Säulen der betrieblichen Exzellenz und Sicherheit
Setzen Sie für den Betrieb Infrastructure as Code, kleine reversible Änderungen und Runbooks ein; verwenden Sie für die Sicherheit das Prinzip der geringsten Rechte, Datenschutz und Maßnahmen zur Reaktion auf Vorfälle.
Säulen der betrieblichen Exzellenz und Sicherheit ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Das Well-Architected Framework
Das AWS Well-Architected Framework bietet eine Sammlung von Best Practices und Leitfragen, die Architekten beim Aufbau sicherer, leistungsstarker, resilienter und effizienter Cloud-Infrastrukturen unterstützen. Es ist in sechs Säulen gegliedert: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation und Sustainability. Diese Lektion behandelt die ersten beiden Säulen. In der SAA-C03-Prüfung wird häufig gefragt, zu welcher Säule ein bestimmtes Designprinzip gehört. Daher ist es wichtig, jede Säule klar zu verstehen.
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Operational Excellence: Zentrale Designprinzipien
Die Säule Operational Excellence konzentriert sich auf den Betrieb und die Überwachung von Systemen, um geschäftlichen Mehrwert zu schaffen und Prozesse kontinuierlich zu verbessern. Zentrale Designprinzipien: Führen Sie Betriebsabläufe als Code aus – verwenden Sie CloudFormation, CDK oder Systems Manager, um Infrastruktur- und Betriebsaufgaben zu automatisieren. Nehmen Sie häufige, kleine und umkehrbare Änderungen vor – stellen Sie kleine inkrementelle Änderungen bereit, die zurückgerollt werden können. Rechnen Sie mit Ausfällen – entwerfen Sie Systeme für die Wiederherstellung nach Ausfällen und üben Sie diese. Lernen Sie aus Betriebsstörungen – führen Sie Post-Mortems durch und verbessern Sie Ihre Prozesse.
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90Infrastructure as Code für den Betrieb
Infrastructure as Code bedeutet, dass Ihre gesamte Umgebung – VPCs, EC2-Instanzen, RDS-Datenbanken und IAM-Rollen – in vorlagen definiert ist, die versionskontrolliert, geprüft, getestet und konsistent bereitgestellt werden können. AWS CloudFormation ist der native IaC-Service mit Drift Detection und Change Sets. Mit AWS CDK können Sie Infrastruktur in vertrauten Programmiersprachen wie Python oder TypeScript definieren. AWS Systems Manager Automation überführt Betriebs-Runbooks (z. B. für Patching oder Snapshots) als ausführbare Dokumente in Code.
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackObservability für Operational Excellence
Was Sie nicht sehen können, können Sie nicht verbessern. Operational Excellence erfordert Observability: Metriken, Logs und Traces, die Ihnen Einblick in das Verhalten Ihres Systems geben. Auf AWS bedeutet dies CloudWatch Metrics für numerische Datenpunkte, CloudWatch Logs für die Sammlung und Analyse von Logs, AWS X-Ray für verteiltes Tracing über Microservices hinweg sowie CloudWatch Dashboards für die betriebliche Echtzeitübersicht. Definieren Sie geschäftliche und technische KPIs und messen Sie diese kontinuierlich, um festzustellen, wann Sie Ihre Betriebsziele erreichen.
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsRunbooks und Playbooks
Runbooks sind schrittweise Betriebsanleitungen für routinemäßige Aufgaben, etwa die Bereitstellung einer neuen Version oder die Skalierung für ein hohes Traffic-Aufkommen. Playbooks sind Verfahren zur Reaktion auf Vorfälle, etwa einen Datenbank-Failover oder eine Sicherheitsverletzung. Mit AWS Systems Manager Run Command und Automation können Sie Runbooks programmgesteuert auf Ihrer gesamten EC2-Flotte ausführen. Speichern Sie Runbooks in der Versionskontrolle, überprüfen Sie sie regelmäßig und führen Sie sie in Übungen aus, damit Bereitschaftstechniker vor dem Eintreten von Vorfällen mit ihnen vertraut sind.
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonSecurity-Säule: Zentrale Designprinzipien
Die Säule Security konzentriert sich auf den Schutz von Informationen, Systemen und Ressourcen. Zentrale Designprinzipien: Schaffen Sie eine starke Identitätsgrundlage — verwenden Sie IAM nach dem Prinzip der geringsten Rechte und vermeiden Sie langfristig gültige Zugangsdaten. Ermöglichen Sie Nachvollziehbarkeit — protokollieren und prüfen Sie alle Aktionen. Wenden Sie Sicherheit auf allen Ebenen an — nicht nur am Perimeter, sondern auch auf Netzwerk-, Compute-, Daten- und Anwendungsebene. Schützen Sie Daten während der Übertragung und im Ruhezustand — verschlüsseln Sie alles. Automatisieren Sie bewährte Sicherheitsverfahren — verwenden Sie Config-Regeln und Security Hub für eine kontinuierliche Bewertung.
