Команда хочет экспериментировать с ML-сервисами без долгосрочных обязательств.
Гибкость облака - развертывание за минуты, завершение работы по готовности, отсутствие капитальных рисков.
Почему облачные вычисления дешевле, чем запуск самостоятельно?
Экономия на масштабе - AWS агрегирует спрос миллионов клиентов; удельная стоимость снижается по мере роста объема.
Прекратите избыточное выделение серверов "на всякий случай" или нехватку во время пиков.
Облако позволяет выделять именно то, что нужно, масштабировать по требованию, мгновенно выводить из эксплуатации.
Почему: Устраняет риск планирования емкости, который приводит к трате средств на простаивающее оборудование или риску сбоев.
Хотите развернуть глобально, не строя центры обработки данных в каждой стране.
Облако позволяет выйти на глобальный уровень за минуты через Регионы и Edge locations. Нет необходимости в строительстве объектов.
Выберите, где развернуть: физическое разделение для изоляции сбоев + низкая задержка между зонами.
Регион = география (например, `us-east-1`). Зона доступности (Availability Zone) = изолированная группа центров обработки данных в пределах Региона (≥3 на Регион).
Почему: Многозонный дизайн выдерживает отказ центра обработки данных; один и тот же Регион поддерживает низкую задержку между зонами (однозначные мс).
Кэшировать контент рядом с конечными пользователями по всему миру.
Edge-локации CloudFront + региональные пограничные кэши. 600+ точек присутствия (POP) по всему миру.
Почему: Edge-серверы обслуживают статический контент из ближайшей точки присутствия; сокращает задержку по сравнению с круговым путем до исходного Региона.
Почему: Столпы - это канонический контрольный список проектирования AWS. Надежность = восстановление после сбоев + масштабирование по требованию. Устойчивость (добавлена в 2021 г.) = минимизация воздействия на окружающую среду.
Различайте "отказоустойчивость" от "высокой доступности".
Высокая доступность (HA) = быстрое восстановление после сбоя (некоторое время простоя, может использовать пассивную реплику). Отказоустойчивость = отсутствие заметного времени простоя, избыточные компоненты работают в реальном времени.
Почему: HA дешевле; отказоустойчивость требует дублирования активной мощности. Выбирайте по SLA + стоимости.
Предоставить разработчикам доступ к ресурсам AWS без передачи корневых учетных данных.
Пользователи IAM (на человека), группы (наборы ролей), роли (принимаемые сервисами или федеративными удостоверениями), политики (документы JSON с разрешениями).
Почему: Роли + временные учетные данные предпочтительнее долгосрочных ключей доступа как для людей, так и для рабочих нагрузок.
Настроить учетную запись в соответствии с лучшими практиками безопасности AWS с первого дня.
Заблокировать root (MFA, без программных ключей, использовать только для биллинга/задач учетной записи). Создать пользователей + группы IAM, включить MFA для всех пользователей, предоставить минимальные привилегии, предпочитать роли долгосрочным ключам, ротировать учетные данные.
На основе удостоверений (прикреплены к пользователю/группе/роли), на основе ресурсов (прикреплены к бакету S3, ключу KMS, очереди SQS, функции Lambda), граница разрешений (максимальные разрешения для субъекта), SCP (максимальные разрешения для всей организации).
Создать многоаккаунтную посадочную зону с предварительно настроенными "страховочными механизмами".
AWS Control Tower - оркестрирует Organizations, IAM Identity Center, Config, CloudTrail, S3 logging и предварительно созданные "страховочные механизмы". Account Factory предоставляет новые аккаунты с базовой конфигурацией.
Постоянно проверять соответствие конфигураций ресурсов внутренним политикам.
AWS Config - записывает состояние ресурсов со временем, оценивает по управляемым/пользовательским правилам, выявляет несоответствующие ресурсы, поддерживает автоматическую коррекцию через SSM Automation.
Аудит: кто, что, когда, откуда сделал в аккаунте AWS.
AWS CloudTrail - записывает каждый вызов API управления; опциональные события данных для S3/Lambda. Организационный трейл собирает все аккаунты в централизованный бакет S3.
Найти PII (номера кредитных карт, SSN, секреты) в бакетах S3.
Amazon Macie - обнаружение конфиденциальных данных для S3 на основе машинного обучения. Сканирование по расписанию и по событиям; сообщает о находках в Security Hub.
Защитить общедоступное веб-приложение от SQL-инъекций / XSS и поглотить DDoS-атаки.
AWS WAF для веб-эксплойтов уровня L7 (управляемые + пользовательские правила на CloudFront / ALB / API Gateway). AWS Shield Standard (бесплатно, постоянно активная защита от DDoS L3/L4) + Shield Advanced для сложных атак + круглосуточная поддержка DRT.
Рабочая нагрузка здравоохранения нуждается в сервисах AWS, соответствующих HIPAA.
AWS публикует список сервисов, соответствующих HIPAA, + подписывает Дополнение к деловому соглашению (BAA) через Artifact. Используйте только перечисленные сервисы для PHI; требуется шифрование в покое + в процессе передачи.
Обнаружить бакеты S3, роли IAM, ключи KMS и т. д., доступные извне аккаунта или организации.
IAM Access Analyzer - показывает, какие ресурсы доступны извне; отмечает непредусмотренный доступ. Генерирует политики с минимальными привилегиями из CloudTrail.
Требуется полный контроль над ОС, ядром, пользовательскими AMI, типами инстансов GPU.
Amazon EC2 - виртуальные серверы с изменяемым размером. Выберите семейство инстансов в зависимости от рабочей нагрузки (вычисления / память / хранилище / GPU / ARM Graviton).
Запускать контейнеризованные рабочие нагрузки на AWS.
Amazon ECS = нативный оркестратор контейнеров AWS. Amazon EKS = управляемый Kubernetes. Fargate = бессерверный вычислительный бэкенд (без управления EC2) для любого из них.
Standard (частый), Intelligent-Tiering (автоматическое перемещение на основе доступа), Standard-IA (редкий), One Zone-IA (одна AZ), Glacier Instant Retrieval (мс), Glacier Flexible Retrieval (минуты-часы), Glacier Deep Archive (восстановление 12 часов, самый дешевый).
Нужен постоянный блочный том, подключенный к экземпляру EC2 (для ОС, файлов БД).
Amazon EBS - блочное хранилище, подключенное к одному EC2 (Multi-Attach для io1/io2). Типы томов gp3 (общий SSD), io2 (SSD с высоким IOPS), st1/sc1 (HDD с высокой пропускной способностью/холодный).
Нужна общая файловая система, монтируемая многими вычислительными экземплярами.
Amazon EFS - управляемый NFS, Multi-AZ, автоматически масштабируется; для Linux. Amazon FSx - управляемые файловые системы для Windows (FSx for Windows), Lustre (HPC), NetApp ONTAP, OpenZFS.
Рабочая нагрузка MySQL / PostgreSQL, которой требуется более высокая пропускная способность, более быстрое восстановление и отказоустойчивость в нескольких регионах.
Amazon Aurora - совместима с MySQL/PostgreSQL, до 5× пропускной способности MySQL, распределенное хранилище по 3 AZ, Aurora Global Database для репликации между регионами с задержкой менее секунды.
Рабочая нагрузка ключ-значение или документ с задержкой в несколько миллисекунд при любом масштабе, без миграции схем.
Amazon DynamoDB - полностью управляемая NoSQL. Производительность по требованию или выделенная, Global Tables для активной-активной работы в нескольких регионах, восстановление на определенный момент времени, TTL для автоматического удаления.
Выполнять аналитические SQL-запросы к данным объемом ТБ / ПБ.
Amazon Redshift - управляемое колоночное хранилище данных для аналитики петабайтного масштаба. Amazon Athena - бессерверный SQL непосредственно на S3, плата за сканированные данные.
Нужна логически изолированная сеть для ресурсов AWS.
Amazon VPC - ваша собственная частная сеть в AWS. Подсети для каждой AZ, таблицы маршрутизации, интернет-шлюз (публичный доступ), NAT-шлюз (частная подсеть → интернет), группы безопасности (сохраняющие состояние), NACL (без сохранения состояния).
Авторитетный DNS с проверками работоспособности и маршрутизацией с отказоустойчивостью.
