Salle d'étude Karinoya

Qualifications · Labo réussite Cloud / AI / Python

Réseau, exploitation et tarification

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Rôle de VPC

Quelle description correspond correctement à Amazon VPC ?

  1. Permettre de lancer des ressources AWS dans un réseau virtuel logiquement isolé, défini par le client lui-même
  2. Relier le réseau interne de l'entreprise à AWS via une connexion dédiée, en contournant les FAI sur le trajet
  3. Permettre d'utiliser librement l'enregistrement de domaine, le routage DNS et les vérifications de santé
  4. Diffuser du contenu web à faible latence vers les utilisateurs depuis des edge locations réparties dans le monde
RéponseA. Permettre de lancer des ressources AWS dans un réseau virtuel logiquement isolé, défini par le client lui-même

VPC est un service qui permet de lancer des ressources AWS dans un réseau virtuel logiquement isolé et défini par le client lui-même, permettant de reproduire sur AWS une configuration très proche du réseau classique d'un centre de données de l'entreprise. La diffusion de contenu depuis des edge locations relève de CloudFront, l'enregistrement de domaine, le routage DNS et les vérifications de santé de Route 53, et la connexion dédiée contournant les FAI sur le trajet de Direct Connect.

Q2 | Sous-réseau

Quelle description correspond correctement à un sous-réseau (subnet) de VPC ?

  1. Un tableau déterminant la destination du trafic issu d'un sous-réseau, dont on ne peut placer qu'un seul par VPC
  2. Une plage d'adresses IP couvrant toutes les zones de disponibilité d'une région
  3. Une plage d'adresses IP au sein d'un VPC, appartenant obligatoirement à une seule zone de disponibilité
  4. Le point d'entrée et de sortie connectant un VPC à Internet, dont on ne peut placer qu'un seul par VPC
RéponseC. Une plage d'adresses IP au sein d'un VPC, appartenant obligatoirement à une seule zone de disponibilité

Un sous-réseau est une plage d'adresses IP au sein d'un VPC, appartenant obligatoirement à une seule zone de disponibilité. Un sous-réseau ne peut donc pas s'étendre sur plusieurs AZ, et pour répartir des ressources sur plusieurs AZ, il faut créer un sous-réseau par AZ. Ce qui détermine la destination du trafic est la table de routage, et le point d'entrée et de sortie vers Internet est la passerelle Internet ; ce sont là des composants distincts du sous-réseau.

Q3 | Table de routage

Quel rôle assure la table de routage d'un VPC ?

  1. Fournir elle-même la connexion entre le VPC et Internet, servant de point d'entrée et de sortie
  2. Déterminer la destination du trafic issu des sous-réseaux ou des passerelles
  3. Relayer par proxy les communications sortantes des ressources disposant d'une adresse IP privée
  4. Découper et définir elle-même la plage d'adresses IP utilisable dans un sous-réseau
RéponseB. Déterminer la destination du trafic issu des sous-réseaux ou des passerelles

La table de routage est un tableau qui détermine la destination du trafic issu des sous-réseaux ou des passerelles. Découper la plage d'adresses IP relève du sous-réseau, fournir la connexion vers Internet de la passerelle Internet, et relayer par proxy les communications sortantes des ressources ayant une IP privée de la passerelle NAT. Les rôles de ces quatre composants ne se chevauchent pas.

Q4 | Communication sortante

On souhaite qu'une instance EC2 ne disposant que d'une adresse IP privée se connecte à un dépôt sur Internet. Quelle configuration est appropriée ?

  1. Créer une interface virtuelle Direct Connect et y diriger la route par défaut
  2. Placer une passerelle NAT dans un sous-réseau public et y diriger la route par défaut
  3. Créer une distribution CloudFront et y diriger la route par défaut
  4. Connecter directement une passerelle Internet à un sous-réseau privé et faire passer la route par là
RéponseB. Placer une passerelle NAT dans un sous-réseau public et y diriger la route par défaut

La passerelle NAT est un mécanisme qui permet à des ressources disposant d'une adresse IP privée d'accéder à Internet tout en restant privées. Elle ne fait que relayer par proxy les communications de l'intérieur vers l'extérieur, si bien qu'aucune connexion entrante venant de l'extérieur ne peut aboutir. La passerelle Internet connecte le VPC lui-même à Internet et n'est pas un composant placé à l'intérieur d'un sous-réseau. Direct Connect est une connexion dédiée au réseau interne de l'entreprise, et CloudFront un service de diffusion de contenu ; aucun des deux ne convient à cet usage.

Q5 | Fonctions de R53

Quelle combinaison correspond aux trois fonctions fournies par Amazon Route 53 ?

  1. Enregistrement de domaine, diffusion de contenu, répartition de charge
  2. Enregistrement de domaine, routage DNS, vérifications de santé
  3. Enregistrement de domaine, émission de certificats, diffusion de contenu
  4. Routage DNS, émission de certificats, répartition de charge
RéponseB. Enregistrement de domaine, routage DNS, vérifications de santé

Route 53 est un service web DNS offrant une excellente disponibilité et scalabilité, doté de trois fonctions : l'enregistrement de domaine, le routage DNS et les vérifications de santé, que l'on peut combiner librement selon les besoins. La diffusion de contenu relève de CloudFront, et la répartition du trafic entrant d'Elastic Load Balancing ; ce ne sont pas des fonctions de Route 53.

