन-योग्य संदर्भ। ऊपर से नीचे पढ़ें या किसी section पर जाएं।
संगठनात्मक जटिलता के लिए समाधान डिज़ाइन करें
पहले दिन से सुसंगत गार्डरेल, लॉगिंग और पहचान के साथ 100+ अकाउंट AWS एस्टेट स्थापित करें।
लैंडिंग ज़ोन के रूप में AWS Control Tower। अकाउंट फ़ैक्टरी अकाउंट्स को प्रावधान करती है; अनिवार्य + दृढ़ता से अनुशंसित गार्डरेल बेसलाइन लागू करते हैं; केंद्रीकृत लॉग संग्रह + ऑडिट अकाउंट्स स्वचालित रूप से बनाए जाते हैं।
क्यों: Control Tower अच्छी तरह से आर्किटेक्टेड मल्टी-अकाउंट पैटर्न को कोडित करता है। अकेले Organizations के माध्यम से स्क्रैच से निर्माण करने पर वही प्लंबिंग मैन्युअल रूप से दोहराई जाती है।
सभी अकाउंट्स में Control Tower डिफ़ॉल्ट से परे कस्टम गार्डरेल और संसाधनों को जोड़ने की आवश्यकता है।
Customizations for AWS Control Tower (CfCT)। CloudFormation टेम्प्लेट + SCPs की पाइपलाइन को StackSets के माध्यम से OUs में परिनियोजित किया गया।
क्यों: CfCT अपने लाइफ़साइकिल को तोड़े बिना Control Tower का विस्तार करता है। कस्टम Config नियम, सुरक्षा बेसलाइन, नेटवर्किंग - सभी संस्करण-नियंत्रित और दोबारा चलाने योग्य हैं।
15 मिनट से कम समय में 300 अकाउंट्स में S3 KMS एन्क्रिप्शन लागू करें + गैर-अनुरूप बकेट को स्वचालित रूप से ठीक करें।
प्रतिनिधायित प्रशासक के माध्यम से AWS Config संगठन-व्यापी कॉन्फ़ॉर्मेन्स पैक। स्वचालित-सुधार के लिए Config नियम + SSM Automation दस्तावेज़।
क्यों: कॉन्फ़ॉर्मेन्स पैक एक अकाउंट से पूरे संगठन में Config नियम + सुधार परिनियोजित करते हैं। प्रति-अकाउंट Lambda या केवल SCP दृष्टिकोण या तो वास्तविक समय का पता लगाने या सुधार को चूक जाते हैं।
सभी अकाउंट्स में 7 साल तक रखे गए CloudTrail लॉग्स को छेड़छाड़-प्रूफ करें; केवल सुरक्षा टीम पढ़ सकती है।
एक समर्पित लॉगिंग अकाउंट S3 बकेट में डिलीवर करने वाला Organization trail। 7 साल के प्रतिधारण के साथ Compliance मोड में Object Lock। सुरक्षा IAM भूमिकाओं तक बकेट एक्सेस को प्रतिबंधित करने वाला SCP।
क्यों: Compliance-mode Object Lock रूट द्वारा भी विलोपन को रोकता है। Org trail सभी अकाउंट्स से स्वचालित रूप से एकत्र करता है। समर्पित लॉगिंग अकाउंट ब्लास्ट त्रिज्या को अलग करता है।
SAML के माध्यम से कॉर्पोरेट AD में 150 अकाउंट्स को फेडरेट करें; AD समूह द्वारा अनुमतियाँ असाइन करें।
बाहरी SAML 2.0 IdP के साथ IAM Identity Center। SCIM प्रावधान के माध्यम से AD समूहों में मैप किए गए परमिशन सेट। समूहों के माध्यम से अकाउंट असाइनमेंट।
क्यों: Identity Center सभी संगठन अकाउंट्स में फेडरेशन को केंद्रीकृत करता है। परमिशन सेट अकाउंट्स में दोबारा उपयोग किए जा सकते हैं; SCIM उपयोगकर्ता/समूह स्थिति को सिंक में रखता है।
उपयोगकर्ता के लागत केंद्र के साथ टैग किए गए संसाधनों तक पहुंच प्रदान करें, हजारों उपयोगकर्ताओं तक स्केलिंग करें।