Amazon Route 53 - управляемый DNS. Политики маршрутизации: простая, взвешенная, по задержке, с отказоустойчивостью, по геолокации, по геопроксимити, мультизначная.
Определить инфраструктуру AWS как версионированные шаблоны.
AWS CloudFormation - шаблоны JSON / YAML, которые предоставляют и обновляют стеки. AWS CDK позволяет создавать CloudFormation на TypeScript/Python/Java/Go.
AWS Service Health Dashboard (публичный) для общего статуса сервисов. AWS Health Dashboard (внутри аккаунта) для событий, влияющих на ваши конкретные ресурсы, с интеграцией API + EventBridge.
Отслеживать лимиты сервисов и запрашивать их увеличение.
AWS Service Quotas - просмотр стандартных и примененных квот для каждого сервиса, запрос на увеличение, интеграция с CloudWatch alarms при приближении к лимитам.
По требованию (On-Demand) (без обязательств, самая высокая почасовая оплата). Планы сбережений (Savings Plans) / Зарезервированные инстансы (Reserved Instances) (обязательство на 1 или 3 года, до 72% скидки). Точечные (Spot) (до 90% скидки, могут быть прерваны с уведомлением за 2 минуты). Выделенные хосты (Dedicated Hosts) (соответствие требованиям / BYOL).
Savings Plans - гибкие, применяются к EC2/Fargate/Lambda по обязательству $/час (Compute SP) или к определенному семейству инстансов (EC2 Instance SP). RIs - привязаны к конкретному инстансу, работают для EC2 / RDS / Redshift / ElastiCache / OpenSearch.
Бесплатный уровень AWS (Free Tier) - три категории: 12-месячный бесплатный (например, 750 часов/мес t2.micro), Всегда бесплатный (например, 1М запросов Lambda/мес, 25 ГБ DynamoDB), Пробные версии (60-дневный Inspector и т.д.).
Визуализировать, куда уходят расходы AWS со временем.
AWS Cost Explorer - интерактивные графики, фильтрация по сервисам / тегам / связанным аккаунтам, прогноз на следующий месяц, рекомендации по Savings Plan.
Получать оповещения до того, как ежемесячные расходы превысят порог.
AWS Budgets - установка бюджетов по стоимости / использованию / RI / Savings Plan с порогами; оповещения по электронной почте/SNS; действия бюджета могут автоматически корректировать (применить SCP, остановить EC2).
AWS Cost Anomaly Detection - монитор на основе ML для сервисов / связанных аккаунтов / категорий затрат / тегов. Оповещения по электронной почте + SNS, когда расходы отклоняются от базового уровня.
Теги распределения затрат - активируйте пользовательские теги в консоли биллинга, затем группируйте/фильтруйте отчеты Cost Explorer + CUR по тегам. Используйте политики тегов в Organizations для принудительного соблюдения именования.
Несколько связанных аккаунтов в организации.
Консолидированный биллинг через AWS Organizations - единый платежный аккаунт, агрегированные тарифы по объему (S3, передача данных), общие преимущества RI / Savings Plan для всей организации.
Базовый (Basic) (бесплатно, только вопросы аккаунта/биллинга). Разработчик (Developer) (электронная почта в рабочие часы, $29+/мес). Бизнес (Business) (круглосуточный чат/телефон, полный Trusted Advisor, $100+/мес). Enterprise On-Ramp ($5,500+/мес, пулированный TAM, SLA 30 мин для критических). Enterprise ($15,000+/мес, выделенный TAM, SLA 15 мин для критических, IEM, Well-Architected Reviews).
Проверки на соответствие лучшим практикам по стоимости, производительности, безопасности, отказоустойчивости, лимитам сервисов.
AWS Trusted Advisor. Планы Basic / Developer получают основные проверки (публичный бакет S3, MFA для root, группы безопасности). Планы Business / Enterprise получают полный набор проверок + доступ к API.
Нужен назначенный контакт AWS и проактивная поддержка событий.
Поддержка Enterprise (Enterprise Support) - выделенный технический менеджер по работе с клиентами (TAM), управление инфраструктурными событиями (IEM) для запусков/миграций, обзоры Well-Architected, операционные обзоры.