Q6 | Objet de la diffusion

Quel type de contenu Amazon CloudFront accélère-t-il de manière appropriée ?

  1. Seul le contenu web dynamique est concerné, les fichiers statiques ne le sont pas
  2. Seul le contenu web statique est concerné, les réponses dynamiques ne le sont pas
  3. Seule la communication passant par une connexion dédiée au réseau interne de l'entreprise est concernée
  4. Le contenu web statique et le contenu web dynamique sont tous deux concernés
RéponseD. Le contenu web statique et le contenu web dynamique sont tous deux concernés

CloudFront est un CDN qui accélère la diffusion de contenu web à la fois statique et dynamique. On croit souvent qu'il ne diffuse que des fichiers statiques, mais la description officielle inclut aussi le contenu dynamique. La diffusion se fait via un réseau mondial de centres de données appelés edge locations, et le contenu est livré depuis le point offrant la latence la plus faible. La connexion dédiée au réseau interne de l'entreprise relève de Direct Connect, ce qui n'est pas le rôle de CloudFront.

Q7 | DX

Quelle caractéristique correspond correctement à AWS Direct Connect ?

  1. Interconnecter des VPC entre eux, permettant la communication en conservant leurs adresses IP privées
  2. Accélérer les réponses des communications venant de l'entreprise en passant par une edge location
  3. Contourner les FAI sur le trajet et relier le réseau de l'entreprise à AWS via une connexion dédiée
  4. Créer un tunnel chiffré au-dessus d'une ligne Internet, et s'y connecter au VPC
RéponseC. Contourner les FAI sur le trajet et relier le réseau de l'entreprise à AWS via une connexion dédiée

Direct Connect est un service qui relie le réseau interne de l'entreprise à un emplacement Direct Connect via un câble à fibre optique Ethernet standard, contourne les FAI sur le trajet réseau, et crée directement une interface virtuelle vers les services AWS. L'essentiel est qu'il s'agit d'une connexion dédiée ne passant pas par Internet, ce qui le distingue d'une méthode reposant sur un tunnel chiffré sur Internet.

Q8 | Distinction public/privé

Qu'est-ce qui détermine la différence entre un sous-réseau public et un sous-réseau privé ?

  1. Le fait que le sous-réseau appartienne à une seule zone de disponibilité
  2. Le fait que les instances du sous-réseau disposent ou non d'une passerelle NAT
  3. Le fait que la table de routage pointe ou non vers une passerelle Internet
  4. Le fait que la plage d'adresses IP attribuée au sous-réseau soit ou non destinée à un usage public
RéponseC. Le fait que la table de routage pointe ou non vers une passerelle Internet

La table de routage est un tableau qui détermine la destination du trafic issu des sous-réseaux ou des passerelles. Un sous-réseau disposant d'une route vers une passerelle Internet est appelé par convention sous-réseau public, et celui qui n'en a pas, sous-réseau privé. Un sous-réseau appartenant toujours à une seule AZ, le nombre d'AZ ne permet pas de faire la distinction. Lorsque les ressources d'un sous-réseau privé sortent vers l'extérieur, elles passent par une passerelle NAT.

Q9 | Origine

Que désigne une « origine » dans Amazon CloudFront ?

  1. Le point de cache le plus proche de l'utilisateur, qui renvoie le contenu
  2. Le mécanisme DNS qui, en réponse à une requête de nom, oriente vers la destination de diffusion
  3. La couche de cache intermédiaire placée entre une edge location et la source du contenu
  4. Le bucket S3 ou le serveur HTTP qui détient la source du contenu diffusé
RéponseD. Le bucket S3 ou le serveur HTTP qui détient la source du contenu diffusé

L'origine est l'endroit qui détient la source du contenu diffusé par CloudFront, tel qu'un bucket S3 ou un serveur HTTP. Lorsque le contenu recherché n'est pas présent dans l'edge location, CloudFront le récupère depuis l'origine pour le diffuser. Le point de cache le plus proche de l'utilisateur renvoyant le contenu est l'edge location, la couche de cache intermédiaire entre l'edge location et l'origine est le cache régional de périphérie, et ce qui oriente vers la destination de diffusion en réponse à une requête de nom est le routage DNS de Route 53.

Q10 | Choix des fonctions

Le nom de domaine de l'entreprise a été acquis auprès d'un autre bureau d'enregistrement. Que peut-on alors faire avec Route 53 ?

  1. Aucune fonction n'est utilisable tant que le domaine n'est pas transféré vers Route 53
  2. Seule la fonction d'enregistrement de domaine est utilisable, le routage DNS ne l'est pas
  3. Seule la fonction de vérification de santé est utilisable, le routage DNS ne l'est pas
  4. On peut choisir librement les fonctions nécessaires parmi le routage DNS et les vérifications de santé
RéponseD. On peut choisir librement les fonctions nécessaires parmi le routage DNS et les vérifications de santé

Route 53 est un service web DNS dont les trois fonctions — enregistrement de domaine, routage DNS et vérifications de santé — peuvent être combinées librement selon les besoins. Ce n'est pas un service qui ne fonctionne que si les trois sont réunies ; on peut donc confier uniquement le routage DNS, ou n'utiliser que les vérifications de santé, tout en gardant le domaine acquis ailleurs. Le transfert n'est pas une condition préalable à l'utilisation.

Q11 | Couche de l'ALB

À quelle couche du modèle OSI l'Application Load Balancer fonctionne-t-il ?

  1. Couche 4 (transport)
  2. Couche 7 (application)
  3. Couche 3 (réseau)
  4. Couche 2 (liaison de données)
RéponseB. Couche 7 (application)

L'ALB fonctionne à la couche 7, c'est-à-dire la couche application, et traite HTTP, HTTPS et gRPC. Comme il voit jusqu'à ce niveau, il peut se baser sur le contenu de la requête HTTP, ce qui permet une répartition flexible telle que le routage basé sur le contenu. Ce qui fonctionne à la couche 4 est le NLB (TCP, UDP, TLS), et ce qui fonctionne aux couches 3 et 4 est le Gateway Load Balancer (IP).

Q12 | Protocoles du NLB

Quelle combinaison de protocoles le Network Load Balancer peut-il traiter ?

  1. TCP, UDP et TLS
  2. IP, HTTP et HTTPS
  3. HTTP, HTTPS et gRPC
  4. TCP, TLS et gRPC
RéponseA. TCP, UDP et TLS

Le NLB est un répartiteur de charge de couche 4, traitant TCP, UDP et TLS. On le choisit lorsqu'une performance extrêmement élevée et une adresse IP statique sont nécessaires. HTTP, HTTPS et gRPC sont traités par l'ALB de couche 7, et le fait de traiter l'IP en laissant passer les flux sans les terminer relève du Gateway Load Balancer. gRPC ne figure pas dans le tableau de compatibilité du NLB.

Q13 | Propriétés du GWLB

Quelle caractéristique correspond correctement au Gateway Load Balancer ?

  1. Il assure la terminaison TLS, centralisant la gestion des certificats côté répartiteur de charge
  2. Il fonctionne aux couches 3 et 4, et laisse passer les flux de façon transparente vers un appliance sans les terminer
  3. Il examine le chemin ou le nom d'hôte HTTP pour répartir les requêtes vers d'autres cibles
  4. Il dispose d'une adresse IP statique et répartit avec de hautes performances les communications utilisant UDP
RéponseB. Il fonctionne aux couches 3 et 4, et laisse passer les flux de façon transparente vers un appliance sans les terminer

Le GWLB fonctionne aux couches 3 et 4, et le protocole qu'il traite est l'IP. C'est un mécanisme destiné à placer sur le trajet des fonctions de sécurité ou réseau de type appliance, et sa différence décisive avec les deux autres est qu'il laisse passer les flux de façon transparente sans les terminer. Répartir en examinant le contenu HTTP relève de l'ALB de couche 7, et une IP statique combinée à UDP est le point fort du NLB de couche 4.

Q14 | IP fixe

Pour faire enregistrer par un partenaire commercial une adresse IP invariable dans son pare-feu, on a besoin d'un répartiteur de charge disposant d'une telle adresse. Quelle solution est appropriée ?

  1. Classic Load Balancer. Il prend en charge la terminaison SSL/TLS
  2. Network Load Balancer. Il peut disposer d'une adresse IP statique
  3. Gateway Load Balancer. Il peut laisser passer un appliance de façon transparente
  4. Application Load Balancer. Il permet une répartition basée sur le contenu
RéponseB. Network Load Balancer. Il peut disposer d'une adresse IP statique

Lorsqu'une adresse IP statique est nécessaire, on choisit le NLB. Le NLB fonctionne à la couche 4 et est officiellement positionné comme adapté aux situations exigeant une performance extrêmement élevée et une IP statique. L'ALB fonctionne à la couche 7 et traite HTTP, HTTPS et gRPC, son point fort étant la répartition basée sur le contenu. Le GWLB sert à insérer un appliance de façon transparente. Le Classic Load Balancer est une génération plus ancienne prenant en charge TCP, SSL/TLS, HTTP et HTTPS.

Q15 | Rôle d'ELB

Quel est le rôle fondamental d'Elastic Load Balancing ?

  1. Répartir le trafic entre régions et assurer également l'enregistrement de noms de domaine
  2. Répartir automatiquement le trafic vers plusieurs cibles situées dans une ou plusieurs zones de disponibilité
  3. Répartir le trafic uniquement vers des cibles situées dans une seule zone de disponibilité
  4. Répliquer le contenu dans des edge locations et le livrer aux utilisateurs depuis le point le plus proche
RéponseB. Répartir automatiquement le trafic vers plusieurs cibles situées dans une ou plusieurs zones de disponibilité

ELB répartit automatiquement le trafic applicatif entrant vers plusieurs cibles situées dans une ou plusieurs zones de disponibilité. Il ne se limite pas à une seule AZ ; la capacité à répartir vers des cibles réparties sur plusieurs AZ constitue la base de la conception de la haute disponibilité. L'enregistrement de noms de domaine relève de Route 53, et la diffusion depuis des edge locations de CloudFront.

Q16 | gRPC

On souhaite recevoir avec un répartiteur de charge des communications utilisant gRPC. Quelle solution est appropriée ?