Identity Center में विशेषता-आधारित एक्सेस कंट्रोल (ABAC)। SAML के माध्यम से AD विशेषताओं को पास करें; परमिशन सेट `aws:ResourceTag/CostCenter` के विरुद्ध `aws:PrincipalTag/CostCenter` को संदर्भित करते हैं।
क्यों: ABAC प्रति-उपयोगकर्ता नीति परिवर्तनों के बिना स्केल करता है। एक नया लागत केंद्र जोड़ना सिर्फ एक टैग है - कोई IAM पुनर्लेखन नहीं।
CI/CD अकाउंट 50 वर्कलोड अकाउंट्स में CloudFormation चलाने के लिए एक डिप्लॉयमेंट भूमिका ग्रहण करता है।
प्रत्येक वर्कलोड अकाउंट के लिए IAM भूमिका जिसमें CI/CD अकाउंट प्रिंसिपल की अनुमति देने वाली ट्रस्ट पॉलिसी हो। CI/CD STS AssumeRole के माध्यम से ग्रहण करता है। यदि कोई 3rd-पार्टी टूल शुरू करता है तो बाहरी ID का उपयोग करें।
क्यों: बाहरी ID भ्रमित डिप्टी समस्या को रोकती है। भूमिका श्रृंखला सत्र को 1 घंटे पर हार्ड-कैप करती है, भले ही भूमिका अधिक समय की अनुमति देती हो।
केंद्रीय नेटवर्क टीम VPC का मालिक है; 30 स्पोक अकाउंट्स साझा सबनेट्स में वर्कलोड परिनियोजित करते हैं।
AWS RAM सबनेट्स को प्रतिभागी अकाउंट्स में साझा करता है। प्रतिभागी VPC का मालिक हुए बिना संसाधनों को लॉन्च करते हैं; केंद्रीय टीम रूट टेबल + NAT नियंत्रण बनाए रखती है।
क्यों: साझा VPCs प्रति-अकाउंट VPC के प्रसार + डुप्लिकेट IPAM को समाप्त करते हैं। प्रतिभागी VPC को हटा या रूटिंग बदल नहीं सकते।
5 क्षेत्रों + ऑन-प्रिमाइसेस में VPCs को नियतात्मक रूटिंग और केंद्रीय निरीक्षण के साथ कनेक्ट करें।
प्रत्येक क्षेत्र में Transit Gateway। इंटर-रीजन के लिए TGW पीयरिंग। TGW रूट टेबल्स के माध्यम से पहुंचने वाले उपकरणों के साथ निरीक्षण VPC।
क्यों: TGW पीयरिंग इंटर-रीजन VPN/पीयरिंग के पूर्ण मेष से बचाता है। प्रति-अटैचमेंट रूट टेबल्स सुरक्षा को दूसरों को तोड़े बिना विशिष्ट प्रवाह का निरीक्षण करने देते हैं।
ऑन-प्रिमाइसेस DC को लिंक-विफलता लचीलेपन और कोई इंटरनेट एक्सपोजर के साथ AWS से 10 Gbps लिंक की आवश्यकता है।
अलग DX स्थानों पर दो Direct Connect कनेक्शन। प्रत्येक एक निजी VIF के साथ जो एक Direct Connect Gateway → TGW पर समाप्त होता है। कनेक्शनों के बीच BGP फेलओवर।
क्यों: सिंगल DX विफलता का एक एकल बिंदु है। विभिन्न DX स्थान साइट-व्यापी आउटेज से बचाते हैं। DX Gateway एक VIF को कई क्षेत्रों/VPCs तक पहुंचने देता है।
VPCs के बीच पूर्व-पश्चिम ट्रैफ़िक को स्टेटफुल निरीक्षण पास करना चाहिए।
AWS Network Firewall के साथ केंद्रीकृत निरीक्षण VPC। TGW रूट टेबल्स क्रॉस-VPC ट्रैफ़िक को गंतव्य तक पहुंचने से पहले फ़ायरवॉल VPC के माध्यम से निर्देशित करते हैं।
क्यों: Network Firewall स्टेटफुल निरीक्षण के लिए प्रबंधित Suricata-नियम इंजन है। केंद्रीकरण प्रति-VPC फ़ायरवॉल के प्रसार से बचाता है।
एक ही कंसोल में 100+ अकाउंट्स से Security Hub फाइंडिंग्स को केंद्रीकृत करें।
Security Hub प्रतिनिधायित प्रशासक। एग्रीगेशन क्षेत्र सभी सदस्य अकाउंट्स + सभी सक्षम क्षेत्रों से फाइंडिंग्स को एक कंसोल में एकत्र करता है।
क्यों: एग्रीगेशन के बिना, फाइंडिंग्स प्रति-अकाउंट/क्षेत्र रहती हैं। प्रतिनिधायित प्रशासक सुरक्षा संचालन के लिए प्रबंधन अकाउंट का उपयोग करने से बचाता है।
GuardDuty फाइंडिंग की जांच CloudTrail + VPC Flow Logs को अकाउंट्स में सहसंबंधित करके करें।
एक समर्पित सुरक्षा अकाउंट में Amazon Detective प्रतिनिधायित प्रशासक। सदस्य अकाउंट्स व्यवहार ग्राफ में योगदान करते हैं।
क्यों: Detective VPC Flow Logs, CloudTrail, GuardDuty से व्यवहार ग्राफ को स्वचालित रूप से बनाता है। प्रतिनिधायित प्रशासक (प्रबंधन नहीं) AWS सर्वोत्तम अभ्यास का पालन करता है।
पता लगाएं कि संगठन में कोई भी संसाधन बाहरी अकाउंट के साथ कब साझा किया जाता है।
IAM Access Analyzer संगठन को ट्रस्ट के ज़ोन के रूप में, सुरक्षा अकाउंट को प्रतिनिधायित किया गया। S3, IAM भूमिकाओं, KMS कुंजियों, Lambda, SQS, Secrets में क्रॉस-अकाउंट एक्सेस पर फाइंडिंग्स।
क्यों: Access Analyzer औपचारिक सत्यापन का उपयोग करता है, न कि पैटर्न मिलान का। Org-स्तर का ट्रस्ट ज़ोन सहोदर अकाउंट्स को विश्वसनीय मानता है।
ऐप टीमों को IAM व्यवस्थापक अधिकारों के बिना अनुमोदित बुनियादी ढाँचा (VPCs, RDS) स्व-सेवा करने दें।
AWS Service Catalog पोर्टफ़ोलियो। बाधाओं के साथ पूर्व-अनुमोदित CloudFormation उत्पाद। Organizations के माध्यम से अकाउंट्स में पोर्टफ़ोलियो साझा करें।
क्यों: गार्डरेल वाली स्व-सेवा प्रदान करता है। बाधा नीतियां जटिलता (उदाहरण प्रकार, टैग) को छिपाती हैं जबकि उत्पाद लॉन्च करने के लिए IAM दायरे को ले जाते हैं।
प्रत्येक NAT Gateway के साथ 100+ VPCs लागत को बढ़ा रहे हैं। एक ही निकास बिंदु चाहते हैं।
NAT Gateway के साथ केंद्रीकृत निकास VPC। स्पोक VPCs रूट 0.0.0.0/0 → TGW → निकास VPC → NAT।
क्यों: 100 के बजाय एक NAT लागत को नाटकीय रूप से कम करता है। TGW क्रॉस-रीजन डेटा ट्रांसफर नियम लागू होते हैं, इसलिए इंटर-रीजन ट्रैफ़िक के लिए सावधानीपूर्वक डिज़ाइन करें।
VPC में EC2 को ऑन-प्रिमाइसेस होस्टनामों को हल करने की आवश्यकता है; ऑन-प्रिमाइसेस को VPC निजी DNS को हल करना चाहिए।
Route 53 Resolver इनबाउंड + आउटबाउंड एंडपॉइंट्स। फ़ॉरवर्डिंग नियम `corp.local` प्रश्नों को ऑन-प्रिमाइसेस पर भेजते हैं; ऑन-प्रिमाइसेस DNS `*.compute.internal` को इनबाउंड एंडपॉइंट पर फॉरवर्ड करता है।
क्यों: Resolver एंडपॉइंट्स दो AZs में HA ENIs हैं। सशर्त फ़ॉरवर्डिंग DNS को इंटरनेट पर उजागर किए बिना द्वि-दिशात्मक रिज़ॉल्यूशन देता है।
Windows वर्कलोड्स को ऑन-प्रिमाइसेस फ़ॉरेस्ट के लिए ट्रस्ट के साथ पूर्ण AD की आवश्यकता है।