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security HubGeringste Rechte und IAM-Best Practices
Geringste Rechte bedeutet, nur die für eine Aufgabe erforderlichen Mindestberechtigungen zu gewähren — nicht mehr. In der Praxis: Verwenden Sie für Services IAM-Rollen anstelle von langfristig gültigen Zugriffsschlüsseln. Verwenden Sie Berechtigungsgrenzen, um einzuschränken, was Rollen anderen Rollen gewähren dürfen. Verwenden Sie Service Control Policies (SCPs) in AWS Organizations, um kontenübergreifende Leitplanken festzulegen. Überprüfen Sie Berechtigungen regelmäßig mit dem IAM Access Analyzer, um übermäßig weit gefasste Richtlinien zu erkennen. Rotieren Sie Zugriffsschlüssel und aktivieren Sie MFA für alle menschlichen Benutzer.
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRoleVerschlüsselung: Daten im Ruhezustand und während der Übertragung
Die Säule Security schreibt vor, Daten im Ruhezustand und während der Übertragung zu verschlüsseln. Für Daten im Ruhezustand: Aktivieren Sie die KMS-Verschlüsselung für S3-Buckets, EBS-Volumes, RDS, DynamoDB und EFS. Verwenden Sie für sensible Workloads, bei denen Sie die Kontrolle über die Schlüsselrotation benötigen, kundenverwaltete Schlüssel (CMK). Für Daten während der Übertragung: Erzwingen Sie TLS 1.2+ für alle API-Endpunkte (ALB, API Gateway), verwenden Sie ACM-Zertifikate und konfigurieren Sie Sicherheitsrichtlinien, die schwache Cipher-Suites ablehnen. Übertragen Sie niemals Zugangsdaten oder sensible Daten im Klartext.
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'Automatisierung der Incident Response
Die manuelle Reaktion auf Incidents ist zu langsam, wenn Sicherheitsereignisse in der Cloud in großem Maßstab auftreten. Die Säule Security legt den Schwerpunkt auf die Automatisierung der Incident Response. Beispiel: GuardDuty erkennt eine kompromittierte EC2-Instance, die verdächtige ausgehende Verbindungen herstellt. Eine EventBridge-Regel löst eine Lambda-Funktion aus, die die Instance automatisch isoliert (sie aus der ASG entfernt und eine restriktive Sicherheitsgruppe anwendet) und das Sicherheitsteam benachrichtigt. Diese automatisierte Reaktion erfolgt in Sekunden statt in Stunden.
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNSDetektivische Kontrollen: CloudTrail und Config
Die Säule Security erfordert Nachvollziehbarkeit — Sie müssen wissen, wer was wann und von wo aus getan hat. AWS CloudTrail zeichnet jeden API-Aufruf in Ihrem Konto auf: wer den Aufruf durchgeführt hat, von welcher IP-Adresse, mit welchen Zugangsdaten und welches Ergebnis erzielt wurde. AWS Config überwacht Ressourcenkonfigurationen kontinuierlich und erkennt, wenn sie von Ihren Compliance-Regeln abweichen (z. B. wenn ein S3-Bucket öffentlich zugänglich wurde). Zusammen bieten CloudTrail und Config einen umfassenden Prüfpfad für Sicherheitsuntersuchungen und Compliance-Nachweise.
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub für zentralisierte Findings
AWS Security Hub fasst Security Findings aus GuardDuty, Inspector, Macie, IAM Access Analyzer, Config und Drittanbieter-Tools in einem einzigen Dashboard zusammen. Der Service bewertet Ihre Umgebung anhand von Sicherheitsstandards wie CIS AWS Foundations Benchmark, PCI DSS und AWS Foundational Security Best Practices. Security Hub weist Findings Schweregrade zu und ermöglicht Ihnen, über EventBridge automatisierte Behebungsaktionen festzulegen. Aktivieren Sie Security Hub als zentrale Steuerungsstelle für das Management Ihrer Sicherheitslage.
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1Schnelltest
Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Operational Excellence konzentriert sich auf Operations als Code, kleine reversible Änderungen und das Lernen aus Fehlern, die Säule Security schreibt geringste Rechte, mehrschichtige Verteidigung und eine automatisierte Incident Response vor und CloudTrail, Config und Security Hub stellen detektivische Kontrollen für die kontinuierliche Sicherheitsüberwachung bereit. Beide Säulen bilden die Grundlage jedes gut geplanten AWS-Systems. Als Nächstes sehen wir uns die Säulen Reliability und Performance Efficiency an.
Häufig gestellte Fragen
Ist die Lektion „Säulen der betrieblichen Exzellenz und Sicherheit“ kostenlos?
Ja — der vollständige Text von „Säulen der betrieblichen Exzellenz und Sicherheit“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Säulen der betrieblichen Exzellenz und Sicherheit“?
Setzen Sie für den Betrieb Infrastructure as Code, kleine reversible Änderungen und Runbooks ein; verwenden Sie für die Sicherheit das Prinzip der geringsten Rechte, Datenschutz und Maßnahmen zur Rea… Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Solutions Architect zu starten?
Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Säulen der betrieblichen Exzellenz und Sicherheit“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?
Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Säulen der betrieblichen Exzellenz und Sicherheit
- Säulen der Zuverlässigkeit und Performance-Effizienz
- Säulen der Kostenoptimierung und Nachhaltigkeit
- Well-Architected Tool und Prüfprozess