  1. Classic Load Balancer. Il prend en charge à la fois les couches 4 et 7
  2. Application Load Balancer. Il peut traiter gRPC à la couche 7
  3. Gateway Load Balancer. Il laisse passer de façon transparente aux couches 3 et 4
  4. Network Load Balancer. Il offre de hautes performances à la couche 4
RéponseB. Application Load Balancer. Il peut traiter gRPC à la couche 7

Les protocoles traités par l'ALB sont HTTP, HTTPS et gRPC, et il fonctionne à la couche 7. Parmi ces options, seul l'ALB peut traiter gRPC directement. Le NLB est un répartiteur de couche 4 traitant TCP, UDP et TLS, et le GWLB un répartiteur des couches 3 et 4 traitant l'IP. Le Classic Load Balancer prend en charge TCP, SSL/TLS, HTTP et HTTPS.

Q17 | Répartition UDP

On souhaite répartir des communications utilisant UDP vers plusieurs cibles. Quelle solution est appropriée ?

  1. Application Load Balancer. Il est indiqué comme pouvant traiter HTTPS
  2. Classic Load Balancer. Il est indiqué comme pouvant traiter SSL/TLS
  3. Gateway Load Balancer. Il est indiqué comme pouvant laisser passer l'IP telle quelle
  4. Network Load Balancer. Il est indiqué comme pouvant traiter UDP
RéponseD. Network Load Balancer. Il est indiqué comme pouvant traiter UDP

Le NLB est un répartiteur de charge de couche 4 traitant TCP, UDP et TLS, il peut donc répartir des communications UDP. L'ALB traite HTTP, HTTPS et gRPC, ce qui n'inclut pas UDP. Le GWLB traite l'IP, mais il sert à laisser passer de façon transparente vers un appliance, et non à un usage de répartition de charge générale. Le Classic Load Balancer prend en charge TCP, SSL/TLS, HTTP et HTTPS.

Q18 | Ordre des couches

Quelle combinaison correspond correctement aux couches OSI où fonctionnent l'ALB, le NLB et le GWLB ?

  1. ALB à la couche 4, NLB à la couche 7, GWLB aux couches 3 et 4
  2. ALB aux couches 3 et 4, NLB à la couche 7, GWLB à la couche 4
  3. ALB à la couche 7, NLB à la couche 4, GWLB aux couches 3 et 4
  4. ALB à la couche 7, NLB aux couches 3 et 4, GWLB à la couche 4
RéponseC. ALB à la couche 7, NLB à la couche 4, GWLB aux couches 3 et 4

L'ALB traite HTTP, HTTPS et gRPC à la couche 7, le NLB traite TCP, UDP et TLS à la couche 4, et le GWLB traite l'IP aux couches 3 et 4. En se disant que plus le numéro est élevé, plus la répartition se fait en examinant des informations de haut niveau, cet ordre reste facile à retenir. Si le GWLB seul s'étend sur deux couches, c'est en raison de sa propriété de laisser passer les paquets IP de façon transparente sans les modifier.

Q19 | Répartition par chemin

On souhaite orienter les requêtes selon le chemin de l'URL. Quel répartiteur de charge est approprié, et pour quelle raison ?

  1. Classic Load Balancer, car il peut terminer à la fois TCP et HTTP
  2. Application Load Balancer, car il peut examiner le contenu HTTP à la couche 7
  3. Gateway Load Balancer, car il laisse passer l'IP de façon transparente aux couches 3 et 4
  4. Network Load Balancer, car il traite TCP à haute vitesse à la couche 4
RéponseB. Application Load Balancer, car il peut examiner le contenu HTTP à la couche 7

La répartition basée sur le contenu HTTP, comme le chemin ou le nom d'hôte, est appelée routage basé sur le contenu, et c'est le point fort de l'ALB, qui fonctionne à la couche 7. Le NLB étant de couche 4, il n'examine pas le contenu HTTP. Le GWLB laisse passer les flux de façon transparente sans les terminer, et ne peut se baser que sur l'IP pour ses décisions de répartition. Le Classic Load Balancer étant également d'une génération plus ancienne, on choisit l'ALB pour cet usage.

Q20 | Dispositif d'inspection

On souhaite placer sur le trajet des communications un dispositif de sécurité d'un autre éditeur, en laissant passer le trafic tel quel. Quelle solution est appropriée ?

  1. Network Load Balancer. Il peut offrir de hautes performances et une IP statique à la couche 4
  2. Amazon CloudFront. Il vérifie le contenu dans une edge location avant de le diffuser
  3. Gateway Load Balancer. Il peut laisser passer les flux tels quels, de façon transparente, sans les terminer
  4. Application Load Balancer. Il peut inspecter les requêtes à la couche 7
RéponseC. Gateway Load Balancer. Il peut laisser passer les flux tels quels, de façon transparente, sans les terminer

Le GWLB fonctionne aux couches 3 et 4, et c'est un répartiteur de charge prévu pour des fonctions de sécurité ou réseau de type appliance. Comme il laisse passer les flux de façon transparente sans les terminer, insérer un dispositif d'inspection sur le trajet ne change pas l'apparence de la communication. L'ALB et le NLB reçoivent eux-mêmes le trafic pour le répartir, et ne servent pas à laisser passer de façon transparente. CloudFront est un service de diffusion de contenu.