AWS Managed Microsoft AD। DX/VPN पर ऑन-प्रिमाइसेस AD के साथ दो-तरफ़ा फ़ॉरेस्ट ट्रस्ट स्थापित करें।
क्यों: Managed AD वास्तविक Microsoft AD है (दो AZs में DCs, स्कीमा एक्स्टेंसिबल)। AD Connector केवल प्रॉक्सी करता है; Simple AD में ट्रस्ट सपोर्ट की कमी है।
लेटेंसी-संवेदनशील वर्कलोड को एक विशिष्ट डेटा सेंटर में चलना चाहिए लेकिन AWS APIs के माध्यम से प्रबंधित किया जाना चाहिए।
AWS Outposts रैक/सर्वर। समान AWS APIs (EC2, EBS, ECS, EKS, RDS उपसमूह) ऑन-प्रिमाइसेस पर चलते हैं। एक पैरेंट रीजन से कनेक्ट होता है।
क्यों: ऑन-प्रिमाइसेस सिस्टमों के लिए उप-मिलीसेकंड स्थानीय लेटेंसी या डेटा रेजीडेंसी के लिए जहां Local Zones कवर नहीं करते हैं। सिंगल-AZ - HA के लिए दो Outposts को जोड़ें।
एक मेट्रो में अंतिम उपयोगकर्ताओं के लिए लेटेंसी कम करें जो पैरेंट रीजन से दूर है।
AWS Local Zones। कंप्यूट, स्टोरेज को जनसंख्या केंद्रों के करीब परिनियोजित करें; कंट्रोल प्लेन के लिए डेटा प्लेन को पैरेंट रीजन में वापस रूट किया गया।
क्यों: Local Zones प्रमुख शहरों के पास EC2/EBS/RDS/ELB को होस्ट करते हैं। जब पूर्ण DC स्वामित्व की आवश्यकता नहीं होती है तो Outposts की तुलना में सस्ता होता है।
SOC 2, PCI, HIPAA के लिए साक्ष्य रिपोर्ट लगातार पूरे संगठन में उत्पन्न करें।
AWS Audit Manager। पूर्व-निर्मित फ्रेमवर्क नियंत्रणों को AWS साक्ष्य (Config, CloudTrail, Security Hub) से मैप करते हैं। सुरक्षा अकाउंट में प्रतिनिधायित प्रशासक।
क्यों: Audit Manager प्रति नियंत्रण साक्ष्य को स्वचालित रूप से एकत्र करता है। प्रति ऑडिट चक्र सैकड़ों घंटों के मैन्युअल स्क्रीनशॉट संग्रह को बचाता है।
संगठन में प्रत्येक मौजूदा + भविष्य के अकाउंट में एक बेसलाइन IAM भूमिका परिनियोजित करें।
सेवा-प्रबंधित अनुमतियों + नए अकाउंट्स पर स्वचालित-परिनियोजन के साथ CloudFormation StackSets। पूरे संगठन या विशिष्ट OUs को लक्षित करें।
क्यों: स्व-प्रबंधित StackSets को प्रत्येक अकाउंट में IAM की आवश्यकता होती है। सेवा-प्रबंधित संगठन अनुमतियों का लाभ उठाता है और Organizations के लिए डिफ़ॉल्ट है।
StackSets चलाने के महीनों बाद, संदेह है कि मैन्युअल परिवर्तनों के कारण विचलन हुआ है।
StackSet पर विचलन का पता लगाना शुरू करें। संसाधनों को संशोधित किए बिना प्रति-स्टैक-उदाहरण परिणामों की समीक्षा करें।
क्यों: विचलन का पता लगाना लाइव संसाधन कॉन्फ़िग की तुलना टेम्प्लेट से करता है। विचलन को "ठीक" करने के लिए StackSets को फिर से परिनियोजित करने से अनपेक्षित परिवर्तन हो सकते हैं।
परिवर्तनीय, बर्स्टी डेटाबेस वर्कलोड - क्षमता की जरूरतें मिनटों के भीतर 10 गुना बढ़ जाती हैं।
Aurora Serverless v2। न्यूनतम/अधिकतम ACU सेट करें; Aurora कनेक्शन ड्रॉप के बिना सेकंड में स्केल करता है।
क्यों: v2 मौजूदा इंस्टेंस में क्षमता जोड़कर स्केल करता है - कोई फेलओवर नहीं। प्रोविज़ंड Aurora इतनी तेज़ी से स्केल नहीं कर सकता; Serverless v1 धीरे-धीरे स्केल करता है और कनेक्शन को रोक देता है।
क्रॉस-रीजन DB फेलओवर के लिए <1s RPO और <1min RTO के साथ ग्लोबल ऐप।
Aurora Global Database। स्टोरेज-आधारित प्रतिकृति, विशिष्ट प्रतिकृति अंतराल <1s। सेकंड में सेकेंडरी को बढ़ावा दें।
क्यों: ग्लोबल DB पेज भेजता है, ट्रांजैक्शन नहीं - उप-सेकंड क्रॉस-रीजन। तार्किक प्रतिकृति के माध्यम से क्रॉस-रीजन रीड प्रतिकृतियां इससे मेल नहीं खा सकतीं।
DynamoDB टेबल में हॉट पार्टिशन स्पाइक्स कुछ रीड्स/राइट्स को थ्रॉटल करते हैं।
ऑटो-स्केलिंग + एडेप्टिव क्षमता (स्वचालित) के साथ प्रोविज़ंड। यदि एक ही कुंजी हॉटस्पॉट है तो पार्टिशन कुंजी को फिर से डिज़ाइन करें।
क्यों: एडेप्टिव क्षमता बिना किसी कार्रवाई के पार्टिशनों में थ्रूपुट को पुनर्वितरित करती है। लेकिन अगर एक कुंजी हॉट है, तो केवल स्कीमा रीडिज़ाइन (कंपोजिट कुंजी, राइट शार्डिंग) मदद करता है।
हर DynamoDB राइट पर साइड-इफ़ेक्ट - सर्च इंडेक्सिंग के लिए OpenSearch पर पुश करें।
DynamoDB Streams + Lambda ट्रिगर। Lambda स्ट्रीम रिकॉर्ड्स को बैच करता है और OpenSearch पर लिखता है।
क्यों: स्ट्रीम 24 घंटे के लिए आइटम-स्तर के परिवर्तनों को कैप्चर करते हैं। नेटिव ट्रिगर मॉडल - लंबी प्रतिधारण/विश्लेषण के लिए Kinesis Data Streams एडाप्टर मौजूद है।
मौजूदा Redshift क्लस्टर + S3 डेटा लेक - Redshift से S3 को क्वेरी करें, या Athena का उपयोग करें?
Redshift Spectrum जब क्लस्टर टेबल और S3 डेटा के बीच जॉइन की आवश्यकता होती है। Athena जब केवल S3 पर पूरी तरह से सर्वरलेस एड-हॉक की आवश्यकता होती है।
क्यों: Spectrum Redshift कंप्यूट के माध्यम से S3 क्वेरीज़ चलाता है। Athena प्रति TB स्कैन पर भुगतान करता है। जहां प्रमुख डेटा रहता है उसके अनुसार चुनें।
विभिन्न टीमों को एक ही Glue Catalog टेबल्स पर विभिन्न पंक्ति/कॉलम दृश्यता की आवश्यकता है।
पंक्ति-स्तर + कॉलम-स्तर + सेल-स्तर फ़िल्टर के साथ AWS Lake Formation। LF टैग के माध्यम से अनुदान दें।
क्यों: IAM/S3 नीतियां पंक्ति-स्तर नहीं कर सकतीं। Lake Formation Glue Catalog मेटाडेटा + Athena/Redshift Spectrum/EMR उपभोक्ताओं के माध्यम से फाइन-ग्रेन्ड एक्सेस लागू करता है।
इवेंट स्ट्रीमिंग के लिए प्रबंधित Kafka बनाम Kinesis Data Streams चुनें।
मौजूदा Kafka क्लाइंट/इकोसिस्टम होने पर MSK। AWS इंटीग्रेशन (Lambda ट्रिगर, Firehose, KCL) और सर्वरलेस विकल्प के लिए Kinesis।
क्यों: दोनों रीप्ले के साथ स्थायी रूप से स्ट्रीम करते हैं। MSK Kafka API और इकोसिस्टम को संरक्षित करता है; Kinesis छोटे स्ट्रीम के लिए कम लागत पर आता है और मूल रूप से एकीकृत होता है।
क्यों: मानक वर्कफ़्लो टिकाऊ + इतिहास-ट्रैक किए गए होते हैं, प्रति स्थिति संक्रमण बिल किए जाते हैं। एक्सप्रेस कम अवधि के प्रवाह पर लागत के लिए ऑडिट ट्रेल का व्यापार करता है।
मोबाइल/वेब क्लाइंट को वास्तविक समय अपडेट और चयनात्मक फ़ील्ड फ़ेचिंग की आवश्यकता है।
AWS AppSync (GraphQL) सब्सक्रिप्शन के साथ। WebSocket-समर्थित।
क्यों: GraphQL क्लाइंट केवल अनुरोधित फ़ील्ड्स को फ़ेच करते हैं और डेल्टास की सदस्यता लेते हैं। REST/HTTP API Gateway ओवर-फ़ेच और पोलिंग को मजबूर करता है।
प्रोडक्शन ऐप को कम परिचालन ओवरहेड के साथ एक LLM एंडपॉइंट की आवश्यकता है।
प्रबंधित फ़ाउंडेशन मॉडल (Claude, Llama, Titan) के लिए Amazon Bedrock। SageMaker केवल तभी जब आपको कस्टम मॉडल या ओपन-वेट्स को कसकर ट्यून करने की आवश्यकता हो।
क्यों: Bedrock केवल API है - कोई इंफ्रा नहीं। SageMaker पूर्ण ML प्लेटफ़ॉर्म है - तब चुनें जब आप प्रशिक्षण/फ़ाइन-ट्यूनिंग लाइफ़साइकिल के मालिक हों।
क्यों: पूर्व-प्रशिक्षित AWS AI सेवाएं सामान्य कार्यों के लिए पूरे ML लाइफ़साइकिल को छोड़ देती हैं। SageMaker का उपयोग केवल तभी करें जब ऑफ़-द-शेल्फ़ फिट न हो।
वेब ऐप ईमेल/पासवर्ड + Google + Apple + SAML एंटरप्राइज़ SSO का समर्थन करता है।
होस्टेड UI के साथ Cognito User Pool। OIDC + SAML IdPs कॉन्फ़िगर करें। ऐप Cognito JWT प्राप्त करता है।
क्यों: User Pool IdPs को एक टोकन में एकत्रित करता है। Identity Pool केवल AWS क्रेडेंशियल्स के लिए टोकन बदलता है - AWS API एक्सेस के लिए, auth के लिए नहीं।
महीने के अंत में नहीं, घंटों के भीतर अप्रत्याशित लागत स्पाइक्स पकड़ें।
AWS Cost Anomaly Detection। ML प्रति-सेवा / प्रति-अकाउंट खर्च की निगरानी करता है; जब थ्रेशोल्ड भंग होता है तो SNS / ईमेल के माध्यम से अलर्ट करता है।
क्यों: बजट नियोजित थ्रेशोल्ड पर फायर होते हैं। विसंगति का पता लगाना अनबजटेड खर्च (समझौता की गई कुंजी, भगोड़ा प्रशिक्षण कार्य) को दिनों/सप्ताह पहले पकड़ लेता है।
कोल्ड आर्काइव डेटा प्रति तिमाही में अधिकतम एक बार एक्सेस किया जाता है।
S3 Glacier Flexible Retrieval (1-12 घंटे पुनर्स्थापित)। "कभी एक्सेस नहीं किया गया" के लिए Deep Archive (12 घंटे पुनर्प्राप्ति, सबसे कम लागत) का उपयोग करें।
क्यों: Standard-IA मिली-सेकंड एक्सेस रखता है; Glacier टियर ~80-95% लागत कटौती के लिए एक्सेस समय का व्यापार करते हैं।
S3 + DynamoDB ट्रैफ़िक के लिए NAT Gateway निकास लागत कम करें।
S3 + DynamoDB (मुफ्त) के लिए Gateway VPC एंडपॉइंट्स। एंडपॉइंट के माध्यम से ट्रैफ़िक रूट करें, NAT को बायपास करें।
क्यों: NAT प्रति-GB शुल्क लेता है; Gateway एंडपॉइंट्स मुफ्त हैं। अन्य AWS सेवाओं के लिए, इंटरफ़ेस एंडपॉइंट्स लागत को कम करते हैं लेकिन समाप्त नहीं करते हैं।
Compute Savings Plan बनाम EC2 Instance Savings Plan बनाम Reserved Instances के बीच चुनें।
Compute SP: सबसे लचीला (कोई भी क्षेत्र, परिवार, OS) - थोड़ा कम छूट। EC2 Instance SP: परिवार-लॉक किया गया क्षेत्र - गहरी छूट। RI: क्षमता आरक्षण की आवश्यकता वाले दुर्लभ मामले।
क्यों: Compute SP Lambda + Fargate + EC2 को कवर करता है। RIs केवल तभी SPs को हराते हैं जब क्षमता आरक्षण मायने रखता है; अधिकांश मामलों में SPs जीतते हैं।
पुनर्लेखन के बिना स्टेटलेस वेब टियर पर कंप्यूट लागत को ~20% कम करें।
Graviton (ARM) में माइग्रेट करें - `c7g`, `m7g`, Lambda ARM, Aurora Graviton। संकलित बाइनरीज़ के लिए संगतता परीक्षण।
क्यों: Graviton अधिकांश वर्कलोड के लिए ~20% बेहतर मूल्य-प्रदर्शन प्रदान करता है। Java/Python/Node "बस काम करते हैं"; नेटिव कोड को फिर से संकलित करने की आवश्यकता हो सकती है।
CloudWatch Logs स्टोरेज लागत महीने-दर-महीने बढ़ रही है।
प्रति लॉग समूह प्रतिधारण सेट करें (डिफ़ॉल्ट हमेशा के लिए है)। लंबी अवधि के लिए, S3 में निर्यात करें + CW में हटा दें। Logs Infrequent Access क्लास का उपयोग करें।
क्यों: CW Logs की लागत $0.03/GB इंजेशन + स्टोरेज हमेशा के लिए है। S3 Standard-IA $0.0125/GB पर अभिलेखीय पहुंच के लिए सस्ता है।
सेवाओं में एकीकृत ऑब्ज़र्वेबिलिटी के साथ खंडित निगरानी को बदलें।
सेवा मानचित्र के लिए CloudWatch ServiceLens; ट्रेसेस के लिए X-Ray; एड-हॉक के लिए CloudWatch Logs Insights; ECS/EKS के लिए Container Insights; ब्राउज़र के लिए RUM; कैनरीज़ के लिए Synthetics।
क्यों: AWS-नेटिव स्टैक प्रति-होस्ट एजेंटों से बचाता है। पोर्टेबिलिटी के लिए OpenTelemetry SDK के साथ जोड़ें।
पुनर्लेखन के बिना विरासत Java/.NET मोनोलिथ्स को कंटेनराइज़ करें।
AWS App2Container CLI। चल रहे ऐप का निरीक्षण करता है, कंटेनर कलाकृतियों + ECS/EKS मैनिफ़ेस्ट उत्पन्न करता है।
क्यों: A2C रनटाइम कॉन्फ़िग (पर्यावरण, पोर्ट, निर्भरताएं) को एक काम करने वाली छवि में कैप्चर करता है। मैन्युअल कंटेनराइज़ेशन गैर-स्पष्ट निर्भरताओं को चूक जाता है।
COBOL मेनफ़्रेम आधुनिकीकरण - Java माइक्रोसेर्विसेस में परिवर्तित करें।
Blu Age (रिफैक्टर) या Micro Focus (रिप्लेटफॉर्म) के साथ AWS Mainframe Modernization सेवा। रनटाइम अनुकरण के लिए सहिष्णुता के आधार पर चुनें।
क्यों: रिफैक्टर क्लाउड-नेटिव पैटर्न को अनलॉक करता है; रिप्लेटफॉर्म तेज़ है लेकिन मेनफ़्रेम का अनुकरण करता है। दोनों मेनफ़्रेम लाइसेंस लागत को कम करते हैं।
कार्यकारी प्रायोजक के लिए पूर्व-माइग्रेशन लागत अनुमान।
AWS Pricing Calculator (डिज़ाइन किया गया कॉन्फ़िग) + Migration Evaluator (ऑन-प्रिमाइसेस इन्वेंट्री से डेटा-संचालित)।
क्यों: Pricing Calculator "व्हाट-इफ" मूल्य निर्धारण देता है। Migration Evaluator वास्तविक बचत को प्रोजेक्ट करने के लिए vSphere/Hyper-V डेटा को इनजेस्ट करता है।