Karinoya 学习室

资格考试 · Cloud / AI / Python 合格实验室

网络、运维与费用

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | VPC的作用

关于 Amazon VPC 的说明,恰当的是哪一项?

  1. 可以在逻辑上隔离的、自行定义的虚拟网络内启动AWS资源
  2. 用专用连接将公司内网与AWS相连,绕过途中的ISP进行通信
  3. 可以任意选用域名注册、DNS路由和健康检查
  4. 从全球规模的边缘节点,以低延迟向用户分发Web内容
正确答案A. 可以在逻辑上隔离的、自行定义的虚拟网络内启动AWS资源

VPC 是一项可以在逻辑上隔离、由自己定义的虚拟网络中启动AWS资源的服务,能在AWS上构建与自有数据中心传统网络非常相似的架构。从边缘节点分发内容的是 CloudFront,提供域名注册、DNS路由和健康检查的是 Route 53,绕过途中ISP拉出专用连接的是 Direct Connect。

第2题 | 子网

关于VPC子网的说明,恰当的是哪一项?

  1. 决定子网通信去向的表,每个VPC只能放置1个
  2. 跨越区域内所有可用区的IP地址范围
  3. VPC内的IP地址范围,必定属于单一可用区
  4. VPC连接到互联网的出入口,每个VPC只能放置1个
正确答案C. VPC内的IP地址范围,必定属于单一可用区

子网是VPC内的IP地址范围,必定属于单一可用区。因此子网不能跨越可用区,如果要分散到多个可用区,就需要按可用区分别创建子网。决定通信去向的是路由表,通往互联网的出入口是互联网网关,两者都是与子网不同的部件。

第3题 | 路由表

VPC路由表所承担的角色是哪一项?

  1. 成为提供VPC与互联网之间连接本身的出入口
  2. 决定来自子网或网关的流量的去向
  3. 代理转发拥有私有IP的资源的对外通信
  4. 将子网可用的IP地址范围本身切分出来加以定义
正确答案B. 决定来自子网或网关的流量的去向

路由表是决定来自子网或网关的流量去向的表。切分IP地址范围的是子网,提供互联网连接的是互联网网关,代理拥有私有IP的资源对外通信的是NAT网关。这4个部件各自的角色互不重叠。

第4题 | 对外通信

希望让只有私有IP地址的EC2实例连接到互联网上的代码仓库。恰当的架构是哪一项?

  1. 创建 Direct Connect 的虚拟接口,把默认路由指向它
  2. 将NAT网关放在公有子网中,把默认路由指向它
  3. 创建 CloudFront 的分发,把默认路由指向它
  4. 将互联网网关直接连接到私有子网,打通路径
正确答案B. 将NAT网关放在公有子网中,把默认路由指向它

NAT网关是一种让拥有私有IP地址的资源能够在保持私有的同时访问互联网的机制。由于它只代理由内向外的通信,从外部发起的连接无法成立。互联网网关是让VPC本身连接到互联网的部件,并不放置在子网内部。Direct Connect 是与公司内网之间的专用连接,CloudFront 是内容分发,两者都不用于此用途。

第5题 | Route53的功能

Amazon Route 53 所提供的3项功能的组合是哪一项?

  1. 域名注册、内容分发、负载分散
  2. 域名注册、DNS路由、健康检查
  3. 域名注册、证书签发、内容分发
  4. DNS路由、证书签发、负载分散
正确答案B. 域名注册、DNS路由、健康检查

Route 53 是一项在可用性和可扩展性方面表现优异的DNS网络服务,拥有域名注册、DNS路由、健康检查这3项功能,可以任意组合使用。负责内容分发的是 CloudFront,负责入站流量负载分散的是 Elastic Load Balancing,都不是 Route 53 的功能。

第6题 | 分发对象

作为 Amazon CloudFront 加速分发的对象,恰当的是哪一项?