Q21 | Périmètre d'IAM

Que gère AWS Identity and Access Management ?

  1. La création de clés utilisées pour le chiffrement ou la signature de données, et le contrôle de leur utilisation
  2. La surveillance des requêtes HTTP reçues par une application web, et le contrôle des accès
  3. Le contrôle d'accès aux ressources, déterminant qui est authentifié et qui est autorisé
  4. Le stockage des identifiants de base de données ou des clés d'API, et leur rotation
RéponseC. Le contrôle d'accès aux ressources, déterminant qui est authentifié et qui est autorisé

IAM est un service qui contrôle en toute sécurité l'accès aux ressources AWS, en gérant qui est authentifié (peut se connecter) et qui est autorisé (dispose de droits). La création et le contrôle des clés relèvent de KMS, la surveillance et le contrôle des requêtes HTTP de WAF, et le stockage et la rotation des identifiants ou des clés d'API de Secrets Manager. Les rôles ne se chevauchent pas.

Q22 | Authentification et autorisation

Quelle description de l'authentification et de l'autorisation traitées par IAM est appropriée ?

  1. L'authentification détermine si l'on peut se connecter, l'autorisation détermine si l'on dispose de droits
  2. L'authentification et l'autorisation servent toutes deux à comparer numériquement la force des droits entre eux
  3. L'authentification détermine si l'on dispose de droits, l'autorisation détermine si l'on peut se connecter
  4. L'authentification et l'autorisation vérifient toutes deux, en deux étapes, si l'on peut se connecter
RéponseA. L'authentification détermine si l'on peut se connecter, l'autorisation détermine si l'on dispose de droits

IAM est un service qui gère « qui est authentifié (peut se connecter) et qui est autorisé (dispose de droits) ». L'authentification est l'étape qui vérifie qu'il s'agit bien de la bonne personne, et l'autorisation est l'étape suivante qui détermine ce qu'elle a le droit de faire ; l'ordre et le rôle diffèrent. Même en pouvant se connecter, on ne peut pas exécuter une opération non autorisée par une politique. Inverser ces deux notions conduit à une mauvaise lecture de la conception des droits.

Q23 | Clé KMS

Quelle affirmation concernant le traitement d'une clé KMS par AWS Key Management Service est appropriée ?

  1. Protégée par un module HSM certifié, elle ne sort jamais de KMS sans être chiffrée
  2. À chaque remplacement, la nouvelle valeur de la clé est notifiée en clair au client
  3. Elle peut être exportée en clair et conservée à l'emplacement choisi par le client
  4. Elle est conçue pour être intégrée dans un fichier de configuration d'application en vue de sa distribution
RéponseA. Protégée par un module HSM certifié, elle ne sort jamais de KMS sans être chiffrée

KMS est un service managé qui facilite la création et le contrôle des clés utilisées pour le chiffrement ou la signature ; les clés KMS sont protégées par des modules HSM certifiés FIPS 140-3 niveau de sécurité 3. Une clé ne sort jamais de KMS sans être chiffrée. Il n'est donc pas possible de l'extraire ou de la distribuer en clair ; on l'utilise en demandant à KMS d'effectuer les opérations de chiffrement ou de déchiffrement.

Q24 | Actions de WAF

Quelle combinaison correspond aux actions qu'AWS WAF peut appliquer à une requête ?

  1. Journalisation, notification, agrégation, affichage sur tableau de bord
  2. Chiffrement, déchiffrement, signature, remplacement de clé
  3. Autoriser, bloquer, compter, CAPTCHA
  4. Enregistrement de domaine, résolution de noms, transfert, surveillance
RéponseC. Autoriser, bloquer, compter, CAPTCHA

WAF surveille les requêtes HTTP et HTTPS transmises vers les ressources d'application web protégées, et contrôle l'accès au moyen d'actions telles qu'autoriser, bloquer, compter, ou proposer un CAPTCHA ou un challenge. Grâce à l'action de comptage, on peut mesurer l'impact d'une règle avant de bloquer directement, puis la faire passer en règle de production. Le chiffrement et la signature relèvent de KMS, la journalisation et la visualisation de CloudWatch, et l'enregistrement de domaine ou la résolution de noms de Route 53.

Q25 | Niveaux de Shield

Quelle différence entre AWS Shield Standard et Advanced est appropriée ?

  1. Standard et Advanced n'ont aucun coût supplémentaire, seule l'étendue géographique couverte diffère
  2. Standard est inclus automatiquement sans coût supplémentaire, Advanced est une protection étendue payante
  3. Standard est une protection étendue payante, Advanced est inclus automatiquement sans coût supplémentaire
  4. Standard et Advanced nécessitent tous deux un coût supplémentaire, seule la durée du contrat diffère
RéponseB. Standard est inclus automatiquement sans coût supplémentaire, Advanced est une protection étendue payante

Shield assure la protection contre les attaques DDoS. Standard est une protection de base incluse automatiquement sans coût supplémentaire avec des services comme AWS WAF, tandis qu'Advanced est une protection étendue payante. Avec Advanced, on bénéficie d'une atténuation automatique des DDoS de couche 7, d'une visibilité détaillée, et d'un support dédié assuré par le Shield Response Team (SRT). Il faut se méfier des réponses qui inversent le sens du coût.

Q26 | SRT

Que peut-on obtenir avec AWS Shield Advanced ?

  1. Une fonction de rotation permettant de remplacer régulièrement les identifiants de base de données
  2. Un mécanisme de gestion centralisée des paramètres de protection sur plusieurs comptes
  3. Un support dédié assuré par le Shield Response Team et une visibilité détaillée
  4. Un annuaire d'utilisateurs assurant la connexion des clients et l'émission de jetons
RéponseC. Un support dédié assuré par le Shield Response Team et une visibilité détaillée

Shield Advanced est une protection étendue payante offrant l'atténuation automatique des DDoS de couche 7, une visibilité détaillée, et un support dédié assuré par le Shield Response Team (SRT). La rotation relève de Secrets Manager, la gestion centralisée de la protection sur plusieurs comptes d'AWS Firewall Manager, et l'annuaire d'utilisateurs avec émission de jetons du user pool d'Amazon Cognito.

Q27 | Gestion des secrets

Quel rôle assure AWS Secrets Manager ?

  1. Enregistrer les changements de configuration des ressources et évaluer la conformité selon des règles
  2. Recevoir la connexion des utilisateurs et émettre des jetons pour les applications
  3. Gérer les identifiants de base de données ou les clés d'API, et assurer leur récupération et leur rotation
  4. Créer les clés de chiffrement elles-mêmes et permettre leur utilisation tout en les protégeant dans un HSM
RéponseC. Gérer les identifiants de base de données ou les clés d'API, et assurer leur récupération et leur rotation

Secrets Manager est un service qui gère, récupère et fait tourner tout au long de leur cycle de vie des secrets tels que les identifiants de base de données, les identifiants d'application, les jetons OAuth ou les clés d'API. La connexion et l'émission de jetons relèvent de Cognito, l'enregistrement de la configuration et l'évaluation de la conformité d'AWS Config, et la création et la protection des clés elles-mêmes de KMS. On peut retenir que Secrets Manager est celui qui fait circuler les valeurs.

Q28 | Deux types de pools

Quelle description des user pools et des identity pools d'Amazon Cognito est appropriée ?

  1. Le user pool émet des identifiants AWS temporaires, et l'identity pool émet des jetons
  2. Le user pool est un annuaire d'utilisateurs, et l'identity pool émet des identifiants AWS
  3. Le user pool détermine les droits sur les ressources AWS, et l'identity pool détermine si la connexion est possible
  4. Le user pool et l'identity pool doivent toujours être utilisés ensemble, l'un ne pouvant fonctionner sans l'autre
RéponseB. Le user pool est un annuaire d'utilisateurs, et l'identity pool émet des identifiants AWS

Le user pool est un annuaire d'utilisateurs qui authentifie et autorise les utilisateurs auprès des applications ou des API ; il fonctionne comme un fournisseur d'identité OIDC indépendant et émet des jetons OAuth 2.0 ou des JWT. L'identity pool accorde aux utilisateurs authentifiés ou non authentifiés un accès aux ressources AWS, en émettant des identifiants AWS temporaires via AWS STS. L'intégration des deux n'est pas obligatoire dans les deux sens ; chacun peut être utilisé seul.

Q29 | Clé temporaire

On souhaite remettre à l'utilisateur d'une application mobile des identifiants temporaires pour accéder aux ressources AWS. Quelle solution est appropriée ?

  1. Utiliser l'identity pool de Cognito pour émettre des identifiants temporaires via AWS STS
  2. Créer autant d'utilisateurs IAM que d'utilisateurs, et attribuer une politique à chacun
  3. Remettre tel quel, comme identifiants, le JWT émis par le user pool de Cognito
  4. Distribuer à chaque utilisateur des identifiants de longue durée stockés dans Secrets Manager
RéponseA. Utiliser l'identity pool de Cognito pour émettre des identifiants temporaires via AWS STS

L'identity pool est un mécanisme qui accorde aux utilisateurs authentifiés ou non authentifiés un accès aux ressources AWS, en émettant des identifiants AWS temporaires via AWS STS. Ce que le user pool émet, ce sont des jetons OAuth 2.0 ou des JWT, qui ne sont pas des identifiants permettant d'appeler directement les API AWS. Distribuer des identifiants de longue durée ou créer un utilisateur IAM par utilisateur ne convient pas à cet usage.

Q30 | Gestion centralisée

Quel rôle assure AWS Firewall Manager ?

  1. Inspecter individuellement, au sein d'un seul compte, les requêtes vers une application web
  2. Regrouper en un seul ensemble, à travers les comptes, les informations de connexion des utilisateurs
  3. Gérer de façon centralisée les paramètres de protection sur plusieurs comptes et ressources
  4. Créer une clé de chiffrement par compte et conserver les enregistrements de son utilisation
RéponseC. Gérer de façon centralisée les paramètres de protection sur plusieurs comptes et ressources

Firewall Manager est un service qui gère de façon centralisée, sur plusieurs comptes et plusieurs ressources, des protections telles que AWS WAF, Shield Advanced, les groupes de sécurité et ACL réseau du VPC, Network Firewall, ou Route 53 Resolver DNS Firewall. L'inspection de requêtes individuelles relève de WAF lui-même, la création de clés de KMS, et le traitement des informations de connexion de Cognito.

Q31 | Périmètre de CloudWatch

Que traite principalement Amazon CloudWatch ?

  1. La surveillance en temps réel des performances et de l'état des ressources
  2. La configuration des ressources et l'historique de ses changements
  3. L'enregistrement de qui a effectué quelle opération d'API
  4. La construction de ressources à partir d'un modèle (template)
RéponseA. La surveillance en temps réel des performances et de l'état des ressources

CloudWatch surveille en temps réel les ressources AWS et les applications qui s'exécutent dessus, et rend visibles la performance, l'état opérationnel et le taux d'utilisation des ressources au moyen de métriques, de journaux, d'alarmes et de tableaux de bord. Ce qui enregistre qui a effectué quelle opération d'API est CloudTrail, ce qui enregistre la configuration et ses changements est AWS Config, et ce qui construit des ressources à partir d'un modèle est CloudFormation.

Q32 | Qui a fait quoi

On souhaite savoir qui a modifié la configuration d'une ressource le mois dernier. Que faut-il utiliser ?

  1. La fonction Run Command d'AWS Systems Manager
  2. Les métriques et alarmes d'Amazon CloudWatch
  3. La liste des stacks d'AWS CloudFormation
  4. Les événements enregistrés dans AWS CloudTrail
RéponseD. Les événements enregistrés dans AWS CloudTrail

CloudTrail enregistre sous forme d'événements les actions effectuées par les utilisateurs, les rôles et les services AWS. Cela couvre les opérations via la console de gestion, la CLI, les SDK ou l'API, ce qui permet de retracer par la suite qui a effectué quelle opération d'API. CloudWatch surveille la performance et l'état, CloudFormation construit à partir de modèles, et Systems Manager assure des opérations d'exploitation sur des nœuds ; aucun de ces services ne sert à retracer l'auteur d'une opération.

Q33 | Config

Quelle description correspond correctement à AWS Config ?

  1. Collecter des métriques de ressources et émettre une notification lorsqu'un seuil est dépassé
  2. Décrire la création de ressources dans un modèle, les construire en un ensemble et pouvoir aussi les supprimer
  3. Enregistrer et conserver l'utilisateur ayant manipulé une ressource et le contenu de son opération
  4. Enregistrer la configuration et les relations des ressources, et évaluer la conformité selon des règles
RéponseD. Enregistrer la configuration et les relations des ressources, et évaluer la conformité selon des règles

Config fournit une vue détaillée de la configuration des ressources AWS, enregistre les relations entre ressources et leur configuration passée, permettant de suivre les changements de configuration. De plus, les règles Config évaluent la configuration et signalent comme non conformes les ressources en infraction. La surveillance de seuils relève de CloudWatch, la construction à partir de modèles de CloudFormation, et l'enregistrement des opérations de CloudTrail.

Q34 | Trois distinctions

Quelle combinaison correspond correctement aux rôles de CloudWatch, CloudTrail et AWS Config ?

  1. CloudWatch enregistre les opérations, CloudTrail enregistre la configuration, Config surveille la performance
  2. CloudWatch surveille la performance, CloudTrail enregistre les opérations, Config enregistre la configuration
  3. CloudWatch surveille la performance, CloudTrail enregistre la configuration, Config enregistre les opérations
  4. CloudWatch enregistre la configuration, CloudTrail surveille la performance, Config enregistre les opérations
RéponseB. CloudWatch surveille la performance, CloudTrail enregistre les opérations, Config enregistre la configuration

Il est utile de retenir ces trois services ensemble. CloudWatch assure la surveillance en temps réel de la performance et de l'état, CloudTrail enregistre qui a effectué quelle opération d'API, et Config enregistre la configuration des ressources et évalue la conformité. Ce ne sont pas des services concurrents : les trails de CloudTrail sont stockés dans un bucket S3, et peuvent en option être également transmis à CloudWatch Logs. CloudTrail est du côté émetteur, et CloudWatch Logs du côté récepteur.

Q35 | Composants IaC

Quelle relation entre un modèle (template) et une stack d'AWS CloudFormation est appropriée ?

  1. Le modèle est l'ensemble des ressources construites, et la stack est le plan qui en est à l'origine
  2. Le modèle est un document décrivant les ressources nécessaires, et la stack est l'ensemble des ressources créées
  3. Le modèle est un journal d'exécution de la construction, et la stack est la procédure permettant de le rejouer
  4. Le modèle et la stack sont tous deux des rapports agrégeant mensuellement l'utilisation des ressources
RéponseB. Le modèle est un document décrivant les ressources nécessaires, et la stack est l'ensemble des ressources créées

Avec CloudFormation, lorsqu'on crée un modèle, un fichier texte décrivant les ressources nécessaires, CloudFormation provisionne et configure les ressources en conséquence. L'ensemble des ressources créées peut être géré comme une seule unité appelée stack, et peut aussi être supprimé en bloc. Le modèle correspond au plan, et la stack à l'ensemble de ce qui a été construit à partir de ce plan.

Q36 | Stack

Quelle description de la stack CloudFormation est appropriée ?

  1. Même après suppression de la stack, les ressources créées à partir du modèle continuent d'exister
  2. Les ressources créées à partir d'un modèle ne peuvent être supprimées qu'individuellement, une par une
  3. Le contenu du modèle est enregistré chronologiquement comme un historique de changements de configuration
  4. L'ensemble des ressources créées à partir d'un modèle peut être traité comme une seule unité
RéponseD. L'ensemble des ressources créées à partir d'un modèle peut être traité comme une seule unité

L'ensemble des ressources créées par CloudFormation peut être géré comme une seule unité appelée stack, et peut aussi être supprimé en bloc. Ce n'est pas limité à un traitement individuel : supprimer la stack supprime en bloc les ressources qu'elle contient. L'enregistrement chronologique des changements de configuration relève d'AWS Config. Pouvoir construire et supprimer en bloc est l'un des avantages de traiter l'infrastructure comme du code.

Q37 | Position de SSM

Quelle est la position appropriée d'AWS Systems Manager ?

  1. Un guichet unifié permettant de gérer de façon centralisée, à grande échelle, des nœuds AWS ou sur site
  2. Un mécanisme qui enregistre les changements de configuration des ressources et repère les ressources non conformes
  3. Un mécanisme qui répartit automatiquement le trafic entrant vers plusieurs cibles
  4. Un mécanisme qui charge un modèle et construit les ressources en bloc
RéponseA. Un guichet unifié permettant de gérer de façon centralisée, à grande échelle, des nœuds AWS ou sur site

Systems Manager est une interface unifiée permettant d'afficher, gérer et exploiter à grande échelle et de façon centralisée les nœuds situés dans des environnements AWS, sur site ou multi-cloud ; il comprend Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager, etc. L'enregistrement de la configuration relève de Config, la construction à partir de modèles de CloudFormation, et la répartition du trafic d'ELB.

Q38 | Spot

Quelle propriété correspond correctement aux instances Spot d'EC2 ?

  1. Elles utilisent la capacité inutilisée du cloud AWS, et peuvent être interrompues
  2. Elles offrent une réduction en échange d'un engagement sur la consommation pendant 1 ou 3 ans
  3. Elles sont facturées à l'usage, à l'heure ou à la seconde, sans paiement initial ni engagement
  4. Elles offrent une réduction en échange d'un engagement fixant les attributs de l'instance
RéponseA. Elles utilisent la capacité inutilisée du cloud AWS, et peuvent être interrompues

Une instance Spot est une option d'achat utilisant la capacité EC2 inutilisée du cloud AWS ; elle offre une réduction importante mais peut être interrompue. Elle convient aux traitements par lots ou aux environnements de test pouvant tolérer une interruption. L'engagement sur la consommation correspond aux Savings Plans, l'engagement sur les attributs de l'instance aux instances réservées, et l'absence de paiement initial et d'engagement correspond au mode à la demande (On-Demand).

Q39 | SP et RI

Quelle différence entre les Savings Plans et les instances réservées est appropriée ?

  1. Les Savings Plans ont une durée de 1 an seulement, les instances réservées de 3 ans seulement
  2. Les Savings Plans peuvent être interrompus, les instances réservées ne le sont pas
  3. Les Savings Plans engagent sur la consommation, les instances réservées engagent sur les attributs de l'instance
  4. Les Savings Plans exigent un paiement initial, les instances réservées n'en permettent pas
RéponseC. Les Savings Plans engagent sur la consommation, les instances réservées engagent sur les attributs de l'instance

Les Savings Plans sont un modèle tarifaire offrant une réduction en échange d'un engagement sur un niveau de consommation donné, tandis que les instances réservées offrent une réduction en échange d'un engagement sur des attributs tels que le type d'instance, la plateforme ou la tenancy. Dans les deux cas, la durée est de 1 ou 3 ans, et le paiement peut être choisi entre paiement intégral d'avance, partiel d'avance, ou sans paiement d'avance. Ce qui peut être interrompu, ce sont les instances Spot.

Q40 | Types de SP

Quelle différence entre les Compute Savings Plans et les EC2 Instance Savings Plans est appropriée ?

  1. Compute ne peut choisir que le sans paiement d'avance, EC2 Instance que le paiement intégral d'avance
  2. Compute a une durée limitée à 1 an, EC2 Instance à 3 ans seulement
  3. Compute peut changer de famille et de région, EC2 Instance ne le peut pas
  4. Compute fixe la famille d'instance, EC2 Instance fixe la région
RéponseC. Compute peut changer de famille et de région, EC2 Instance ne le peut pas

Les Compute Savings Plans sont les plus flexibles : ils s'adaptent à un changement de famille d'instance, à un changement de région, à une migration entre EC2, Fargate et Lambda, ou à un changement de système d'exploitation. Les EC2 Instance Savings Plans engagent sur une famille d'instance spécifique dans une région spécifique ; on peut changer de taille au sein de la famille ou de système d'exploitation, mais pas changer de famille ni de région. Dans les deux cas, la durée est de 1 ou 3 ans, et le paiement se choisit entre paiement intégral d'avance, partiel d'avance, ou sans paiement d'avance.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais