Karinoya 學習室

證照 · Cloud / AI / Python 合格實驗室

網路、維運與費用

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | VPC的角色

關於 Amazon VPC 的說明,下列何者恰當?

  1. 能在自行定義、邏輯上獨立的虛擬網路中啟動AWS資源
  2. 以專用連線連接公司內部網路與AWS,繞過路徑上的ISP通訊
  3. 可任意選用網域註冊、DNS路由及健康檢查
  4. 從全球規模的邊緣節點,以低延遲將Web內容送達使用者
正確答案A. 能在自行定義、邏輯上獨立的虛擬網路中啟動AWS資源

VPC 是一項服務,能在自行定義、邏輯上獨立的虛擬網路中啟動AWS資源,可在AWS上建構出非常類似自家資料中心傳統網路的架構。從邊緣節點發送內容的是 CloudFront,提供網域註冊、DNS路由與健康檢查的是 Route 53,繞過路徑上ISP、拉出專用連線的則是 Direct Connect。

第2題 | 子網路

關於 VPC 子網路的說明,下列何者恰當?

  1. 決定子網路通訊去向的表格,1個VPC只能放置1個
  2. 橫跨區域內所有可用區域的IP位址範圍
  3. VPC內的IP位址範圍,必定屬於單一的可用區域
  4. VPC連接到網際網路的出入口,1個VPC只能放置1個
正確答案C. VPC內的IP位址範圍,必定屬於單一的可用區域

子網路是VPC內的IP位址範圍,必定屬於單一的可用區域。因此子網路無法跨越AZ,若想分散到多個AZ,就要為每個AZ各自建立子網路。決定通訊去向的是路由表,通往網際網路的出入口是網際網路閘道,兩者都是與子網路不同的元件。

第3題 | 路由表

VPC路由表所擔負的角色是哪一項?

  1. 作為VPC與網際網路之間連接本身的出入口
  2. 決定來自子網路或閘道的流量要往何處去
  3. 代理具有私有IP之資源對外的通訊並進行中繼
  4. 切割並定義子網路可用的IP位址範圍本身
正確答案B. 決定來自子網路或閘道的流量要往何處去

路由表是一份決定來自子網路或閘道的流量要往何處去的表格。切割IP位址範圍的是子網路,提供連接網際網路的是網際網路閘道,代理具有私有IP之資源對外通訊的則是NAT閘道。這4個元件各自的角色並不重疊。

第4題 | 對外通訊

想讓只有私有IP位址的EC2執行個體連接到網際網路上的儲存庫。下列何者為適當架構?

  1. 建立 Direct Connect 的虛擬介面,並把預設路由指向該處
  2. 將NAT閘道放在公有子網路,並把預設路由指向該處
  3. 建立 CloudFront 的分發,並把預設路由指向該處
  4. 將網際網路閘道直接連接到私有子網路以開通路徑
正確答案B. 將NAT閘道放在公有子網路,並把預設路由指向該處

NAT閘道是一種讓具有私有IP位址的資源,能在維持私有狀態下存取網際網路的機制。由於它只代理由內向外的通訊,因此無法建立由外向內的連線。網際網路閘道是把VPC本身連接到網際網路,並非放在子網路裡的元件。Direct Connect 是與公司內部網路的專用連線,CloudFront 是內容發送,兩者都不用於這個用途。

第5題 | R53的功能

Amazon Route 53 所提供的3項功能組合是哪一項?

  1. 網域註冊、內容配送、負載分散
  2. 網域註冊、DNS路由、健康檢查
  3. 網域註冊、憑證核發、內容配送
  4. DNS路由、憑證核發、負載分散
正確答案B. 網域註冊、DNS路由、健康檢查

Route 53 是一項高可用且可擴展的DNS網頁服務,具備網域註冊、DNS路由、健康檢查這3項功能,且可任意組合使用。負責內容配送的是 CloudFront,負責分散接收流量的是 Elastic Load Balancing,都不是 Route 53 的功能。

第6題 | 配送的對象

Amazon CloudFront 用來加速配送的對象,下列何者恰當?