  1. 只有动态Web内容是对象,静态文件不是对象
  2. 只有静态Web内容是对象,动态响应不是对象
  3. 只有经过公司内网专用连接的通信才是对象
  4. 静态Web内容和动态Web内容两者都是对象
正确答案D. 静态Web内容和动态Web内容两者都是对象

CloudFront 是一款能够加速静态及动态Web内容分发的CDN。人们容易以为它只分发静态文件,但官方说明中动态内容也包含在对象之内。分发通过被称为边缘节点的全球性数据中心网络进行,并从延迟最低的节点送达。处理与公司内网之间专用连接的是 Direct Connect,并非 CloudFront 的角色。

第7题 | Direct Connect

关于 AWS Direct Connect 的特点,恰当的是哪一项?

  1. 让多个VPC相互连接,可以保持私有IP地址进行通信
  2. 通过经由边缘节点,加快公司内部通信的响应速度
  3. 绕过途中的ISP,用专用连接从公司内网直连AWS
  4. 在互联网线路之上建立加密隧道,再从那里连接到VPC
正确答案C. 绕过途中的ISP,用专用连接从公司内网直连AWS

Direct Connect 是一项用标准的以太网光纤电缆将公司内网与 Direct Connect 局址相连,绕过网络途中的ISP,直接创建通往AWS服务的虚拟接口的服务。要点在于它是不经过互联网的专用连接,这一点与在互联网上建立加密隧道的方式不同。

第8题 | 公有与私有之别

决定公有子网与私有子网区别的是哪一项?

  1. 子网所属的可用区是否只有1个
  2. 子网内的实例是否配备NAT网关
  3. 路由表是否指向互联网网关
  4. 分配给子网的IP地址范围是否为公开用途
正确答案C. 路由表是否指向互联网网关

路由表是决定来自子网或网关的流量去向的表。拥有指向互联网网关路由的子网,习惯上称为公有子网,没有该路由的则称为私有子网。子网必定属于单一可用区,因此无法凭可用区数量来区分。私有子网中的资源要对外通信时,会经由NAT网关。

第9题 | 源站(Origin)

Amazon CloudFront 中的「源站(Origin)」指的是什么?

  1. 在离用户最近的位置返回内容的缓存据点
  2. 响应名称查询、将流量导向分发目标的DNS机制
  3. 位于边缘节点与内容源头之间的中间缓存层
  4. 持有所分发内容源头的S3存储桶或HTTP服务器
正确答案D. 持有所分发内容源头的S3存储桶或HTTP服务器

源站是持有 CloudFront 所分发内容源头的地方,S3存储桶或HTTP服务器等都属于此类。当边缘节点没有所需内容时,CloudFront 会从源站获取并进行分发。在离用户最近位置返回内容的是边缘节点,位于边缘节点与内容源头之间的中间缓存层是区域边缘缓存,响应名称查询导向分发目标的是 Route 53 的DNS路由。

第10题 | 功能的选择

本公司的域名已在其他注册商处取得。此时在 Route 53 中能做的是哪一项?

  1. 除非将域名转移到 Route 53,否则任何功能都无法使用
  2. 只能使用域名注册功能,无法使用DNS路由
  3. 只能使用健康检查功能,无法使用DNS路由
  4. 可以只选择需要的部分,使用DNS路由或健康检查
正确答案D. 可以只选择需要的部分,使用DNS路由或健康检查

Route 53 是一项可以任意组合使用域名注册、DNS路由、健康检查这3项功能的DNS网络服务。三者并非必须凑齐才能运作的关系,因此即使域名保留在其他注册商处,也可以只把DNS路由交给它管理,也可以只使用健康检查功能。转移域名并非使用的前提条件。

第11题 | ALB所在的层

Application Load Balancer 运行在OSI的哪一层?

  1. 第4层(传输层)
  2. 第7层(应用层)
  3. 第3层(网络层)
  4. 第2层(数据链路层)
正确答案B. 第7层(应用层)

ALB 运行在第7层,也就是应用层,处理HTTP、HTTPS、gRPC。正因为能看到这一层,才能以HTTP的内容作为判断依据,实现基于内容的灵活分流。运行在第4层的是NLB(TCP、UDP、TLS),运行在第3层和第4层的是Gateway Load Balancer(IP)。

第12题 | NLB支持的协议

Network Load Balancer 能够处理的协议组合是哪一项?

  1. TCP、UDP、TLS
  2. IP、HTTP、HTTPS
  3. HTTP、HTTPS、gRPC
  4. TCP、TLS、gRPC
正确答案A. TCP、UDP、TLS

NLB 是第4层的负载均衡器,处理TCP、UDP、TLS。在需要极高性能和静态IP地址的场景下选用。处理HTTP、HTTPS、gRPC的是第7层的ALB,处理IP、不终止流量而是透明穿透的是Gateway Load Balancer。gRPC并不在NLB的支持列表中。

第13题 | GWLB的特点

关于 Gateway Load Balancer 的特点,恰当的是哪一项?

  1. 承担TLS终止,将证书管理集中在负载均衡器一侧
  2. 运行在第3层和第4层,不终止流量而是透明地穿透到设备
  3. 根据HTTP的路径或主机名,将请求分流到不同的目标
  4. 拥有静态IP地址,以高性能将使用UDP的通信分散到目标
正确答案B. 运行在第3层和第4层,不终止流量而是透明地穿透到设备

GWLB 运行在第3层和第4层,处理的协议是IP。它是一种用于在通信路径上部署设备型安全功能或网络功能的机制,不终止流量而是透明穿透,这一点与另外两者有决定性的不同。根据HTTP内容进行分流的是第7层的ALB,静态IP和UDP是第4层NLB的特长。

第14题 | 固定IP

为了让客户在防火墙中登记,需要一个IP地址不变的负载均衡器。恰当的是哪一项?

  1. Classic Load Balancer。支持SSL/TLS终止
  2. Network Load Balancer。可以配备静态IP地址
  3. Gateway Load Balancer。可以透明穿透到设备
  4. Application Load Balancer。可以按内容进行分流
正确答案B. Network Load Balancer。可以配备静态IP地址

需要静态IP地址时选择NLB。官方将NLB定位为运行在第4层、适合需要极高性能和静态IP场景的负载均衡器。ALB运行在第7层,处理HTTP、HTTPS、gRPC,特长是基于内容的分流。GWLB用于透明地插入设备。Classic Load Balancer是支持TCP、SSL/TLS、HTTP、HTTPS的旧一代产品。

第15题 | ELB的作用

Elastic Load Balancing 的基本作用是哪一项?

  1. 跨区域分散流量,并同时进行域名注册
  2. 自动将流量分散到位于1个或多个可用区的多个目标
  3. 只将流量分散到1个可用区内的目标
  4. 将内容复制到边缘节点,从最近的位置送达用户
正确答案B. 自动将流量分散到位于1个或多个可用区的多个目标

ELB 会自动将收到的应用程序流量分散到位于1个或多个可用区的多个目标。它并不局限于单一可用区,能够分流到分布在多个可用区的目标,这正是可用性设计的基础。域名注册由 Route 53 负责,从边缘节点分发由 CloudFront 负责。

第16题 | gRPC

希望用负载均衡器接收使用 gRPC 的通信。恰当的是哪一项?

  1. Classic Load Balancer。同时支持第4层和第7层
  2. Application Load Balancer。在第7层可以处理gRPC
  3. Gateway Load Balancer。在第3层和第4层透明穿透
  4. Network Load Balancer。在第4层可以发挥高性能
正确答案B. Application Load Balancer。在第7层可以处理gRPC

ALB 处理的协议是HTTP、HTTPS、gRPC,运行在第7层。在这几个选项中,能够直接处理gRPC的只有ALB。NLB是处理TCP、UDP、TLS的第4层负载均衡器,GWLB是处理IP、运行在第3层和第4层的负载均衡器。Classic Load Balancer支持的是TCP、SSL/TLS、HTTP、HTTPS。

第17题 | UDP分流

希望将使用UDP的通信分散到多个目标。恰当的是哪一项?

  1. Application Load Balancer。官方说明其可以处理HTTPS
  2. Classic Load Balancer。官方说明其可以处理SSL/TLS
  3. Gateway Load Balancer。官方说明其可以直接穿透IP
  4. Network Load Balancer。官方说明其可以处理UDP
正确答案D. Network Load Balancer。官方说明其可以处理UDP

NLB 是处理TCP、UDP、TLS的第4层负载均衡器,因此可以分散UDP通信。ALB处理的是HTTP、HTTPS、gRPC,不包含UDP。GWLB虽然处理IP,但用途是透明穿透到设备,并非一般的负载分散用途。Classic Load Balancer支持的是TCP、SSL/TLS、HTTP、HTTPS。

第18题 | 各层的对应

关于 ALB、NLB、GWLB 运行的OSI层的组合,恰当的是哪一项?

  1. ALB为第4层,NLB为第7层,GWLB为第3层和第4层
  2. ALB为第3层和第4层,NLB为第7层,GWLB为第4层
  3. ALB为第7层,NLB为第4层,GWLB为第3层和第4层
  4. ALB为第7层,NLB为第3层和第4层,GWLB为第4层
正确答案C. ALB为第7层,NLB为第4层,GWLB为第3层和第4层

ALB在第7层处理HTTP、HTTPS、gRPC,NLB在第4层处理TCP、UDP、TLS,GWLB在第3层和第4层处理IP。可以这样理解记忆:层数越大,能看到的信息层级越高,据此进行分流。GWLB之所以横跨两层,是因为它具有将IP数据包原样透明穿透的性质。

第19题 | 按路径分流

希望根据URL的路径改变请求的发送目标。恰当的负载均衡器及其理由是哪一项?

  1. Classic Load Balancer。因为其结构可以同时终止TCP和HTTP
  2. Application Load Balancer。因为在第7层能够查看HTTP的内容
  3. Gateway Load Balancer。因为在第3层和第4层能够透明穿透IP
  4. Network Load Balancer。因为在第4层能够高速处理TCP
正确答案B. Application Load Balancer。因为在第7层能够查看HTTP的内容

根据路径或主机名等HTTP内容进行的分流称为基于内容的路由,是运行在第7层的ALB的特长。NLB运行在第4层,不会查看到HTTP的内容。GWLB不终止流量而是透明穿透,能用于分流判断的只到IP层。Classic Load Balancer也是旧一代的结构,这种用途下会选择ALB。

第20题 | 检测设备

希望将其他厂商的安全检测设备置于通信路径上,让流量直接穿过。恰当的是哪一项?

  1. Network Load Balancer。在第4层拥有高性能和静态IP
  2. Amazon CloudFront。在边缘节点确认内容后再分发
  3. Gateway Load Balancer。不终止流量、可以透明穿透
  4. Application Load Balancer。可以在第7层检查请求
正确答案C. Gateway Load Balancer。不终止流量、可以透明穿透

GWLB运行在第3层和第4层,是为设备型安全功能或网络功能而准备的负载均衡器。由于不终止流量而是透明穿透,即使在中途插入检测设备,通信的外观也不会改变。ALB和NLB的角色是自己接收流量并进行分流,不是用于透明穿透的用法。CloudFront是内容分发服务。

第21题 | IAM的管辖范围

AWS Identity and Access Management 所管理的对象是哪一项?

  1. 用于数据加密和签名的密钥的创建及其使用控制
  2. 对到达Web应用的HTTP请求进行监控和访问控制
  3. 谁被认证、谁被授权这一对资源的访问控制
  4. 数据库凭据或API密钥的保管及其轮换
正确答案C. 谁被认证、谁被授权这一对资源的访问控制

IAM 是一项安全控制对AWS资源访问的服务,负责管理谁被认证(登录)、谁被授权(拥有权限)。密钥的创建与控制由KMS负责,HTTP请求的监控与控制由WAF负责,凭据和API密钥的保管与轮换分别由 Secrets Manager 负责。各自的角色互不重叠。

第22题 | 认证与授权

关于IAM所处理的认证与授权的说明,恰当的是哪一项?

  1. 认证决定能否登录,授权决定是否拥有权限
  2. 认证与授权都是把权限强弱量化为数值互相比较
  3. 认证决定是否拥有权限,授权决定能否登录
  4. 认证与授权都是分两个阶段确认能否登录
正确答案A. 认证决定能否登录,授权决定是否拥有权限

IAM 是管理「谁被认证(登录)、谁被授权(拥有权限)」的服务。认证是确认本人身份的阶段,授权是在此基础上决定可以做什么的阶段,两者顺序和角色都不同。即使能够登录,被策略禁止的操作也无法执行。如果把两者互换记忆,就会读错权限设计。

第23题 | KMS密钥

关于 AWS Key Management Service 中KMS密钥的处理方式,恰当的是哪一项?

  1. 由通过认证的HSM保护,在不加密的状态下不会离开KMS
  2. 每次更换时,新密钥的值都会以明文形式通知给用户
  3. 可以按用户指定的位置,以明文形式导出并保存
  4. 其设计前提是嵌入应用程序的配置文件中进行分发
正确答案A. 由通过认证的HSM保护,在不加密的状态下不会离开KMS

KMS 是一项让创建和控制用于加密及签名的密钥变得容易的托管服务,KMS密钥由通过 FIPS 140-3 安全3级认证的HSM保护。密钥在未加密的状态下不会离开KMS。因此以明文形式导出或分发的用法并不成立,而是以将加密解密操作委托给KMS的方式来使用。

第24题 | WAF的动作

AWS WAF 对请求可以采取的动作组合是哪一项?

  1. 记录、通知、汇总、仪表盘显示
  2. 加密、解密、签名、密钥更换
  3. 允许、阻止、计数、CAPTCHA
  4. 域名注册、名称解析、转移、监控
正确答案C. 允许、阻止、计数、CAPTCHA

WAF 会监控转发到受保护Web应用资源的HTTP和HTTPS请求,并通过允许、阻止、计数、CAPTCHA或质询等动作来控制访问。由于有计数功能,可以先不直接拦截、评估影响后再落实为正式规则。与加密和签名相关的是KMS,记录和可视化是 CloudWatch,域名注册和名称解析是 Route 53。

第25题 | Shield的区别

关于 AWS Shield 的 Standard 与 Advanced 的区别,恰当的是哪一项?

  1. Standard 和 Advanced 都无需额外费用,区别只在于所覆盖地区的广度
  2. Standard 无需额外费用即自动包含,Advanced 是需要额外付费的扩展保护
  3. Standard 是需要额外付费的扩展保护,Advanced 无需额外费用即自动包含
  4. Standard 和 Advanced 都需要额外付费,区别只在于可签约的期限长短
正确答案B. Standard 无需额外费用即自动包含,Advanced 是需要额外付费的扩展保护

Shield 负责抵御DDoS攻击。Standard 是随 AWS WAF 等服务无需额外费用自动包含的基础保护,Advanced 则是需要额外付费的扩展保护。Advanced 提供第7层DDoS的自动缓解、详细的可视化,以及来自 Shield Response Team(SRT)的专属支持。要留意把费用高低说反的选项。

第26题 | SRT

在 AWS Shield Advanced 中能获得的服务,恰当的是哪一项?

  1. 定期轮换数据库凭据的功能
  2. 跨多个账户统一管理保护设置的机制
  3. 来自 Shield Response Team 的专属支持与详细可视化
  4. 负责用户登录和令牌签发的用户目录
正确答案C. 来自 Shield Response Team 的专属支持与详细可视化

Shield Advanced 是需要额外付费的扩展保护,提供第7层DDoS的自动缓解、详细可视化,以及 Shield Response Team(SRT)的专属支持。轮换功能由 Secrets Manager 负责,跨多账户统一管理保护由 AWS Firewall Manager 负责,用户目录与令牌签发由 Amazon Cognito 的用户池负责。

第27题 | 密钥的管理

AWS Secrets Manager 所承担的角色,恰当的是哪一项?

  1. 记录资源配置的变化,并依据规则评估合规性
  2. 接受用户登录,并签发应用用的令牌
  3. 管理数据库凭据或API密钥,负责获取和轮换
  4. 创建加密密钥本身,并在HSM中保持受保护状态供使用
正确答案C. 管理数据库凭据或API密钥,负责获取和轮换

Secrets Manager 是一项在整个生命周期内管理、获取和轮换数据库凭据、应用程序凭据、OAuth令牌、API密钥等机密信息的服务。登录与令牌签发由 Cognito 负责,配置记录与合规性评估由 AWS Config 负责,密钥本身的创建与保护由 KMS 负责。可以记成:负责在各处传递「值」的是 Secrets Manager。

第28题 | 两种池

关于 Amazon Cognito 用户池和身份池的说明,恰当的是哪一项?

  1. 用户池签发临时AWS凭据,身份池签发令牌
  2. 用户池是用户目录,身份池负责签发AWS凭据
  3. 用户池决定AWS资源的权限,身份池决定能否登录
  4. 用户池和身份池必须始终配对使用,仅用其一无法使用
正确答案B. 用户池是用户目录,身份池负责签发AWS凭据

用户池是面向应用或API对用户进行认证和授权的用户目录,作为独立的OIDC身份提供方发挥作用,签发OAuth 2.0令牌或JWT。身份池则是为已认证或未认证的用户授予访问AWS资源的权限,通过 AWS STS 签发临时AWS凭据。两者的整合并非彼此的必要条件,单独使用其中一个也可以。

第29题 | 临时密钥

希望向移动应用的用户提供用于访问AWS资源的临时凭据。恰当的是哪一项?

  1. 使用 Cognito 的身份池,通过 AWS STS 签发临时凭据
  2. 按用户数量创建IAM用户,并分别分配策略
  3. 将 Cognito 用户池签发的JWT直接作为凭据交给用户
  4. 将保存在 Secrets Manager 中的长期凭据分发给每个用户
正确答案A. 使用 Cognito 的身份池,通过 AWS STS 签发临时凭据

身份池是为已认证或未认证的用户授予访问AWS资源权限的机制,通过 AWS STS 签发临时AWS凭据。用户池签发的是OAuth 2.0令牌或JWT,这并不是可以直接调用AWS API的凭据。分发长期凭据、或为每个用户创建IAM用户的设计,都不适合这种用途。

第30题 | 统一管理

AWS Firewall Manager 所承担的角色,恰当的是哪一项?

  1. 在1个账户内,对Web应用的请求逐一进行检查
  2. 跨账户将用户的登录信息汇总为一体
  3. 跨多个账户和资源统一管理保护设置
  4. 为每个账户创建加密密钥,并留存其使用记录
正确答案C. 跨多个账户和资源统一管理保护设置

Firewall Manager 是一项跨多账户、多资源统一管理 AWS WAF、Shield Advanced、VPC 的安全组和网络ACL、Network Firewall、Route 53 Resolver DNS Firewall 等保护措施的服务。逐一检查请求的是WAF本身,密钥的创建是KMS,处理登录信息的是 Cognito。

第31题 | CloudWatch的管辖范围

Amazon CloudWatch 主要处理的对象是哪一项?

  1. 资源性能与状态的实时监控
  2. 资源的配置及其变化历史
  3. 谁执行了哪个API操作的记录
  4. 基于模板构建资源
正确答案A. 资源性能与状态的实时监控

CloudWatch 会实时监控AWS资源及其上运行的应用程序,通过指标、日志、告警、仪表盘将性能、运行状态、资源使用率可视化。记录谁执行了哪个API操作的是 CloudTrail,记录配置及其变化的是 AWS Config,从模板构建资源的是 CloudFormation。

第32题 | 谁做的

希望查明上个月是谁变更了某个资源的设置。应使用哪一项?

  1. AWS Systems Manager 的 Run Command
  2. Amazon CloudWatch 的指标与告警
  3. AWS CloudFormation 的堆栈列表
  4. AWS CloudTrail 中记录的事件
正确答案D. AWS CloudTrail 中记录的事件

CloudTrail 会将用户、角色、AWS服务所采取的操作作为事件记录下来。对象包括通过管理控制台、CLI、SDK或API的操作,可以事后追溯谁执行了什么API操作。CloudWatch负责性能与状态的监控,CloudFormation负责从模板进行构建,Systems Manager负责节点的运维操作,都不是用于追溯操作主体的用途。

第33题 | Config

关于 AWS Config 的说明,恰当的是哪一项?

  1. 收集资源的指标,超过阈值时发出通知
  2. 将资源的创建写入模板,统一构建并可统一删除
  3. 记录操作资源的用户及其操作内容并留存
  4. 记录资源的配置及其关系,并依据规则评估合规性
正确答案D. 记录资源的配置及其关系,并依据规则评估合规性

Config 提供AWS资源配置的详细视图,记录资源之间的关系以及过去的配置状态,使配置变化可被追溯。此外还能通过 Config 规则评估配置,将违反规则的资源标记为不合规。阈值监控由 CloudWatch 负责,从模板进行构建由 CloudFormation 负责,操作记录是 CloudTrail 的角色。

第34题 | 三者的区别

关于 CloudWatch、CloudTrail、AWS Config 角色的组合,恰当的是哪一项?

  1. CloudWatch记录操作,CloudTrail记录配置,Config监控性能
  2. CloudWatch监控性能,CloudTrail记录操作,Config记录配置
  3. CloudWatch监控性能,CloudTrail记录配置,Config记录操作
  4. CloudWatch记录配置,CloudTrail监控性能,Config记录操作
正确答案B. CloudWatch监控性能,CloudTrail记录操作,Config记录配置

这3项可以放在一起记忆:CloudWatch 负责性能与状态的实时监控,CloudTrail 负责记录谁执行了哪个API操作,Config 负责记录资源配置并评估合规性。它们并非相互竞争的服务,CloudTrail的跟踪记录会保存到S3存储桶,也可以选择性地投递到 CloudWatch Logs。可以理解为CloudTrail是发送方,CloudWatch Logs是接收方的关系。

第35题 | IaC的组成部分

关于 AWS CloudFormation 模板与堆栈的关系,恰当的是哪一项?

  1. 模板是已构建的资源群,堆栈是其源头的设计图
  2. 模板是记述所需资源的文档,堆栈是由此创建出的资源群
  3. 模板是构建的执行记录,堆栈是用于重放该记录的步骤
  4. 模板和堆栈都是按月汇总资源使用情况的报告
正确答案B. 模板是记述所需资源的文档,堆栈是由此创建出的资源群

在 CloudFormation 中,创建一份记述所需资源的文本文件——模板后,CloudFormation 就会按照该模板对资源进行资源准备和配置。创建出的资源群可以作为堆栈这一个单位统一管理,也能统一删除。可以理解为模板是设计图,堆栈是建成后的整体成果。

第36题 | 堆栈(Stack)

关于 CloudFormation 堆栈的说明,恰当的是哪一项?

  1. 即使删除堆栈,由模板创建的资源仍会继续保留
  2. 由模板创建的资源,只能逐个单独删除
  3. 按时间顺序记录模板内容作为资源配置的变化
  4. 由模板创建的资源群,可以作为一个单位统一处理
正确答案D. 由模板创建的资源群,可以作为一个单位统一处理

CloudFormation 所创建的资源群可以作为堆栈这一个单位进行管理,也能统一删除。并非只能逐个处理,删除堆栈时,其中包含的资源也会一并被删除。按时间顺序记录配置变化是 AWS Config 的角色。能够统一创建、统一删除,正是将基础设施当作代码来处理的好处。

第37题 | Systems Manager的定位

AWS Systems Manager 的定位,恰当的是哪一项?

  1. 对AWS或本地环境的节点进行大规模统一管理的综合入口
  2. 记录资源配置的变化,找出不合规资源的机制
  3. 将收到的流量自动分散到多个目标的机制
  4. 读取模板,统一构建资源的机制
正确答案A. 对AWS或本地环境的节点进行大规模统一管理的综合入口

Systems Manager 是一个统一的界面,用于对AWS、本地环境、多云环境中的节点进行大规模的统一查看、管理和运维,其中包括 Run Command、Session Manager、Automation、Parameter Store、Patch Manager、Fleet Manager 等功能。配置记录是 Config,从模板构建是 CloudFormation,流量分散是 ELB 的职责。

第38题 | Spot实例

关于 EC2 竞价实例(Spot Instance)的性质,恰当的是哪一项?

  1. 使用AWS云中未使用的容量,可能会被中断
  2. 以承诺1年或3年的使用量为交换条件获得折扣
  3. 无需预付款也无需承诺,按小时或按秒计量付费
  4. 以承诺固定实例属性为交换条件获得折扣
正确答案A. 使用AWS云中未使用的容量,可能会被中断

竞价实例是一种使用AWS云中未使用的EC2容量的购买方式,在获得大幅折扣的同时也可能会被中断。适合能够容忍中断的批处理或测试环境。承诺使用量的是 Savings Plans,承诺实例属性的是预留实例,无需预付款也无需承诺的是按需实例。

第39题 | Savings Plans与预留实例

关于 Savings Plans 与预留实例的区别,恰当的是哪一项?

  1. Savings Plans 的期限只有1年,预留实例只有3年
  2. Savings Plans 可能被中断,预留实例不会被中断
  3. Savings Plans 承诺使用量,预留实例承诺实例属性
  4. Savings Plans 必须预付款,预留实例无法预付款
正确答案C. Savings Plans 承诺使用量,预留实例承诺实例属性

Savings Plans 是以承诺一定使用量为交换条件获得折扣的计费模式,预留实例是以承诺实例类型、平台、租赁方式等属性为交换条件获得折扣的计费模式。两者的期限都是1年或3年,付款方式都可以从全额预付、部分预付、不预付中选择。会被中断的是竞价实例。

第40题 | Savings Plans的种类

关于 Compute Savings Plans 与 EC2 Instance Savings Plans 的区别,恰当的是哪一项?

  1. Compute 只能选择不预付款,EC2 Instance 只能选择全额预付
  2. Compute 期限只有1年,EC2 Instance 期限只有3年
  3. Compute 可跨实例系列和区域,EC2 Instance 不可跨越
  4. Compute 固定实例系列,EC2 Instance 固定区域
正确答案C. Compute 可跨实例系列和区域,EC2 Instance 不可跨越

Compute Savings Plans 最为灵活,支持变更实例系列、变更区域、在 EC2、Fargate、Lambda 之间迁移,以及变更操作系统。EC2 Instance Savings Plans 由于承诺的是特定区域内特定的实例系列,虽然可以在该系列内变更规格或操作系统,但不能变更系列和区域。两者的期限都是1年或3年,付款方式都可以从全额预付、部分预付、不预付中选择。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文