Sala de studiu Karinoya

Calificări · Laboratorul de promovare Cloud / AI / Python

Rețea, operare și tarifare

Puteți citi întrebările și explicațiile în Română. Lecțiile (articolele explicative) sunt disponibile doar în japoneză.

Vedeți versiunea în japoneză (cu lecții) →

Î1 | Rolul VPC

Care este descrierea corectă a Amazon VPC?

  1. Permite lansarea resurselor AWS într-o rețea virtuală definită de utilizator, izolată logic
  2. Conectează rețeaua internă a companiei cu AWS printr-o legătură dedicată, ocolind ISP-ul de pe traseu
  3. Oferă, la alegere, înregistrarea domeniilor, rutarea DNS și verificările de stare
  4. Distribuie conținut web utilizatorilor, cu latență redusă, din locații edge la scară globală
Răspuns corectA. Permite lansarea resurselor AWS într-o rețea virtuală definită de utilizator, izolată logic

VPC este un serviciu care permite lansarea resurselor AWS într-o rețea virtuală definită de utilizator, izolată logic, ceea ce face posibilă construirea, pe AWS, a unei configurații foarte asemănătoare cu o rețea tradițională dintr-un centru de date propriu. Distribuirea conținutului din locațiile edge este realizată de CloudFront, înregistrarea domeniilor, rutarea DNS și verificările de stare sunt oferite de Route 53, iar conectarea printr-o legătură dedicată, ocolind ISP-ul de pe traseu, este realizată de Direct Connect.

Î2 | Subrețeaua

Care este descrierea corectă a unei subrețele dintr-un VPC?

  1. Este tabelul care stabilește direcția de trimitere a comunicării dintr-o subrețea și poate exista o singură instanță a acestuia pe VPC
  2. Este un interval de adrese IP care se întinde peste toate zonele de disponibilitate din regiune
  3. Este un interval de adrese IP din interiorul unui VPC, care aparține întotdeauna unei singure zone de disponibilitate
  4. Este poarta prin care VPC-ul se conectează la internet și poate exista o singură instanță a acesteia pe VPC
Răspuns corectC. Este un interval de adrese IP din interiorul unui VPC, care aparține întotdeauna unei singure zone de disponibilitate

Subrețeaua este un interval de adrese IP din interiorul unui VPC și aparține întotdeauna unei singure zone de disponibilitate. Prin urmare, o subrețea nu se poate întinde peste mai multe AZ-uri, iar dacă se dorește distribuirea pe mai multe AZ-uri, trebuie creată câte o subrețea pentru fiecare. Stabilirea direcției de trimitere revine tabelului de rutare, iar poarta către internet este internet gateway-ul — ambele fiind componente separate de subrețea.

Î3 | Tabelul de rutare

Care este rolul îndeplinit de tabelul de rutare al unui VPC?

  1. Este poarta care oferă conexiunea propriu-zisă dintre VPC și internet
  2. Stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă
  3. Intermediază, în numele resurselor cu adrese IP private, comunicarea către exterior
  4. Definește el însuși intervalul de adrese IP care poate fi folosit într-o subrețea
Răspuns corectB. Stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă

Tabelul de rutare este tabelul care stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă. Delimitarea intervalului de adrese IP revine subrețelei, conexiunea la internet este oferită de internet gateway, iar intermedierea comunicării externe pentru resursele cu adrese IP private este realizată de NAT gateway. Cele patru componente nu au roluri suprapuse.

Î4 | Comunicare către exterior

Se dorește conectarea unei instanțe EC2, care are doar o adresă IP privată, la un depozit (repository) de pe internet. Care este configurația potrivită?

  1. Se creează o interfață virtuală Direct Connect, iar ruta implicită este direcționată către aceasta
  2. Se plasează un NAT gateway într-o subrețea publică, iar ruta implicită este direcționată către acesta
  3. Se creează o distribuție CloudFront, iar ruta implicită este direcționată către aceasta
  4. Se conectează direct internet gateway-ul la subrețeaua privată și se deschide o rută prin acesta
Răspuns corectB. Se plasează un NAT gateway într-o subrețea publică, iar ruta implicită este direcționată către acesta

NAT gateway este mecanismul care permite resurselor cu adrese IP private să acceseze internetul, păstrându-și în continuare caracterul privat. Deoarece intermediază doar comunicarea dinspre interior către exterior, o conexiune inițiată din exterior nu se poate stabili. Internet gateway conectează VPC-ul însuși la internet și nu este o componentă plasată în interiorul unei subrețele. Direct Connect este o legătură dedicată cu rețeaua internă a companiei, iar CloudFront este distribuire de conținut — niciunul dintre acestea nu se folosește pentru acest scop.

Î5 | Funcțiile Route 53

Care este combinația celor trei funcții oferite de Amazon Route 53?

  1. Înregistrarea domeniilor, distribuirea conținutului, distribuirea sarcinii
  2. Înregistrarea domeniilor, rutarea DNS, verificările de stare
  3. Înregistrarea domeniilor, emiterea certificatelor, distribuirea conținutului
  4. Rutarea DNS, emiterea certificatelor, distribuirea sarcinii
Răspuns corectB. Înregistrarea domeniilor, rutarea DNS, verificările de stare

Route 53 este un serviciu web DNS cu disponibilitate și scalabilitate ridicate, care oferă trei funcții — înregistrarea domeniilor, rutarea DNS și verificările de stare — ce pot fi combinate liber, după nevoie. Distribuirea conținutului este realizată de CloudFront, iar distribuirea sarcinii pentru traficul primit este realizată de Elastic Load Balancing — niciuna dintre acestea nu este o funcție a Route 53.

