SOA-C03 परीक्षा द्वारा परखे जाने वाले architectural patterns का स्कैन-योग्य संदर्भ। ऊपर से नीचे पढ़ें या किसी section पर जाएं।
मॉनिटरिंग, लॉगिंग, विश्लेषण, सुधार और प्रदर्शन ऑप्टिमाइज़ेशन
EC2 फ़्लीट से मेमोरी, डिस्क और प्रोसेस मेट्रिक्स एकत्र करें। डिफ़ॉल्ट CloudWatch मेट्रिक्स में वे शामिल नहीं होते हैं।
SSM Distributor या `AmazonCloudWatch-ManageAgent` Run Command के माध्यम से CloudWatch एजेंट इंस्टॉल करें। Parameter Store से एजेंट कॉन्फ़िग पुश करें।
क्यों: मेमोरी और डिस्क गेस्ट-OS मेट्रिक्स हैं - हाइपरवाइज़र उन्हें नहीं देख सकता। डिफ़ॉल्ट CW मेट्रिक्स केवल EBS लेयर पर CPU/नेटवर्क/डिस्क-IO होते हैं।
एप्लिकेशन को CloudWatch पर एक व्यावसायिक KPI (जैसे ऑर्डर/मिनट) प्रकाशित करने की आवश्यकता है।
कस्टम नेमस्पेस + आयामों के साथ `PutMetricData` API का उपयोग करें। उच्च-मात्रा वाले उपयोग के लिए एम्बेडेड मेट्रिक फ़ॉर्मेट (EMF) का उपयोग करें - लॉग में संरचित JSON लिखें और CW स्वचालित रूप से मेट्रिक्स निकालता है।
उच्च-कार्डिनैलिटी वाले कस्टम मेट्रिक्स की लागत कम करें।
एम्बेडेड मेट्रिक फ़ॉर्मेट (EMF)। एक संरचित इवेंट एक बार लॉग करें; CW उससे मेट्रिक्स निकालता है। एक लॉग + एक मेट्रिक = प्रति आयाम कॉम्बो के लिए अलग `PutMetricData` कॉल की तुलना में सस्ता।
ऑन-कॉल को केवल तभी सूचित करें जब उच्च-त्रुटि-दर और कम-ट्रैफ़िक दोनों हों - न कि जब कोई एक अकेला ट्रिगर हो।
नियम अभिव्यक्ति `ALARM(errors) AND ALARM(low_traffic)` के साथ कंपोजिट अलार्म। अंतर्निहित अलार्म अभी भी व्यक्तिगत रूप से सक्रिय होते हैं लेकिन केवल कंपोजिट ही SNS को सूचित करता है।
लॉग ग्रुप रिटेंशन डिफ़ॉल्ट रूप से "कभी समाप्त न हो" पर सेट होता है - बिल बढ़ रहा है।
प्रति लॉग ग्रुप रिटेंशन सेट करें (1 दिन-10 साल)। `aws logs put-retention-policy` या AWS Config नियम के माध्यम से लागू करें जो नए ग्रुप्स को स्वचालित रूप से ठीक करता है।
50 खातों से लॉग को एक सुरक्षा खाते में केंद्रीकृत करें।
प्रत्येक स्रोत लॉग ग्रुप पर सब्सक्रिप्शन फ़िल्टर → केंद्रीय खाते में Kinesis Data Streams या Firehose। मेट्रिक्स + ट्रेसेस के लिए CloudWatch क्रॉस-अकाउंट ऑब्ज़र्वेबिलिटी।
हर इंस्टेंस पर CloudWatch को मैन्युअल रूप से जांचे बिना EC2 फ़्लीट का सही आकार निर्धारित करें।
AWS Compute Optimizer - CW मेट्रिक्स + मेमोरी डेटा (एजेंट के साथ) का विश्लेषण करता है और इंस्टेंस-टाइप परिवर्तनों की सिफारिश करता है। इसमें EC2, ASG, EBS, Lambda, ECS Fargate शामिल हैं।
कस्टम स्क्रिप्ट लिखे बिना लागत बचत के अवसर और सुरक्षा जोखिमों को उजागर करें।
AWS Trusted Advisor। लागत / प्रदर्शन / सुरक्षा / दोष सहिष्णुता / सेवा सीमाएं जांचें। पूर्ण चेक सेट के लिए Business या Enterprise Support की आवश्यकता होती है।
आने वाले लॉन्च के लिए किसी क्षेत्र में EC2 vCPU कोटा बढ़ाने की आवश्यकता है।
Service Quotas कंसोल - कोटा वृद्धि का अनुरोध करें। या स्क्रिप्ट करने के लिए Service Quotas API का उपयोग करें। कुछ कोटा स्वचालित रूप से अनुमोदित होते हैं; अन्य Support के माध्यम से जाते हैं।
ASG किसी इंस्टेंस को समाप्त करने से पहले कनेक्शन बंद करें + लॉग फ्लश करें।
`EC2_INSTANCE_TERMINATING` पर लाइफ़सायकल हुक। इंस्टेंस `Terminating:Wait` में प्रवेश करता है; SSM डॉक ड्रेन स्क्रिप्ट चलाता है; पूरा होने पर `CONTINUE` एक्शन एमिट करें।
लागत बचाने के लिए मुख्य रूप से Spot पर एक ASG चलाएं लेकिन स्थिरता के लिए On-Demand का एक बेसलाइन रखें।
मिक्स्ड इंस्टेंस पॉलिसी - लॉन्च टेंप्लेट + बेस कैपेसिटी (On-Demand) + Spot पर बेस से ऊपर का प्रतिशत। Spot विविधीकरण के लिए कई इंस्टेंस प्रकारों का उपयोग करें।
लॉन्च टेंप्लेट का उपयोग करें। AWS ने नए ASG के लिए लॉन्च कॉन्फ़िगरेशन को अप्रचलित कर दिया है; केवल LT ही नई सुविधाओं (वार्म पूल, मिक्स्ड इंस्टेंस, IMDSv2 एनफोर्समेंट, EBS gp3, आदि) का समर्थन करते हैं।
नियामक अपरिवर्तनीय-बैकअप आवश्यकता (WORM) का अनुपालन करें।
अनुपालन मोड के साथ AWS Backup Vault Lock। एक बार लागू होने पर, बैकअप को रिटेंशन समाप्त होने से पहले हटाया नहीं जा सकता - यहां तक कि रूट द्वारा भी नहीं।
डिप्लॉयमेंट के दौरान ALB द्वारा लक्ष्य को हटाने पर लंबे समय तक चलने वाले कनेक्शन टूट जाते हैं।
टारगेट ग्रुप डी-रजिस्ट्रेशन डिले (डिफ़ॉल्ट 300s, आवश्यकतानुसार बढ़ाएँ)। नए अनुरोध तुरंत प्रवाहित होना बंद कर देते हैं; इन-फ़्लाइट कनेक्शन डिले समाप्त होने तक बंद हो जाते हैं।
इलास्टिक थ्रूपुट मोड (ऑटो-स्केल्स) पर स्विच करें। या अनुमानित वर्कलोड के लिए प्रोविज़ंड थ्रूपुट। डिफ़ॉल्ट बर्स्टिंग क्रेडिट-आधारित है और निरंतर लोड के तहत समाप्त हो जाता है।
वस्तुओं को आकस्मिक या दुर्भावनापूर्ण विलोपन से सुरक्षित रखें।
बकेट पर वर्जनिंग + MFA डिलीट सक्षम करें। MFA डिलीट के लिए रूट क्रेडेंशियल्स + MFA कोड की आवश्यकता होती है ताकि संस्करणों को स्थायी रूप से हटाया जा सके या वर्जनिंग को अक्षम किया जा सके।
टेंप्लेट परिवर्तन लागू करने से पहले देखें कि CloudFormation ठीक-ठीक क्या संशोधित करेगा।
पहले एक चेंज सेट बनाएं; प्रस्तावित परिवर्तनों की समीक्षा करें; केवल तभी निष्पादित करें जब सुरक्षित हो। चेंज सेट नेस्टेड स्टैक और क्रॉस-स्टैक संदर्भों का समर्थन करते हैं।
एक स्टैक के अंदर एक महत्वपूर्ण संसाधन (जैसे प्रोडक्शन RDS) के आकस्मिक अपडेट को रोकें।
CloudFormation स्टैक पॉलिसी - विशिष्ट तार्किक संसाधन IDs पर `Update:*` को अनुमति देने या अस्वीकार करने वाला IAM-शैली का दस्तावेज़। स्टैक पर लागू होता है, IAM से अलग।
EC2 उपयोगकर्ता-डेटा से CloudFormation को कॉन्फ़िग + सिग्नल पूर्णता चलाएं।
cfn-init (कॉन्फ़िग), cfn-signal (सिग्नल क्रिएशनपॉलिसी), cfn-hup (मेटाडेटा परिवर्तन लागू करें)। क्रिएशनपॉलिसी स्टैक को `CREATE_COMPLETE` चिह्नित करने से पहले सिग्नल की प्रतीक्षा करवाती है।
यदि डिप्लॉय के बाद CloudWatch अलार्म सक्रिय होते हैं तो स्टैक को स्वचालित रूप से रोलबैक करें।
CloudFormation रोलबैक कॉन्फ़िगरेशन - CW अलार्म + मॉनिटरिंग टाइम की सूची। यदि विंडो के दौरान कोई भी अलार्म सक्रिय होता है, तो स्टैक स्वचालित रूप से रोलबैक हो जाता है।
CodeDeploy ब्लू/ग्रीन डिप्लॉयमेंट ग्रुप - नया ASG प्रोविज़न करता है, ALB टारगेट ग्रुप के साथ रजिस्टर करता है, हेल्थ का इंतजार करता है, ट्रैफ़िक स्वैप करता है, पुराने को समाप्त करता है।
टूलिंग अकाउंट में पाइपलाइन देव/स्टेज/प्रोड अकाउंट में डिप्लॉय होती है।
क्रॉस-अकाउंट CodePipeline - डिप्लॉय स्टेज लक्ष्य अकाउंट से क्रॉस-अकाउंट रोल का उपयोग करता है। टूलिंग अकाउंट में KMS कुंजी लक्ष्य के साथ साझा की जाती है।
देव टीमों को पूर्ण IAM दिए बिना स्वीकृत इंफ्रास्ट्रक्चर (जैसे VPC, S3 बकेट) को स्वयं-सेवा करने दें।
AWS Service Catalog - एडमिन उत्पाद (CFN टेंप्लेट) प्रकाशित करता है, उपयोगकर्ता उत्पाद भूमिका लॉन्च करने के लिए IAM अनुमति के माध्यम से लॉन्च करते हैं, अंतर्निहित संसाधनों को नहीं।
OpsWorks Stacks एंड-ऑफ़-लाइफ़ है। AWS Systems Manager + EC2 पर नेटिव Chef/Puppet पर माइग्रेट करें, या ECS/EKS में कनवर्ट करें, या SSM Automation + CFN के माध्यम से फिर से बनाएं।
नेस्टेड स्टैक और क्रॉस-स्टैक संदर्भों के बीच चयन करें।
नेस्टेड स्टैक: कसकर युग्मित, लाइफ़सायकल एक साथ प्रबंधित (एकल अपडेट)। क्रॉस-स्टैक `Export`/`ImportValue`: ढीले युग्मित, स्वतंत्र लाइफ़सायकल, निर्यात आयातित होने पर अपरिवर्तनीय।
90 दिनों से अधिक पुराने एक्सेस कुंजी वाले IAM उपयोगकर्ताओं की पहचान करें।
क्रेडेंशियल रिपोर्ट जनरेट करें (`generate-credential-report` + `get-credential-report`)। प्रति उपयोगकर्ता अंतिम-उपयोग + कुंजी-आयु के साथ CSV। न्यूनतम-विशेषाधिकार समीक्षा के लिए Access Analyzer के साथ मिलाएं।
IAM भूमिकाएँ, S3 बकेट, KMS कुंजियाँ जो अकाउंट / ऑर्ग के बाहर से सुलभ हैं, का पता लगाएं।
IAM Access Analyzer - ज़ोन-ऑफ़-ट्रस्ट स्कैन बाहरी एक्सेस निष्कर्षों की रिपोर्ट करता है। एक्सटर्नल-एक्सेस एनालाइज़र मुफ्त है; अनयूज़्ड-एक्सेस एनालाइज़र सशुल्क है।
अत्यधिक अनुमत IAM नीतियों को ट्रिम करें - उन सेवाओं को हटा दें जिनका प्रमुख ने कभी उपयोग नहीं किया।
प्रति भूमिका/उपयोगकर्ता IAM लास्ट एक्सेस इंफॉर्मेशन। सेवा-स्तर + (कुछ सेवाओं के लिए) एक्शन-स्तर अंतिम-उपयोग सूचीबद्ध करता है। अप्रयुक्त अनुमतियाँ हटाएँ।
संगठन में सभी खातों में केंद्रीय स्टोरेज के साथ सभी API कॉल का ऑडिट करें।
प्रबंधन या प्रतिनिधि एडमिन अकाउंट में संगठन ट्रेल। एकल S3 बकेट; सभी वर्तमान + भविष्य के सदस्य खातों को कवर करता है; सदस्यों द्वारा अक्षम नहीं किया जा सकता।
समझौता किए गए क्रेडेंशियल्स, पोर्ट स्कैन, क्रिप्टो-माइनिंग, असामान्य API गतिविधि का पता लगाएं।
हर क्षेत्र में GuardDuty सक्षम करें। सुरक्षा अकाउंट में प्रतिनिधि एडमिन संगठन-व्यापी निष्कर्षों को एकत्रित करता है। EventBridge नियम → उच्च-गंभीरता के लिए SNS।
डेटा को फिर से एन्क्रिप्ट किए बिना KMS एन्क्रिप्शन कुंजियों को घुमाएँ (rotate)।
ग्राहक-प्रबंधित CMKs (वार्षिक) पर स्वचालित कुंजी रोटेशन सक्षम करें। KMS मौजूदा सिफरटेक्स्ट को डिक्रिप्ट करने के लिए पुरानी कुंजी सामग्री रखता है; नए एन्क्रिप्शन नवीनतम सामग्री का उपयोग करते हैं।
AWS Config Conformance Pack - Config नियमों + सुधार कार्यों का बंडल। एग्रीगेटर के माध्यम से सभी खातों में Config के माध्यम से डिप्लॉय करें; प्रबंधन खाते के माध्यम से ऑर्ग-स्तर पर।
SOC 2 / HIPAA / PCI ऑडिट के लिए साक्ष्य संग्रह को स्वचालित करें।
AWS Audit Manager - फ्रेमवर्क नियंत्रणों को साक्ष्य स्रोतों (Config, CloudTrail, Security Hub) से मैप करते हैं। स्वचालित रूप से एकत्र करता है + मूल्यांकनकर्ता-तैयार रिपोर्टों में इकट्ठा करता है।
सबनेट के बीच संदिग्ध पार्श्व-आंदोलन ट्रैफ़िक की जांच करें।
VPC Flow Logs को CloudWatch Logs / S3 / Firehose पर। `pkt-srcaddr` + `pkt-dstaddr` के साथ कस्टम प्रारूप वास्तविक पैकेट src/dst (बनाम ENI src/dst) को उजागर करता है।
टेराबाइट्स VPC Flow Logs को सस्ते में क्वेरी करें।
Flow Logs को Parquet प्रारूप में S3 पर स्ट्रीम करें; एथेना के साथ वर्ष/माह/दिन द्वारा विभाजित क्वेरी करें। पुरालेख विश्लेषण के लिए CW Logs Insights से सस्ता।
संगठन-व्यापी एक डेटाबेस सबनेट तक इंटरनेट से सभी पथ खोजें।
नेटवर्क एक्सेस स्कोप (जैसे `Source: internet, Destination: db-subnet-tag`) के साथ Network Access Analyzer। समीक्षा के लिए मिलान करने वाले नेटवर्क पथ लौटाता है।
VPC से अधिकांश अन्य AWS सेवाओं (KMS, SSM, ECR, आदि) तक निजी कनेक्टिविटी।
इंटरफ़ेस VPC एंडपॉइंट (PowerLink)। आपके सबनेट में ENI, प्रति-AZ + प्रति-GB बिल किया जाता है। विशिष्ट संसाधनों तक सीमित करने के लिए एंडपॉइंट नीतियों का उपयोग करें।
NAT Gateway डेटा-प्रोसेसिंग शुल्क बिल पर हावी हैं।
S3/DynamoDB ट्रैफ़िक को गेटवे एंडपॉइंट्स पर ले जाएं (मुफ्त)। अन्य AWS सेवा ट्रैफ़िक को इंटरफ़ेस एंडपॉइंट्स पर ले जाएं। इंटर-VPC के लिए, NAT के माध्यम से रूटिंग के बजाय Transit Gateway / VPC पीयरिंग का उपयोग करें।
40 VPCs को N×N पीयरिंग के बिना किसी-से-किसी कनेक्टिविटी की आवश्यकता है।
Transit Gateway एक हब के रूप में। VPCs TGW से जुड़ते हैं; रूट टेबल नियंत्रित करते हैं कि कौन से VPCs बात कर सकते हैं। O(N²) पीयरिंग कनेक्शन के बजाय एकल प्रबंधित हब।
बड़े पैमाने पर स्थिर कंटेंट के लिए कैश हिट अनुपात को अधिकतम करें।
ओरिजिन रिस्पॉन्स पर `Cache-Control: max-age=...` सेट करें; CloudFront को केवल आवश्यक कैश कुंजियों को फ़ॉरवर्ड करने के लिए कॉन्फ़िगर करें (सभी हेडर/कुकीज़/क्वेरी स्ट्रिंग को फ़ॉरवर्ड करने से बचें, जो कैश प्रभावशीलता को नष्ट कर देता है)।
S3 के सामने CloudFront - सीधे S3 एक्सेस को ब्लॉक करें।
Origin Access Control (OAC)। लेगेसी Origin Access Identity (OAI) को प्रतिस्थापित करता है - SigV4, KMS-एन्क्रिप्टेड बकेट, सभी क्षेत्रों का समर्थन करता है। बकेट नीति गैर-OAC प्रमुखों को अस्वीकार करती है।
ALB पर SQL इंजेक्शन + आक्रामक क्लाइंट को रेट-लिमिट ब्लॉक करें।
AWS WAFv2 वेब ACL: AWS प्रबंधित नियम समूह `AWSManagedRulesSQLiRuleSet` + रेट-आधारित नियम (जैसे प्रति IP 2000 अनुरोध / 5 मिनट)। ALB / API Gateway / CloudFront / AppSync से संबद्ध करें।
लागत-संरक्षण गारंटी के साथ लगातार लेयर 7 DDoS को कम करें।
AWS Shield Advanced - प्रोएक्टिव एंगेजमेंट, एप्लिकेशन-लेयर DDoS डिटेक्शन, 24×7 SRT एक्सेस, हमले के दौरान स्केलिंग स्पाइक्स के लिए लागत प्रतिपूर्ति। Route 53 / CloudFront / ALB / EIP / Global Accelerator पर सक्रिय करें।