  1. 只以動態Web內容為對象,靜態檔案不在對象內
  2. 只以靜態Web內容為對象,動態的回應不在對象內
  3. 只以通過公司內部網路專用連線的通訊為對象
  4. 靜態Web內容與動態Web內容兩者皆為對象
正確答案D. 靜態Web內容與動態Web內容兩者皆為對象

CloudFront 是一種能加速靜態與動態Web內容配送的CDN。雖然常被誤以為只配送靜態檔案,但官方說明中動態內容也包含在對象之內。配送是透過稱為邊緣節點的全球規模資料中心網路進行,由延遲最低的節點送出。負責公司內部網路專用連線的是 Direct Connect,並非CloudFront的角色。

第7題 | DX

AWS Direct Connect 的特徵,下列何者恰當?

  1. 讓VPC之間互相連接,能以私有IP位址維持通訊
  2. 透過經由邊緣節點,加快來自公司內部通訊的回應速度
  3. 繞過路徑上的ISP,以專用連線從公司內部網路連到AWS
  4. 在網際網路線路上建立加密通道,再由該處連接VPC
正確答案C. 繞過路徑上的ISP,以專用連線從公司內部網路連到AWS

Direct Connect 是一項服務,以標準的乙太網路光纖電纜連接公司內部網路與 Direct Connect 據點,繞過網路路徑上的ISP,直接為AWS服務建立虛擬介面。重點在於它是不經過網際網路的專用連線,這一點與在網際網路上建立加密通道的方式不同。

第8題 | 公開的區別

決定公有子網路與私有子網路差異的是下列何者?

  1. 子網路所屬的可用區域是否只有1個
  2. 子網路內的執行個體是否具備NAT閘道
  3. 路由表是否指向網際網路閘道
  4. 配置給子網路的IP位址範圍是否為公開用途
正確答案C. 路由表是否指向網際網路閘道

路由表是決定來自子網路或閘道之流量去向的表格。慣例上,擁有通往網際網路閘道路徑的子網路稱為公有子網路,沒有的則稱為私有子網路。子網路必定只屬於單一AZ,因此無法用AZ的數量來區分。私有子網路的資源要對外時,會經由NAT閘道。

第9題 | 來源伺服器

Amazon CloudFront 中的「來源伺服器(origin)」指的是哪一項?

  1. 在離使用者最近之處回傳內容的快取據點
  2. 依名稱查詢將流量導向配送目的地的DNS機制
  3. 位於邊緣節點與內容原始版本之間的中間快取層
  4. 持有所配送內容原始版本的S3儲存貯體或HTTP伺服器
正確答案D. 持有所配送內容原始版本的S3儲存貯體或HTTP伺服器

來源伺服器是持有CloudFront所配送內容原始版本的地方,S3儲存貯體或HTTP伺服器都屬於此類。當邊緣節點沒有所需內容時,CloudFront會從來源伺服器取得後配送。在離使用者最近之處回傳內容的是邊緣節點,位於邊緣節點與內容原始版本之間的中間快取層是區域邊緣快取,依名稱查詢導向配送目的地的則是 Route 53 的DNS路由。

第10題 | 功能的選擇

自家的網域名稱已在其他註冊業者取得。此時 Route 53 能做到的是哪一項?

  1. 除非把網域移轉到 Route 53,否則無法使用任何功能
  2. 只能使用網域註冊功能,無法使用DNS路由
  3. 只能使用健康檢查功能,無法使用DNS路由
  4. 可依需要,任意選用DNS路由或健康檢查
正確答案D. 可依需要,任意選用DNS路由或健康檢查

Route 53 是一項DNS網頁服務,可任意組合使用網域註冊、DNS路由、健康檢查這3項功能。三者並非必須齊備才能運作的關係,因此即使網域在其他業者取得,也能只交由它負責DNS路由,或只使用健康檢查。移轉並不是使用的前提條件。

第11題 | ALB的層級

Application Load Balancer 運作於OSI的哪個層級?

  1. 第4層(傳輸層)
  2. 第7層(應用層)
  3. 第3層(網路層)
  4. 第2層(資料鏈結層)
正確答案B. 第7層(應用層)

ALB運作於第7層,也就是應用層,處理HTTP、HTTPS、gRPC。正因為看到這一層,才能以HTTP的內容作為判斷依據,實現內容導向路由這類靈活的分配。運作於第4層的是NLB(TCP、UDP、TLS),運作於第3層與第4層的則是Gateway Load Balancer(IP)。

第12題 | NLB的協定

Network Load Balancer 所能處理的協定組合是哪一項?

  1. TCP、UDP、TLS
  2. IP、HTTP、HTTPS
  3. HTTP、HTTPS、gRPC
  4. TCP、TLS、gRPC
正確答案A. TCP、UDP、TLS

NLB是第4層的負載平衡器,處理TCP、UDP、TLS。適用於需要極高效能與靜態IP位址的情境。處理HTTP、HTTPS、gRPC的是第7層的ALB,處理IP、不終止流量而以透通方式通過的是Gateway Load Balancer。gRPC並未列在NLB的支援對照表中。

第13題 | GWLB的特性

Gateway Load Balancer 的特徵,下列何者恰當?

  1. 負責終止TLS,將憑證的管理集中在負載平衡器一方
  2. 運作於第3層與第4層,不終止流量、以透通方式通往設備
  3. 根據HTTP的路徑或主機名稱,將請求分配到不同的目標
  4. 具備靜態IP位址,能以高效能分散使用UDP的通訊到目標
正確答案B. 運作於第3層與第4層,不終止流量、以透通方式通往設備

GWLB運作於第3層與第4層,處理的協定是IP。這是用於在通訊路徑上放置設備型安全或網路功能的機制,不終止流量、以透通方式通過,這一點與另外兩者有決定性的差異。依HTTP內容分配的是第7層的ALB,靜態IP與UDP則是第4層NLB的特色。

第14題 | 固定IP

為了讓客戶端的防火牆能登錄,需要一個IP位址固定不變的負載平衡器。下列何者恰當?

  1. Classic Load Balancer。支援SSL/TLS的終止
  2. Network Load Balancer。可具備靜態IP位址
  3. Gateway Load Balancer。能以透通方式通往設備
  4. Application Load Balancer。能依內容進行分配
正確答案B. Network Load Balancer。可具備靜態IP位址

需要靜態IP位址時應選用NLB。官方定位NLB運作於第4層,適合需要極高效能與靜態IP的場景。ALB運作於第7層,處理HTTP、HTTPS、gRPC,特色是能依內容分配。GWLB則用於透通地夾入設備。Classic Load Balancer 是支援TCP、SSL/TLS、HTTP、HTTPS的舊世代負載平衡器。

第15題 | ELB的角色

Elastic Load Balancing 的基本角色是哪一項?

  1. 跨區域分散流量,並一併進行網域名稱的註冊
  2. 自動將流量分散到1個以上可用區域中的多個目標
  3. 只將流量分散到單一可用區域內的目標
  4. 將內容複製到邊緣節點,從最近的地點送達使用者
正確答案B. 自動將流量分散到1個以上可用區域中的多個目標

ELB 會自動將接收到的應用程式流量,分散到1個以上可用區域中的多個目標。它並不侷限於單一AZ,能分配給分散在多個AZ的目標,這正是可用性設計的基礎。網域名稱的註冊是 Route 53,從邊緣節點配送則是 CloudFront 的角色。

第16題 | gRPC

想用負載平衡器接收使用 gRPC 的通訊。下列何者恰當?

  1. Classic Load Balancer。同時支援第4層與第7層
  2. Application Load Balancer。在第7層能處理gRPC
  3. Gateway Load Balancer。以第3層與第4層透通地通過
  4. Network Load Balancer。在第4層能發揮高效能
正確答案B. Application Load Balancer。在第7層能處理gRPC

ALB處理的協定是HTTP、HTTPS、gRPC,運作於第7層。在這幾項之中,能直接處理gRPC的只有ALB。NLB是處理TCP、UDP、TLS的第4層,GWLB則是處理IP的第3層與第4層負載平衡器。Classic Load Balancer 支援的是TCP、SSL/TLS、HTTP、HTTPS。

第17題 | UDP分散

想將使用UDP的通訊分散到多個目標。下列何者恰當?

  1. Application Load Balancer。列有能處理HTTPS
  2. Classic Load Balancer。列有能處理SSL/TLS
  3. Gateway Load Balancer。列有能原樣通過IP
  4. Network Load Balancer。列有能處理UDP
正確答案D. Network Load Balancer。列有能處理UDP

NLB是處理TCP、UDP、TLS的第4層負載平衡器,因此能分散UDP的通訊。ALB處理的是HTTP、HTTPS、gRPC,不包含UDP。GWLB雖能處理IP,但用途是透通地通往設備,並非一般的負載分散用途。Classic Load Balancer 支援的是TCP、SSL/TLS、HTTP、HTTPS。

第18題 | 層級排列

下列 ALB、NLB、GWLB 所運作之OSI層級的組合,何者恰當?

  1. ALB為第4層,NLB為第7層,GWLB為第3層與第4層
  2. ALB為第3層與第4層,NLB為第7層,GWLB為第4層
  3. ALB為第7層,NLB為第4層,GWLB為第3層與第4層
  4. ALB為第7層,NLB為第3層與第4層,GWLB為第4層
正確答案C. ALB為第7層,NLB為第4層,GWLB為第3層與第4層

ALB在第7層處理HTTP、HTTPS、gRPC,NLB在第4層處理TCP、UDP、TLS,GWLB在第3層與第4層處理IP。可以這樣記:層級號碼越大,能看到的資訊層級越高,用以分配的判斷依據就越多。只有GWLB橫跨2個層級,是因為它具有將IP封包原樣透通通過的特性。

第19題 | 路徑分配

想依URL的路徑改變請求的送往目的地。下列負載平衡器及其理由,何者恰當?

  1. Classic Load Balancer。因為其設計能同時終止TCP與HTTP
  2. Application Load Balancer。因為能在第7層看到HTTP的內容
  3. Gateway Load Balancer。因為能在第3層與第4層透通地傳遞IP
  4. Network Load Balancer。因為能在第4層高速處理TCP
正確答案B. Application Load Balancer。因為能在第7層看到HTTP的內容

依路徑或主機名稱等HTTP內容進行的分配稱為內容導向路由,是運作於第7層之ALB的特色。NLB是第4層,看不到HTTP的內容。GWLB不終止流量、以透通方式通過,能用於分配判斷的只到IP為止。Classic Load Balancer 也是舊世代的設計,這種用途應選用ALB。

第20題 | 檢測裝置

想把其他公司的安全檢測裝置放在通訊路徑上,讓通訊直接通過。下列何者恰當?

  1. Network Load Balancer。能在第4層具備高效能與靜態IP
  2. Amazon CloudFront。在邊緣節點確認內容後再配送
  3. Gateway Load Balancer。不終止流量,能以透通方式通過
  4. Application Load Balancer。能在第7層檢查請求
正確答案C. Gateway Load Balancer。不終止流量,能以透通方式通過

GWLB運作於第3層與第4層,是為了設備型安全功能或網路功能而準備的負載平衡器。由於不終止流量、以透通方式通過,即使在途中夾入檢測裝置,通訊的樣貌也不會改變。ALB與NLB的角色是自行接收流量並分散,並不是用於透通通過的方式。CloudFront 則是內容配送的服務。

第21題 | IAM的守備

AWS Identity and Access Management 所管理的內容,下列何者恰當?

  1. 建立用於資料加密或簽章的金鑰,並控制其使用
  2. 監控送達Web應用程式的HTTP請求,並控制存取
  3. 決定誰經過驗證、誰獲得授權,藉此控制對資源的存取
  4. 保管資料庫認證資訊或API金鑰,並進行輪替
正確答案C. 決定誰經過驗證、誰獲得授權,藉此控制對資源的存取

IAM 是一項安全控制對AWS資源存取的服務,管理誰經過驗證(登入),以及誰獲得授權(擁有權限)。金鑰的建立與控制是KMS,HTTP請求的監控與控制是WAF,認證資訊或API金鑰的保管與輪替則由 Secrets Manager 分別負責。角色互不重疊。

第22題 | 驗證與授權

關於IAM所處理的驗證與授權,下列說明何者恰當?

  1. 驗證決定能否登入,授權決定是否擁有權限
  2. 驗證與授權都是把權限強弱量化以互相比較
  3. 驗證決定是否擁有權限,授權決定能否登入
  4. 驗證與授權都是分兩階段確認能否登入
正確答案A. 驗證決定能否登入,授權決定是否擁有權限

IAM 是一項管理「誰經過驗證(登入)、誰獲得授權(擁有權限)」的服務。驗證是確認本人身分的階段,授權則是在此之後決定可以做什麼的階段,順序與角色都不同。即使能登入,若政策未允許該操作,仍無法執行。若把這兩者互換記憶,就會誤讀權限的設計。

第23題 | KMS金鑰

關於 AWS Key Management Service 對KMS金鑰的處理方式,下列何者恰當?

  1. 由通過認證的HSM保護,不會以未加密狀態離開KMS
  2. 每次更換時,新的金鑰值都會以明文通知使用者
  3. 可依使用者指定的位置,以明文寫出並保存
  4. 設計上是用於嵌入應用程式設定檔中發布使用
正確答案A. 由通過認證的HSM保護,不會以未加密狀態離開KMS

KMS 是一項受管理服務,能輕鬆建立與控制用於加密或簽章的金鑰,KMS金鑰由通過 FIPS 140-3 安全等級3認證的HSM保護。金鑰不會以未加密的狀態離開KMS。因此以明文取出或發布的用法並不成立,而是以委託KMS執行加密或解密操作的方式使用。

第24題 | WAF的動作

AWS WAF 針對請求可採取的動作組合是哪一項?

  1. 記錄、通知、彙整、儀表板顯示
  2. 加密、解密、簽章、更換金鑰
  3. 允許、封鎖、計數、CAPTCHA
  4. 網域註冊、名稱解析、移轉、監控
正確答案C. 允許、封鎖、計數、CAPTCHA

WAF 會監控轉送到受保護Web應用程式資源的HTTP及HTTPS請求,並以允許、封鎖、計數、CAPTCHA或挑戰等動作來控制存取。有計數這個動作,就能先不直接封鎖、觀察影響後再套用到正式規則。與加密或簽章相關的是KMS,記錄與可視化是 CloudWatch,網域註冊與名稱解析則是 Route 53。

第25題 | Shield的區別

AWS Shield 的 Standard 與 Advanced 的差異,下列何者恰當?

  1. Standard 與 Advanced 都無需額外費用,差異只在於可涵蓋的地區廣度
  2. Standard 無需額外費用即自動含括,Advanced 是需額外付費的擴充保護
  3. Standard 是需額外付費的擴充保護,Advanced 無需額外費用即自動含括
  4. Standard 與 Advanced 都需要額外費用,差異只在於可簽約的期間長短
正確答案B. Standard 無需額外費用即自動含括,Advanced 是需額外付費的擴充保護

Shield 負責保護抵禦DDoS攻擊。Standard 是無需額外費用即自動包含在 AWS WAF 等服務中的基本保護,Advanced 則是需額外付費的擴充保護。使用Advanced可獲得第7層DDoS的自動緩解、詳細的可視化,以及Shield Response Team(SRT)的專屬支援。要注意費用歸屬顛倒的選項。

第26題 | SRT

使用 AWS Shield Advanced 能獲得的服務,下列何者恰當?

  1. 定期輪替資料庫認證資訊的功能
  2. 跨多個帳戶集中管理保護設定的機制
  3. 由Shield Response Team提供的專屬支援與詳細可視化
  4. 負責使用者登入與發行權杖的使用者目錄
正確答案C. 由Shield Response Team提供的專屬支援與詳細可視化

Shield Advanced 是需額外付費的擴充保護,提供第7層DDoS的自動緩解、詳細可視化,以及Shield Response Team(SRT)的專屬支援。輪替是 Secrets Manager,跨多帳戶集中管理保護是 AWS Firewall Manager,使用者目錄與權杖發行則由 Amazon Cognito 的使用者集區負責。

第27題 | 機密的管理

AWS Secrets Manager 的角色,下列何者恰當?

  1. 記錄資源組態的變化,並依規則評估合規性
  2. 接受使用者登入,並發行應用程式用的權杖
  3. 管理資料庫認證資訊或API金鑰,並進行取得與輪替
  4. 建立加密金鑰本身,並在HSM中保護後供使用
正確答案C. 管理資料庫認證資訊或API金鑰,並進行取得與輪替

Secrets Manager 是一項服務,會在整個生命週期中管理、取得並輪替資料庫認證資訊、應用程式認證資訊、OAuth權杖、API金鑰等機密資訊。登入與權杖發行是 Cognito,組態記錄與合規性評估是 AWS Config,金鑰本身的建立與保護則由 KMS 負責。可以記成 Secrets Manager 負責在各處傳遞值。

第28題 | 2種集區

關於 Amazon Cognito 使用者集區與身分集區的說明,下列何者恰當?

  1. 使用者集區發行臨時AWS認證資訊,身分集區發行權杖
  2. 使用者集區是使用者目錄,身分集區發行AWS認證資訊
  3. 使用者集區決定AWS資源的權限,身分集區決定能否登入
  4. 使用者集區與身分集區必須成對使用,單獨一方無法使用
正確答案B. 使用者集區是使用者目錄,身分集區發行AWS認證資訊

使用者集區是為應用程式或API驗證與授權使用者的使用者目錄,作為獨立的OIDC IdP發揮功能,發行OAuth 2.0權杖或JWT。身分集區則是為已驗證或未驗證的使用者授予對AWS資源的存取權,透過 AWS STS 發行臨時AWS認證資訊。兩者的整合並非彼此必須,單獨使用其中一方也可以。

第29題 | 臨時金鑰

想提供行動應用程式的使用者一個用於存取AWS資源的臨時認證資訊。下列何者恰當?

  1. 使用 Cognito 的身分集區,透過 AWS STS 發行臨時認證資訊
  2. 依使用者人數建立IAM使用者,並各自指派政策
  3. 直接將 Cognito 使用者集區發行的JWT作為認證資訊使用
  4. 把儲存在 Secrets Manager 中的長期認證資訊,逐一分發給各使用者
正確答案A. 使用 Cognito 的身分集區,透過 AWS STS 發行臨時認證資訊

身分集區是一種為已驗證或未驗證的使用者授予AWS資源存取權的機制,透過 AWS STS 發行臨時AWS認證資訊。使用者集區發行的是OAuth 2.0權杖或JWT,這並不是能直接呼叫AWS API的認證資訊。發放長期認證資訊,或為每位使用者各自建立IAM使用者的設計,都不適合這個用途。

第30題 | 集中管理

AWS Firewall Manager 的角色,下列何者恰當?

  1. 在1個帳戶內,個別檢查對Web應用程式的請求
  2. 跨帳戶將使用者的登入資訊彙整為一
  3. 跨多個帳戶與資源,集中管理保護設定
  4. 為每個帳戶建立加密金鑰,並保留其使用記錄
正確答案C. 跨多個帳戶與資源,集中管理保護設定

Firewall Manager 是一項服務,能跨多個帳戶、多項資源,集中管理 AWS WAF、Shield Advanced、VPC的安全群組與網路ACL、Network Firewall、Route 53 Resolver DNS Firewall 等保護措施。檢查個別請求的是WAF自身,金鑰的建立是KMS,處理登入資訊的則是 Cognito。

第31題 | CW的守備

Amazon CloudWatch 主要處理的內容是哪一項?

  1. 資源效能與狀態的即時監控
  2. 資源的組態及其變化的歷史紀錄
  3. 誰進行了哪個API操作的記錄
  4. 依範本建構資源
正確答案A. 資源效能與狀態的即時監控

CloudWatch 會即時監控AWS資源及在其上運作的應用程式,透過指標、記錄、警報、儀表板將效能、運作狀態、資源使用率視覺化呈現。記錄誰進行了哪個API操作的是 CloudTrail,記錄組態及其變化的是 AWS Config,依範本建構資源的則是 CloudFormation。

第32題 | 是誰做的

想調查上個月是誰變更了某個資源的設定。應使用下列何者?

  1. AWS Systems Manager 的 Run Command
  2. Amazon CloudWatch 的指標與警報
  3. AWS CloudFormation 的堆疊一覽
  4. AWS CloudTrail 所記錄的事件
正確答案D. AWS CloudTrail 所記錄的事件

CloudTrail 會將使用者、角色、AWS服務所採取的動作記錄為事件。對象涵蓋管理主控台、CLI、透過SDK或API的操作,可事後追溯是誰進行了哪個API操作。CloudWatch 負責效能與狀態的監控,CloudFormation 負責從範本進行建構,Systems Manager 負責節點的維運操作,都不是用來追溯操作主體的用途。

第33題 | Config

關於 AWS Config 的說明,下列何者恰當?

  1. 彙整資源的指標,超過門檻值時發出通知
  2. 把資源的建立寫在範本中,統一建構並可刪除
  3. 記錄操作資源的使用者及其操作內容
  4. 記錄資源的組態與關係,並依規則評估合規性
正確答案D. 記錄資源的組態與關係,並依規則評估合規性

Config 提供AWS資源組態的詳細檢視,記錄資源之間的關係以及過去的組態情形,讓組態的變化可被追蹤。此外,Config 規則還能評估組態,將違規的資源標記為不合規。門檻值監控是 CloudWatch,依範本建構是 CloudFormation,操作記錄則是 CloudTrail 的角色。

第34題 | 3者的區別

下列 CloudWatch、CloudTrail、AWS Config 三者角色的組合,何者恰當?

  1. CloudWatch記錄操作,CloudTrail記錄組態,Config監控效能
  2. CloudWatch監控效能,CloudTrail記錄操作,Config記錄組態
  3. CloudWatch監控效能,CloudTrail記錄組態,Config記錄操作
  4. CloudWatch記錄組態,CloudTrail監控效能,Config記錄操作
正確答案B. CloudWatch監控效能,CloudTrail記錄操作,Config記錄組態

這3項要一起記:CloudWatch 是效能與狀態的即時監控,CloudTrail 是記錄誰進行了哪個API操作,Config 是記錄資源組態並評估合規性。這些並非互相競爭的服務,CloudTrail 的追蹤軌跡會儲存在S3儲存貯體,也可選擇性地一併配送到 CloudWatch Logs。CloudTrail 是發送方,CloudWatch Logs 是接收方,形成這樣的關係。

第35題 | IaC的元件

AWS CloudFormation 中範本與堆疊的關係,下列何者恰當?

  1. 範本是已建構的資源群,堆疊是其原始的設計圖
  2. 範本是記載所需資源的文件,堆疊是所建立的資源群
  3. 範本是建構的執行紀錄,堆疊是用來重放它的程序
  4. 範本與堆疊都是按月彙整資源使用狀況的報告
正確答案B. 範本是記載所需資源的文件,堆疊是所建立的資源群

在 CloudFormation 中,只要建立記載所需資源的文字檔(範本),CloudFormation 就會依此佈建並設定資源。建立出來的資源群可以堆疊這個單位彙整管理,也能一併刪除。範本是設計圖,堆疊則是完成品的整體集合,兩者呈現這樣的對應關係。

第36題 | 堆疊

關於 CloudFormation 堆疊的說明,下列何者恰當?

  1. 即使刪除堆疊,由範本建立的資源仍會繼續存在
  2. 由範本建立的資源,只能逐一個別刪除
  3. 會依時間序列,將範本的內容記錄為資源組態的變化
  4. 由範本建立的資源群,可作為1個單位整體處理
正確答案D. 由範本建立的資源群,可作為1個單位整體處理

CloudFormation 所建立的資源群可作為堆疊這個單位進行管理,也能一併刪除。並非只能個別處理,刪除堆疊時,其中所含的資源也會一併被刪除。依時間序列記錄組態變化的是 AWS Config 的角色。能一次建立、一次消除,正是把基礎設施當作程式碼來處理的優點。

第37題 | SSM的定位

AWS Systems Manager 的定位,下列何者恰當?

  1. 用於大規模集中管理AWS或地端節點的統一入口
  2. 記錄資源組態的變化,找出不合規資源的機制
  3. 將接收到的流量自動分散到多個目標的機制
  4. 讀取範本,統一建構資源的機制
正確答案A. 用於大規模集中管理AWS或地端節點的統一入口

Systems Manager 是一個統一介面,能大規模集中檢視、管理及維運AWS、地端、多雲環境中的節點,包含 Run Command、Session Manager、Automation、Parameter Store、Patch Manager、Fleet Manager 等功能。組態記錄是 Config,依範本建構是 CloudFormation,流量分散則是 ELB。

第38題 | Spot

EC2 Spot執行個體的特性,下列何者恰當?

  1. 使用AWS雲端未使用的容量,可能會被中斷
  2. 以承諾1年或3年的使用量換取折扣
  3. 無需預付款也無需承諾,依小時或秒計費
  4. 以承諾固定執行個體屬性換取折扣
正確答案A. 使用AWS雲端未使用的容量,可能會被中斷

Spot執行個體是一種使用AWS雲端未使用之EC2容量的購買選項,雖有大幅折扣,但可能會被中斷。適合能容忍中斷的批次處理或測試環境。承諾使用量的是 Savings Plans,承諾執行個體屬性的是預留執行個體,無需預付款也無需承諾的則是隨需執行個體。

第39題 | SP與RI

Savings Plans 與預留執行個體的差異,下列何者恰當?

  1. Savings Plans 期間只有1年,預留執行個體只有3年
  2. Savings Plans 可能被中斷,預留執行個體不會被中斷
  3. Savings Plans 承諾使用量,預留執行個體承諾執行個體屬性
  4. Savings Plans 必須預付,預留執行個體無法預付
正確答案C. Savings Plans 承諾使用量,預留執行個體承諾執行個體屬性

Savings Plans 是以承諾一定使用量來換取折扣的計費模式,預留執行個體則是以承諾執行個體類型、平台、租用方式等屬性來換取折扣的計費模式。兩者的期間都是1年或3年,付款方式都可從全額預付、部分預付、無預付中選擇。可能被中斷的是Spot執行個體。

第40題 | SP的種類

Compute Savings Plans 與 EC2 Instance Savings Plans 的差異,下列何者恰當?

  1. Compute 只能選無預付,EC2 Instance 只能選全額預付
  2. Compute 期間只有1年,EC2 Instance 期間只限3年
  3. Compute 可跨系列也可跨區域,EC2 Instance 則不可
  4. Compute 固定執行個體系列,EC2 Instance 固定區域
正確答案C. Compute 可跨系列也可跨區域,EC2 Instance 則不可

Compute Savings Plans 最為靈活,可對應執行個體系列的變更、區域的變更、在EC2、Fargate、Lambda之間的遷移,以及作業系統的變更。EC2 Instance Savings Plans 由於承諾特定區域中的特定執行個體系列,雖可在同系列內變更大小或作業系統,但無法變更系列與區域。期間兩者皆為1年或3年,付款方式都可從全額預付、部分預付、無預付中選擇。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文