Î6 | Ținta distribuirii

Ce anume accelerează Amazon CloudFront la distribuire?

  1. Doar conținutul web dinamic; fișierele statice nu sunt vizate
  2. Doar conținutul web static; răspunsurile dinamice nu sunt vizate
  3. Doar comunicarea care trece printr-o legătură dedicată cu rețeaua internă a companiei
  4. Atât conținutul web static, cât și cel dinamic
Răspuns corectD. Atât conținutul web static, cât și cel dinamic

CloudFront este un CDN care accelerează distribuirea conținutului web, atât static, cât și dinamic. Există tendința de a se crede că distribuie doar fișiere statice, dar conform descrierii oficiale, este inclus și conținutul dinamic. Distribuirea are loc prin rețeaua globală de centre de date numite locații edge, livrarea făcându-se din locația cu cea mai mică latență. Legătura dedicată cu rețeaua internă a companiei este gestionată de Direct Connect și nu este un rol al CloudFront.

Î7 | DX

Care este caracteristica AWS Direct Connect?

  1. Interconectează VPC-uri între ele, permițând comunicarea cu adrese IP private păstrate
  2. Accelerează răspunsul comunicării dinspre companie, trecând-o printr-o locație edge
  3. Ocolește ISP-ul de pe traseu și conectează rețeaua internă a companiei la AWS printr-o legătură dedicată
  4. Creează un tunel criptat peste o linie de internet și se conectează prin acesta la VPC
Răspuns corectC. Ocolește ISP-ul de pe traseu și conectează rețeaua internă a companiei la AWS printr-o legătură dedicată

Direct Connect este un serviciu care conectează rețeaua internă a companiei la o locație Direct Connect printr-un cablu de fibră optică Ethernet standard, ocolind ISP-ul de pe traseul de rețea, și creează direct o interfață virtuală către serviciile AWS. Punctul esențial este că este o legătură dedicată, care nu trece prin internet — aceasta fiind diferența față de metoda de a crea un tunel criptat peste internet.

Î8 | Distincția public/privat

Ce anume determină diferența dintre o subrețea publică și una privată?

  1. Dacă zona de disponibilitate căreia îi aparține subrețeaua este una singură sau nu
  2. Dacă instanțele din interiorul subrețelei dispun sau nu de un NAT gateway
  3. Dacă tabelul de rutare este orientat sau nu către un internet gateway
  4. Dacă intervalul de adrese IP alocat subrețelei este de tip public sau nu
Răspuns corectC. Dacă tabelul de rutare este orientat sau nu către un internet gateway

Tabelul de rutare este tabelul care stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă. O subrețea care are o rută către un internet gateway este numită, prin convenție, subrețea publică, iar cea care nu are o astfel de rută este numită subrețea privată. O subrețea aparține întotdeauna unei singure zone de disponibilitate, deci numărul de AZ-uri nu face diferența. Când o resursă dintr-o subrețea privată trebuie să iasă spre exterior, trece printr-un NAT gateway.

Î9 | Origine

Ce desemnează termenul „origine” (origin) în Amazon CloudFront?

  1. Punctul de cache care returnează conținutul din locul cel mai apropiat de utilizator
  2. Mecanismul DNS care direcționează, ca răspuns la o interogare de nume, către destinația de livrare
  3. Stratul de cache intermediar plasat între locația edge și sursa conținutului
  4. Bucket-ul S3 sau serverul HTTP care deține sursa conținutului distribuit
Răspuns corectD. Bucket-ul S3 sau serverul HTTP care deține sursa conținutului distribuit

Originea este locul unde se păstrează sursa conținutului distribuit de CloudFront, corespunzând, de exemplu, unui bucket S3 sau unui server HTTP. Atunci când conținutul dorit nu se află la locația edge, CloudFront îl preia de la origine și îl distribuie. Punctul de cache care returnează conținutul din locul cel mai apropiat de utilizator este locația edge, stratul de cache intermediar dintre locația edge și sursa conținutului este cache-ul regional edge, iar mecanismul care direcționează în funcție de interogarea de nume este rutarea DNS din Route 53.

Î10 | Alegerea funcțiilor

Numele de domeniu al companiei a fost deja obținut de la un alt registrator. Ce se poate face în acest caz cu Route 53?

  1. Nicio funcție nu mai poate fi folosită, decât dacă domeniul este transferat la Route 53
  2. Se poate folosi doar funcția de înregistrare a domeniilor, nu și rutarea DNS
  3. Se poate folosi doar funcția de verificare a stării, nu și rutarea DNS
  4. Se pot alege și folosi doar funcțiile necesare, dintre rutarea DNS și verificările de stare
Răspuns corectD. Se pot alege și folosi doar funcțiile necesare, dintre rutarea DNS și verificările de stare

Route 53 este un serviciu web DNS care permite combinarea liberă a trei funcții — înregistrarea domeniilor, rutarea DNS și verificările de stare —, în funcție de nevoi. Nu este necesar ca toate cele trei să fie prezente pentru ca serviciul să funcționeze, așa că se poate delega doar rutarea DNS, păstrând domeniul obținut la altă companie, sau se poate folosi doar verificarea stării. Transferul domeniului nu este o condiție prealabilă pentru utilizare.

Î11 | Nivelul ALB

La ce nivel OSI funcționează Application Load Balancer?

  1. Nivelul 4 (transport)
  2. Nivelul 7 (aplicație)
  3. Nivelul 3 (rețea)
  4. Nivelul 2 (legătură de date)
Răspuns corectB. Nivelul 7 (aplicație)

ALB funcționează la nivelul 7, adică nivelul aplicație, și gestionează HTTP, HTTPS și gRPC. Deoarece ajunge până la acest nivel, poate folosi conținutul HTTP ca și criteriu de decizie, permițând o distribuire flexibilă precum rutarea bazată pe conținut (content-based routing). NLB funcționează la nivelul 4 (TCP, UDP, TLS), iar Gateway Load Balancer funcționează la nivelurile 3 și 4 (IP).

Î12 | Regulile NLB

Care este combinația de protocoale gestionate de Network Load Balancer?

  1. TCP, UDP și TLS
  2. IP, HTTP și HTTPS
  3. HTTP, HTTPS și gRPC
  4. TCP, TLS și gRPC
Răspuns corectA. TCP, UDP și TLS

NLB este un balanceur de sarcină de nivel 4, care gestionează TCP, UDP și TLS. Se alege atunci când este nevoie de o performanță extrem de ridicată și de o adresă IP statică. HTTP, HTTPS și gRPC sunt gestionate de ALB, de nivel 7, iar transmiterea transparentă a IP-ului, fără a termina fluxul, este realizată de Gateway Load Balancer. gRPC nu apare în lista de protocoale gestionate de NLB.

Î13 | Caracteristicile GWLB

Care este caracteristica Gateway Load Balancer?

  1. Se ocupă de terminarea TLS, centralizând gestionarea certificatelor la nivelul balanceurului
  2. Funcționează la nivelurile 3 și 4, transmițând fluxul în mod transparent către o aplicație, fără a-l termina
  3. Verifică calea sau numele de gazdă din HTTP și distribuie cererea către o altă țintă
  4. Are o adresă IP statică și distribuie cu performanță ridicată comunicarea prin UDP către ținte
Răspuns corectB. Funcționează la nivelurile 3 și 4, transmițând fluxul în mod transparent către o aplicație, fără a-l termina

GWLB funcționează la nivelurile 3 și 4, iar protocolul gestionat este IP. Este un mecanism destinat plasării, pe traseul de rețea, a unor funcții de securitate sau de rețea de tip appliance, iar diferența decisivă față de celelalte două este că transmite fluxul în mod transparent, fără a-l termina. Distribuirea pe baza conținutului HTTP este specifică ALB, de nivel 7, iar adresa IP statică și UDP sunt punctele forte ale NLB, de nivel 4.

Î14 | IP fix

Este nevoie de un balanceur de sarcină cu o adresă IP care nu se schimbă, pentru a fi înregistrată în firewall-ul unui partener de afaceri. Ce este potrivit?

  1. Classic Load Balancer. Suportă terminarea SSL/TLS
  2. Network Load Balancer. Poate avea o adresă IP statică
  3. Gateway Load Balancer. Poate transmite transparent către o aplicație (appliance)
  4. Application Load Balancer. Permite distribuire în funcție de conținut
Răspuns corectB. Network Load Balancer. Poate avea o adresă IP statică

Atunci când este nevoie de o adresă IP statică, se alege NLB. NLB funcționează la nivelul 4 și este poziționat oficial ca fiind potrivit pentru situații care necesită performanță extrem de ridicată și o adresă IP statică. ALB funcționează la nivelul 7, gestionează HTTP, HTTPS și gRPC, iar punctul său forte este distribuirea în funcție de conținut. GWLB este destinat introducerii transparente a unei aplicații (appliance) pe traseu. Classic Load Balancer este o generație mai veche, care suportă TCP, SSL/TLS, HTTP și HTTPS.

Î15 | Rolul ELB

Care este rolul de bază al Elastic Load Balancing?

  1. Distribuie traficul între regiuni și realizează, în același timp, și înregistrarea numelui de domeniu
  2. Distribuie automat traficul către mai multe ținte aflate în una sau mai multe zone de disponibilitate
  3. Distribuie traficul doar către ținte aflate într-o singură zonă de disponibilitate
  4. Copiază conținutul în locațiile edge și îl livrează utilizatorilor din locul cel mai apropiat
Răspuns corectB. Distribuie automat traficul către mai multe ținte aflate în una sau mai multe zone de disponibilitate

ELB distribuie automat traficul aplicației primit către mai multe ținte aflate în una sau mai multe zone de disponibilitate. Nu se limitează la o singură AZ, iar faptul că poate distribui către ținte împărțite pe mai multe AZ-uri este fundamentul proiectării pentru disponibilitate. Înregistrarea numelui de domeniu este rolul Route 53, iar distribuirea din locațiile edge este rolul CloudFront.

Î16 | gRPC

Se dorește preluarea unei comunicări care folosește gRPC printr-un balanceur de sarcină. Ce este potrivit?

  1. Classic Load Balancer. Este compatibil atât cu nivelul 4, cât și cu nivelul 7
  2. Application Load Balancer. Poate gestiona gRPC la nivelul 7
  3. Gateway Load Balancer. Transmite transparent la nivelurile 3 și 4
  4. Network Load Balancer. Oferă performanță ridicată la nivelul 4
Răspuns corectB. Application Load Balancer. Poate gestiona gRPC la nivelul 7

Protocoalele gestionate de ALB sunt HTTP, HTTPS și gRPC, iar acesta funcționează la nivelul 7. Dintre acestea, doar ALB poate gestiona direct gRPC. NLB este un balanceur de nivel 4, care gestionează TCP, UDP și TLS, iar GWLB este un balanceur de nivelurile 3 și 4, care gestionează IP. Classic Load Balancer suportă TCP, SSL/TLS, HTTP și HTTPS.

Î17 | Distribuirea UDP

Se dorește distribuirea comunicării prin UDP către mai multe ținte. Ce este potrivit?

  1. Application Load Balancer. Este menționat ca putând gestiona HTTPS
  2. Classic Load Balancer. Este menționat ca putând gestiona SSL/TLS
  3. Gateway Load Balancer. Este menționat ca putând transmite IP-ul ca atare
  4. Network Load Balancer. Este menționat ca putând gestiona UDP
Răspuns corectD. Network Load Balancer. Este menționat ca putând gestiona UDP

NLB este un balanceur de sarcină de nivel 4, care gestionează TCP, UDP și TLS, deci poate distribui comunicarea prin UDP. Ce gestionează ALB este HTTP, HTTPS și gRPC, UDP nefiind inclus. GWLB gestionează IP, dar este destinat transmiterii transparente către o aplicație (appliance), nu unei distribuiri de sarcină obișnuite. Classic Load Balancer suportă TCP, SSL/TLS, HTTP și HTTPS.

Î18 | Ordinea nivelurilor

Care este combinația corectă a nivelurilor OSI la care funcționează ALB, NLB și GWLB?

  1. ALB la nivelul 4, NLB la nivelul 7, GWLB la nivelurile 3 și 4
  2. ALB la nivelurile 3 și 4, NLB la nivelul 7, GWLB la nivelul 4
  3. ALB la nivelul 7, NLB la nivelul 4, GWLB la nivelurile 3 și 4
  4. ALB la nivelul 7, NLB la nivelurile 3 și 4, GWLB la nivelul 4
Răspuns corectC. ALB la nivelul 7, NLB la nivelul 4, GWLB la nivelurile 3 și 4

ALB gestionează HTTP, HTTPS și gRPC la nivelul 7, NLB gestionează TCP, UDP și TLS la nivelul 4, iar GWLB gestionează IP la nivelurile 3 și 4. Se reține mai ușor gândind că, cu cât numărul este mai mare, cu atât se poate distribui pe baza unor informații de nivel mai înalt. Faptul că doar GWLB se întinde pe două niveluri se datorează faptului că transmite pachetele IP transparent, ca atare.

Î19 | Distribuire după cale

Se dorește schimbarea destinației cererii în funcție de calea din URL. Care balanceur de sarcină este potrivit și din ce motiv?

  1. Classic Load Balancer. Pentru că poate termina atât TCP, cât și HTTP
  2. Application Load Balancer. Pentru că poate examina conținutul HTTP la nivelul 7
  3. Gateway Load Balancer. Pentru că poate transmite transparent IP-ul la nivelurile 3 și 4
  4. Network Load Balancer. Pentru că procesează rapid TCP la nivelul 4
Răspuns corectB. Application Load Balancer. Pentru că poate examina conținutul HTTP la nivelul 7

Distribuirea bazată pe conținutul HTTP, precum calea sau numele de gazdă, se numește rutare bazată pe conținut (content-based routing) și este punctul forte al ALB, care funcționează la nivelul 7. NLB fiind la nivelul 4, nu examinează conținutul HTTP. GWLB transmite fluxul transparent, fără a-l termina, astfel încât pentru decizia de distribuire poate folosi doar informația de la nivel IP. Și Classic Load Balancer este o construcție de generație veche, iar pentru acest scop se alege ALB.

Î20 | Dispozitiv de inspecție

Se dorește plasarea unui dispozitiv de securitate de la un alt producător pe traseul comunicării, lăsând traficul să treacă transparent prin el. Ce este potrivit?

  1. Network Load Balancer. Poate avea performanță ridicată și IP static la nivelul 4
  2. Amazon CloudFront. Verifică conținutul la locația edge înainte de a-l livra
  3. Gateway Load Balancer. Poate lăsa fluxul să treacă transparent, fără a-l termina
  4. Application Load Balancer. Poate inspecta cererile la nivelul 7
Răspuns corectC. Gateway Load Balancer. Poate lăsa fluxul să treacă transparent, fără a-l termina

GWLB funcționează la nivelurile 3 și 4 și este un balanceur de sarcină pregătit pentru funcții de securitate sau de rețea de tip appliance. Deoarece lasă fluxul să treacă transparent, fără a-l termina, plasarea unui dispozitiv de inspecție pe traseu nu modifică modul în care se prezintă comunicarea. ALB și NLB au rolul de a primi ele însele traficul și de a-l distribui, deci nu se folosesc pentru a-l lăsa să treacă transparent. CloudFront este un serviciu de distribuire a conținutului.

Î21 | Domeniul IAM

Ce gestionează AWS Identity and Access Management?

  1. Crearea cheilor folosite pentru criptarea sau semnarea datelor și controlul utilizării acestora
  2. Monitorizarea cererilor HTTP primite de o aplicație web și controlul accesului
  3. Controlul accesului la resurse, adică cine este autentificat și cine este autorizat
  4. Stocarea și rotația acreditărilor bazei de date sau a cheilor de API
Răspuns corectC. Controlul accesului la resurse, adică cine este autentificat și cine este autorizat

IAM este un serviciu care controlează în siguranță accesul la resursele AWS, gestionând cine este autentificat (poate face sign-in) și cine este autorizat (are permisiuni). Crearea și controlul cheilor este realizată de KMS, monitorizarea și controlul cererilor HTTP de WAF, iar stocarea și rotația acreditărilor sau a cheilor de API de Secrets Manager. Rolurile nu se suprapun.

Î22 | Autentificare și autorizare

Care este descrierea corectă a autentificării și autorizării, așa cum sunt gestionate de IAM?

  1. Autentificarea stabilește dacă se poate face sign-in, iar autorizarea dacă se dețin permisiuni
  2. Atât autentificarea, cât și autorizarea transformă puterea permisiunilor într-o valoare numerică, pentru a le compara
  3. Autentificarea stabilește dacă se dețin permisiuni, iar autorizarea dacă se poate face sign-in
  4. Atât autentificarea, cât și autorizarea verifică, în două etape, dacă se poate face sign-in
Răspuns corectA. Autentificarea stabilește dacă se poate face sign-in, iar autorizarea dacă se dețin permisiuni

IAM este un serviciu care gestionează „cine este autentificat (poate face sign-in) și cine este autorizat (are permisiuni)”. Autentificarea este etapa în care se confirmă identitatea persoanei, iar autorizarea este etapa ulterioară, în care se stabilește ce anume are voie să facă — ordinea și rolul lor fiind diferite. Chiar dacă cineva poate face sign-in, nu poate executa operațiuni pe care politica nu le permite. Inversarea acestor două noțiuni duce la o interpretare greșită a proiectării permisiunilor.

Î23 | Cheia KMS

Care este descrierea corectă privind modul de gestionare a unei chei KMS din AWS Key Management Service?

  1. Este protejată de un HSM certificat și nu iese niciodată din KMS necriptată
  2. La fiecare rotație, noua valoare a cheii este notificată utilizatorului în text simplu
  3. Poate fi exportată și păstrată în text simplu (necriptat), la o locație specificată de utilizator
  4. Este concepută pentru a fi inclusă direct în fișierele de configurare ale aplicației și distribuită astfel
Răspuns corectA. Este protejată de un HSM certificat și nu iese niciodată din KMS necriptată

KMS este un serviciu gestionat care facilitează crearea și controlul cheilor folosite pentru criptare sau semnare, iar o cheie KMS este protejată de un HSM certificat conform FIPS 140-3, nivel de securitate 3. Cheia nu iese niciodată din KMS în stare necriptată. Prin urmare, nu este posibilă extragerea sau distribuirea ei în text simplu, iar operațiile de criptare sau decriptare se realizează cerându-i-le lui KMS să le execute.

Î24 | Acțiunile WAF

Care este combinația de acțiuni pe care AWS WAF le poate lua asupra unei cereri?

  1. Înregistrare, notificare, agregare, afișare în dashboard
  2. Criptare, decriptare, semnare, rotația cheii
  3. Permitere, blocare, numărare, CAPTCHA
  4. Înregistrare domeniu, rezolvare de nume, transfer, monitorizare
Răspuns corectC. Permitere, blocare, numărare, CAPTCHA

WAF monitorizează cererile HTTP și HTTPS transmise către resursele aplicației web protejate și controlează accesul prin acțiuni precum permitere, blocare, numărare și CAPTCHA sau challenge. Deoarece există și opțiunea de numărare, se poate măsura mai întâi impactul, fără a bloca imediat, înainte de a transforma regula într-una de producție. Criptarea și semnarea sunt legate de KMS, înregistrarea și vizualizarea de CloudWatch, iar înregistrarea domeniilor și rezolvarea numelor de Route 53.

Î25 | Diferența Shield

Care este diferența dintre AWS Shield Standard și Advanced?

  1. Niciunul dintre ele nu presupune cost suplimentar, diferența fiind doar aria geografică acoperită
  2. Standard este inclus automat, fără cost suplimentar, iar Advanced este o protecție extinsă contra cost
  3. Standard este o protecție extinsă contra cost, iar Advanced este inclus automat, fără cost suplimentar
  4. Ambele necesită cost suplimentar, diferența fiind doar durata perioadei contractate
Răspuns corectB. Standard este inclus automat, fără cost suplimentar, iar Advanced este o protecție extinsă contra cost

Shield oferă protecție împotriva atacurilor DDoS. Standard este protecția de bază, inclusă automat, fără cost suplimentar, în servicii precum AWS WAF, iar Advanced este o protecție extinsă, contra cost. Cu Advanced se obțin atenuarea automată a atacurilor DDoS de nivel 7, o vizibilitate detaliată și suport dedicat din partea Shield Response Team (SRT). Trebuie evitată varianta în care modul de facturare este inversat.

Î26 | SRT

Ce se poate obține prin AWS Shield Advanced?

  1. O funcție de rotație periodică a acreditărilor bazei de date
  2. Un mecanism de gestiune centralizată a setărilor de protecție pentru mai multe conturi
  3. Suport dedicat din partea Shield Response Team și o vizibilitate detaliată
  4. Un director de utilizatori pentru sign-in și emiterea de token-uri
Răspuns corectC. Suport dedicat din partea Shield Response Team și o vizibilitate detaliată

Shield Advanced este o protecție extinsă, contra cost, care oferă atenuarea automată a atacurilor DDoS de nivel 7, o vizibilitate detaliată și suport dedicat din partea Shield Response Team (SRT). Rotația este realizată de Secrets Manager, gestiunea centralizată a protecției pentru mai multe conturi de AWS Firewall Manager, iar directorul de utilizatori și emiterea de token-uri de user pool-ul din Amazon Cognito.

Î27 | Gestionarea secretelor

Care este rolul AWS Secrets Manager?

  1. Înregistrează schimbările de configurație ale resurselor și evaluează conformitatea față de reguli
  2. Primește sign-in-ul utilizatorilor și emite token-uri pentru aplicație
  3. Gestionează acreditările bazei de date sau cheile de API, realizând obținerea și rotația lor
  4. Creează chiar el cheile de criptare și le pune la dispoziție, protejate în interiorul unui HSM
Răspuns corectC. Gestionează acreditările bazei de date sau cheile de API, realizând obținerea și rotația lor

Secrets Manager este un serviciu care gestionează, obține și rotește, pe întregul ciclu de viață, secrete precum acreditările bazei de date, acreditările aplicației, token-urile OAuth sau cheile de API. Sign-in-ul și emiterea de token-uri sunt realizate de Cognito, înregistrarea configurației și evaluarea conformității de AWS Config, iar crearea și protejarea propriu-zisă a cheilor de KMS. Se poate reține că Secrets Manager este cel care poartă și gestionează valorile secrete.

Î28 | Cele două pool-uri

Care este descrierea corectă a user pool-ului și a identity pool-ului din Amazon Cognito?

  1. User pool-ul emite acreditări AWS temporare, iar identity pool-ul emite token-uri
  2. User pool-ul este un director de utilizatori, iar identity pool-ul emite acreditări AWS
  3. User pool-ul stabilește permisiunile asupra resurselor AWS, iar identity pool-ul stabilește dacă se poate face sign-in
  4. User pool-ul și identity pool-ul trebuie folosite întotdeauna împreună; niciunul nu poate fi folosit singur
Răspuns corectB. User pool-ul este un director de utilizatori, iar identity pool-ul emite acreditări AWS

User pool-ul este un director de utilizatori care autentifică și autorizează utilizatorii pentru aplicații sau API-uri, funcționând ca furnizor de identitate OIDC independent și emițând token-uri OAuth 2.0 sau JWT. Identity pool-ul acordă utilizatorilor autentificați sau neautentificați acces la resurse AWS, emițând acreditări AWS temporare prin AWS STS. Integrarea celor două nu este obligatorie reciproc; oricare poate fi folosit și singur.

Î29 | Cheie temporară

Se dorește oferirea, către utilizatorii unei aplicații mobile, a unor acreditări temporare pentru accesarea resurselor AWS. Ce este potrivit?

  1. Se folosește identity pool-ul din Cognito, care emite acreditări AWS temporare prin AWS STS
  2. Se creează câte un utilizator IAM pentru fiecare utilizator și li se atribuie politici
  3. Se oferă direct, ca acreditare, JWT-ul emis de user pool-ul din Cognito
  4. Se distribuie fiecărui utilizator o acreditare pe termen lung, stocată în Secrets Manager
Răspuns corectA. Se folosește identity pool-ul din Cognito, care emite acreditări AWS temporare prin AWS STS

Identity pool-ul este mecanismul care acordă utilizatorilor autentificați sau neautentificați acces la resurse AWS, emițând acreditări AWS temporare prin AWS STS. Ceea ce emite user pool-ul sunt token-uri OAuth 2.0 sau JWT, care nu sunt acreditări pentru apelarea directă a API-urilor AWS. Distribuirea de acreditări pe termen lung sau crearea unui utilizator IAM pentru fiecare utilizator nu sunt proiectări potrivite pentru acest scop.

Î30 | Gestiune centralizată

Care este rolul AWS Firewall Manager?

  1. Inspectează individual, în cadrul unui singur cont, cererile către o aplicație web
  2. Unifică, între conturi, informațiile de sign-in ale utilizatorilor
  3. Gestionează centralizat setările de protecție pe mai multe conturi și resurse
  4. Creează chei de criptare pentru fiecare cont și păstrează un istoric al utilizării lor
Răspuns corectC. Gestionează centralizat setările de protecție pe mai multe conturi și resurse

Firewall Manager este un serviciu care gestionează centralizat, pe mai multe conturi și resurse, protecții precum AWS WAF, Shield Advanced, grupurile de securitate și ACL-urile de rețea din VPC, Network Firewall și Route 53 Resolver DNS Firewall. Inspectarea propriu-zisă a fiecărei cereri este realizată de WAF însuși, crearea cheilor de KMS, iar gestionarea informațiilor de sign-in de Cognito.

Î31 | Domeniul CloudWatch

Ce gestionează, în principal, Amazon CloudWatch?

  1. Monitorizarea în timp real a performanței și stării resurselor
  2. Configurația resurselor și istoricul modificărilor acesteia
  3. Înregistrarea privind cine a efectuat ce operațiune API
  4. Construirea resurselor pe baza unor șabloane
Răspuns corectA. Monitorizarea în timp real a performanței și stării resurselor

CloudWatch monitorizează în timp real resursele AWS și aplicațiile care rulează pe acestea, oferind vizibilitate asupra performanței, stării operaționale și utilizării resurselor prin metrici, jurnale, alarme și dashboard-uri. Înregistrarea operațiunilor API efectuate de fiecare utilizator este realizată de CloudTrail, înregistrarea configurației și a modificărilor de AWS Config, iar construirea resurselor pe baza unor șabloane de CloudFormation.

Î32 | Cine a făcut-o

Se dorește să se afle cine a modificat, luna trecută, configurația unei anumite resurse. Ce se folosește?

  1. Run Command din AWS Systems Manager
  2. Metricile și alarmele din Amazon CloudWatch
  3. Lista de stack-uri din AWS CloudFormation
  4. Evenimentele înregistrate în AWS CloudTrail
Răspuns corectD. Evenimentele înregistrate în AWS CloudTrail

CloudTrail înregistrează ca evenimente acțiunile realizate de utilizatori, roluri sau servicii AWS. Sunt vizate operațiunile efectuate prin consola de administrare, CLI, SDK sau API, ceea ce permite urmărirea ulterioară a persoanei care a efectuat o anumită operațiune API. CloudWatch monitorizează performanța și starea, CloudFormation se ocupă de construirea pe baza șabloanelor, iar Systems Manager de operațiunile de gestiune ale nodurilor — niciunul dintre acestea nu are ca scop urmărirea autorului unei operațiuni.

Î33 | Config

Care este descrierea corectă a AWS Config?

  1. Colectează metricile resurselor și emite notificări atunci când se depășește un prag
  2. Scrie crearea resurselor într-un șablon, le construiește împreună și le poate și șterge
  3. Înregistrează și păstrează utilizatorul care a operat o resursă și conținutul operațiunii
  4. Înregistrează configurația resurselor și relațiile dintre ele, evaluând conformitatea față de reguli
Răspuns corectD. Înregistrează configurația resurselor și relațiile dintre ele, evaluând conformitatea față de reguli

Config oferă o imagine detaliată a configurației resurselor AWS, înregistrând relațiile dintre resurse și modul în care au fost configurate în trecut, astfel încât modificările de configurație pot fi urmărite. În plus, prin regulile Config, evaluează configurația și marchează drept neconforme resursele care încalcă regulile. Monitorizarea pragurilor este rolul CloudWatch, construirea pe baza șabloanelor este rolul CloudFormation, iar înregistrarea operațiunilor este rolul CloudTrail.

Î34 | Cele trei distincții

Care este combinația corectă a rolurilor CloudWatch, CloudTrail și AWS Config?

  1. CloudWatch înregistrează operațiunile, CloudTrail înregistrează configurația, Config monitorizează performanța
  2. CloudWatch monitorizează performanța, CloudTrail înregistrează operațiunile, Config înregistrează configurația
  3. CloudWatch monitorizează performanța, CloudTrail înregistrează configurația, Config înregistrează operațiunile
  4. CloudWatch înregistrează configurația, CloudTrail monitorizează performanța, Config înregistrează operațiunile
Răspuns corectB. CloudWatch monitorizează performanța, CloudTrail înregistrează operațiunile, Config înregistrează configurația

Cele trei se rețin împreună: CloudWatch monitorizează în timp real performanța și starea, CloudTrail înregistrează cine a efectuat ce operațiune API, iar Config înregistrează configurația resurselor și evaluează conformitatea. Nu sunt servicii concurente — traseele (trails) din CloudTrail sunt stocate într-un bucket S3 și pot fi, opțional, livrate și către CloudWatch Logs. Astfel, CloudTrail este partea care trimite, iar CloudWatch Logs partea care primește.

Î35 | Componentele IaC

Care este relația corectă dintre șablonul (template) și stack-ul din AWS CloudFormation?

  1. Șablonul este grupul de resurse construite, iar stack-ul este proiectul din care a pornit
  2. Șablonul este un document care descrie resursele necesare, iar stack-ul este grupul de resurse create
  3. Șablonul este jurnalul execuției construirii, iar stack-ul este procedura pentru a-l reda
  4. Atât șablonul, cât și stack-ul sunt rapoarte care agregă lunar utilizarea resurselor
Răspuns corectB. Șablonul este un document care descrie resursele necesare, iar stack-ul este grupul de resurse create

În CloudFormation, atunci când se creează un șablon — un fișier text care descrie resursele necesare —, CloudFormation provizionează și configurează resursele exact conform acestuia. Grupul de resurse create poate fi gestionat împreună ca o singură unitate numită stack, care poate fi și șters în bloc. Astfel, șablonul corespunde proiectului, iar stack-ul grupului de rezultate create.

Î36 | Stack-ul

Care este descrierea corectă a unui stack din CloudFormation?

  1. Chiar dacă stack-ul este șters, resursele create din șablon continuă să existe
  2. Resursele create dintr-un șablon pot fi șterse doar individual, una câte una
  3. Conținutul șablonului este înregistrat cronologic, ca un istoric al modificărilor de configurație ale resursei
  4. Grupul de resurse create dintr-un șablon poate fi tratat împreună, ca o singură unitate
Răspuns corectD. Grupul de resurse create dintr-un șablon poate fi tratat împreună, ca o singură unitate

Grupul de resurse creat de CloudFormation poate fi gestionat ca o singură unitate, numită stack, și poate fi și șters în bloc. Nu este limitat la o gestiune individuală; ștergerea stack-ului șterge, în bloc, și resursele conținute în el. Înregistrarea cronologică a modificărilor de configurație este rolul AWS Config. Posibilitatea de a construi și de a șterge în bloc este unul dintre avantajele tratării infrastructurii ca și cod.

Î37 | Poziția SSM

Cum este poziționat AWS Systems Manager?

  1. Un punct unic de gestiune centralizată, la scară largă, a nodurilor din AWS sau on-premises
  2. Un mecanism care înregistrează modificările de configurație ale resurselor și identifică resursele neconforme
  3. Un mecanism care distribuie automat traficul primit către mai multe ținte
  4. Un mecanism care citește un șablon și construiește resursele în bloc
Răspuns corectA. Un punct unic de gestiune centralizată, la scară largă, a nodurilor din AWS sau on-premises

Systems Manager este o interfață unificată pentru vizualizarea, gestionarea și operarea centralizată, la scară largă, a nodurilor din medii AWS, on-premises sau multi-cloud, incluzând Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager și altele. Înregistrarea configurației este rolul Config, construirea pe baza șabloanelor rolul CloudFormation, iar distribuirea traficului rolul ELB.

Î38 | Spot

Care este caracteristica instanțelor spot din EC2?

  1. Folosesc capacitate neutilizată din cloud-ul AWS și pot fi întrerupte
  2. Oferă o reducere în schimbul angajării pentru 1 sau 3 ani de utilizare
  3. Sunt taxate în funcție de utilizare, pe oră sau pe secundă, fără plată în avans sau angajament
  4. Oferă o reducere în schimbul angajării de a fixa atributele instanței
Răspuns corectA. Folosesc capacitate neutilizată din cloud-ul AWS și pot fi întrerupte

Instanțele spot sunt o opțiune de achiziție care folosește capacitatea EC2 neutilizată din cloud-ul AWS, oferind reduceri semnificative, dar cu posibilitatea de a fi întrerupte. Sunt potrivite pentru procesări batch sau medii de testare care pot tolera întreruperi. Angajamentul la un anumit nivel de utilizare este specific Savings Plans, angajamentul la atributele instanței este specific instanțelor rezervate, iar lipsa oricărei plăți în avans sau angajament este specifică opțiunii on-demand.

Î39 | SP și RI

Care este diferența dintre Savings Plans și instanțele rezervate?

  1. Savings Plans are doar perioadă de 1 an, iar instanțele rezervate doar de 3 ani
  2. Savings Plans pot fi întrerupte, iar instanțele rezervate nu pot fi întrerupte
  3. Savings Plans presupune angajament față de nivelul de utilizare, iar instanțele rezervate față de atributele instanței
  4. Savings Plans necesită obligatoriu plată în avans, iar instanțele rezervate nu permit plată în avans
Răspuns corectC. Savings Plans presupune angajament față de nivelul de utilizare, iar instanțele rezervate față de atributele instanței

Savings Plans este un model de tarifare în care se obține o reducere în schimbul angajării la un anumit nivel de utilizare, iar instanțele rezervate reprezintă un model de tarifare în care reducerea se obține în schimbul angajării la atribute precum tipul de instanță, platforma și tenancy. Ambele au perioade de 1 sau 3 ani, iar plata poate fi aleasă între integral în avans, parțial în avans sau fără plată în avans. Cele care pot fi întrerupte sunt instanțele spot.

Î40 | Tipurile de SP

Care este diferența dintre Compute Savings Plans și EC2 Instance Savings Plans?

  1. Compute poate alege doar fără plată în avans, iar EC2 Instance poate alege doar plată integrală în avans
  2. Compute are doar perioadă de 1 an, iar EC2 Instance are doar perioadă de 3 ani
  3. Compute poate trece peste familii și regiuni, iar EC2 Instance nu poate
  4. Compute fixează familia de instanțe, iar EC2 Instance fixează regiunea
Răspuns corectC. Compute poate trece peste familii și regiuni, iar EC2 Instance nu poate

Compute Savings Plans este cel mai flexibil, permițând schimbarea familiei de instanțe, schimbarea regiunii, migrarea între EC2, Fargate și Lambda, precum și schimbarea sistemului de operare. EC2 Instance Savings Plans presupune angajament față de o familie de instanțe specifică, dintr-o regiune specifică, astfel încât se poate schimba dimensiunea în cadrul familiei sau sistemul de operare, dar nu se poate schimba familia sau regiunea. Ambele au perioade de 1 sau 3 ani, iar plata se alege între integral în avans, parțial în avans sau fără plată în avans.

Exersare: rezolvați întrebările de pe această pagină

Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.

* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.

Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză