Toiminnallinen erinomaisuus ja tietoturvan peruspilarit
Sovella IaC:tä, pieniä palautettavia muutoksia ja toimintakäsikirjoja ylläpidossa; käytä tietoturvassa vähimpien oikeuksien periaatetta, tietosuojaa ja häiriötilanteisiin reagointia.
Toiminnallinen erinomaisuus ja tietoturvan peruspilarit on ilmainen AWS Solutions Architect-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu AWS Solutions Architect-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Solutions Architect-kurssilla on yhteensä 4 oppituntia.
Well-Architected Framework
AWS Well-Architected Framework tarjoaa joukon parhaita käytäntöjä ja ohjaavia kysymyksiä, joiden avulla arkkitehdit voivat rakentaa turvallista, suorituskykyistä, vikasietoista ja tehokasta pilvi-infrastruktuuria. Se on järjestetty kuuteen pilariin: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation ja Sustainability. Tässä oppitunnissa käsitellään kahta ensimmäistä pilaria. SAA-C03-kokeessa kysytään usein, mihin pilariin tietty suunnitteluperiaate kuuluu, joten kunkin pilarin selkeä ymmärtäminen on olennaista.
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Operational Excellence: keskeiset suunnitteluperiaatteet
Operational Excellence -pilari keskittyy järjestelmien käyttämiseen ja valvontaan liiketoiminta-arvon tuottamiseksi sekä prosessien jatkuvaan parantamiseen. Keskeiset suunnitteluperiaatteet: Suorittakaa toiminnot koodina — automatisoikaa infrastruktuuri- ja käyttötehtävät CloudFormationin, CDK:n tai Systems Managerin avulla. Tehkää usein pieniä ja peruttavissa olevia muutoksia — julkaiskaa pieniä muutoksia, jotka voidaan palauttaa ennalleen. Varautukaa vikaantumiseen — suunnitelkaa vikatilanteista palautuminen ja harjoitelkaa sitä. Oppikaa käyttökatkoista — tehkää jälkianalyysejä ja kehittäkää toimintaa.
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90Infrastructure as Code operatiivisessa toiminnassa
Infrastruktuurin käsitteleminen koodina tarkoittaa, että koko ympäristönne — VPC:t, EC2-instanssit, RDS-tietokannat ja IAM-roolit — määritellään versionhallituissa mallipohjissa, joita voidaan tarkastella, testata ja ottaa käyttöön yhdenmukaisesti. AWS CloudFormation on natiivi IaC-palvelu, joka tarjoaa ajautumisen tunnistuksen ja muutosjoukot. AWS CDK mahdollistaa infrastruktuurin kirjoittamisen tutuilla ohjelmointikielillä, kuten Pythonilla ja TypeScriptillä. AWS Systems Manager Automation muuttaa operatiiviset toimintakäsikirjat, kuten päivitykset ja tilannevedokset, suoritettaviksi dokumenteiksi.
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackObservability Operational Excellence -pilarissa
Ette voi parantaa sellaista, mitä ette näe. Operational Excellence edellyttää observabilityä eli havaittavuutta: mittareita, lokeja ja jäljitystietoja, jotka antavat tietoa järjestelmän toiminnasta. AWS:ssä tämä tarkoittaa numeeristen tietopisteiden CloudWatch Metrics -mittareita, lokien keskittämiseen ja analysointiin tarkoitettua CloudWatch Logs -palvelua, mikropalvelujen väliseen hajautettuun jäljitykseen käytettävää AWS X-Ray -palvelua sekä reaaliaikaista operatiivista näkyvyyttä tarjoavia CloudWatch Dashboards -koontinäyttöjä. Määrittäkää liiketoiminnan ja tekniset KPI-mittarit ja mitatkaa niitä jatkuvasti, jotta ymmärrätte, milloin operatiiviset tavoitteet saavutetaan.
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsRunbookit ja playbookit
Runbookit ovat vaiheittaisia operatiivisia toimintaohjeita rutiinitehtäviin, kuten uuden version julkaisemiseen tai kapasiteetin kasvattamiseen liikennetapahtumaa varten. Playbookit ovat toimintaohjeita häiriötilanteisiin vastaamiseen, kuten tietokannan failoveriin tai tietoturvaloukkaukseen. AWS:n Systems Manager Run Command ja Automation mahdollistavat runbookien ohjelmallisen suorittamisen koko EC2-kannassa. Säilyttäkää runbookit versionhallinnassa, tarkistakaa ne säännöllisesti ja suorittakaa niitä harjoituksissa, jotta päivystävät insinöörit tuntevat ne ennen häiriöiden tapahtumista.
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonSecurity-pilari: keskeiset suunnitteluperiaatteet
Turvallisuus-pilari keskittyy tietojen, järjestelmien ja resurssien suojaamiseen. Keskeiset suunnitteluperiaatteet: Rakenna vahva identiteettiperusta — käytä IAM:ää vähimpien oikeuksien periaatteen mukaisesti ja poista pitkäaikaiset tunnistetiedot. Varmista jäljitettävyys — kirjaa ja tarkasta kaikki toiminnot. Toteuta turvallisuus kaikilla tasoilla — ei ainoastaan reunalla, vaan myös verkko-, laskenta-, data- ja sovellustasoilla. Suojaa siirrettävät ja levossa olevat tiedot — salaa kaikki. Automatisoi turvallisuuden parhaat käytännöt — käytä Config-sääntöjä ja Security Hubia jatkuvaan arviointiin.
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security HubVähimpien oikeuksien periaate ja IAM:n parhaat käytännöt
Vähimpien oikeuksien periaate tarkoittaa, että tehtävälle myönnetään vain sen edellyttämät vähimmäisoikeudet — ei mitään enempää. Käytännössä: käytä palveluille IAM-rooleja pitkäaikaisten käyttöavainten sijaan. Rajoita käyttöoikeusrajoilla, mitä roolit voivat myöntää muille rooleille. Käytä Service Control Policies (SCPs) -käytäntöjä AWS Organizationsissa asettaaksesi suojakaiteet tilien välille. Tarkista käyttöoikeudet säännöllisesti IAM Access Analyzer -palvelulla liian sallivien käytäntöjen havaitsemiseksi. Kierrätä käyttöavaimet ja ota MFA käyttöön kaikille ihmis käyttäjille.
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRoleSalaus: levossa olevat ja siirrettävät tiedot
Turvallisuus-pilari edellyttää tietojen salaamista sekä levossa että siirrettäessä. Levossa oleville tiedoille: ota KMS-salaus käyttöön S3-säilöissä, EBS-taltioissa, RDS:ssä, DynamoDB:ssä ja EFS:ssä. Käytä asiakkaan hallinnoimia avaimia (CMK) arkaluonteisissa työkuormissa, joissa tarvitset avainten kierron hallintaa. Siirrettäville tiedoille: edellytä TLS 1.2+ -salausta kaikissa API-päätepisteissä (ALB, API Gateway), käytä ACM-varmenteita ja määritä turvallisuuskäytännöt hylkäämään heikot salausohjelmistot. Älä koskaan siirrä tunnistetietoja tai arkaluonteisia tietoja salaamattomina.
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'Poikkeamien käsittelyn automatisointi
Manuaalinen poikkeamien käsittely on liian hidasta, kun turvallisuustapahtumia ilmenee pilvipalveluiden mittakaavassa. Turvallisuus-pilari korostaa poikkeamien käsittelyn automatisointia. Esimerkki: GuardDuty havaitsee vaarantuneen EC2-instanssin, joka muodostaa epäilyttäviä ulospäin suuntautuvia yhteyksiä. EventBridge-sääntö käynnistää Lambda-funktion, joka eristää instanssin automaattisesti (poistaa sen ASG:stä ja käyttää rajoittavaa security group -ryhmää) sekä lähettää ilmoituksen turvallisuustiimille. Tämä automaattinen vastaus tapahtuu sekunneissa, ei tunneissa.
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNSHavaitsevat kontrollit: CloudTrail ja Config
Turvallisuus-pilari edellyttää jäljitettävyyttä — on tiedettävä, kuka teki mitä, milloin ja mistä. AWS CloudTrail tallentaa jokaisen tilisi API-kutsun: kuka kutsun teki, mistä IP-osoitteesta, millä tunnistetiedoilla ja mikä tulos oli. AWS Config valvoo resurssien määrityksiä jatkuvasti ja havaitsee, kun ne poikkeavat vaatimustenmukaisuussäännöistäsi (esimerkiksi S3-säilö muuttuu julkiseksi). Yhdessä CloudTrail ja Config tarjoavat kattavan tarkastusjäljen turvallisuustutkimuksia ja vaatimustenmukaisuuden todisteita varten.
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub keskitettyjä löydöksiä varten
AWS Security Hub kokoaa GuardDutyn, Inspectorin, Macien, IAM Access Analyzerin, Configin ja kolmannen osapuolen työkalujen turvallisuuslöydökset yhteen hallintapaneeliin. Se arvioi ympäristösi turvallisuusstandardeja, kuten CIS AWS Foundations Benchmark-, PCI DSS- ja AWS Foundational Security Best Practices -standardeja, vasten. Security Hub määrittää löydöksille vakavuuspisteet ja mahdollistaa automaattisten korjaustoimien määrittämisen EventBridgen avulla. Ota Security Hub käyttöön turvallisuuden tilanhallinnan keskukseksi.
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1Pikatarkistus
Testaa ymmärryksesi tämän oppitunnin AWS Solutions Architect (SAA-C03) -käsitteistä.
Oppitunnin yhteenveto
Tässä oppitunnissa opit, että Operational Excellence keskittyy operaatioihin koodina, pieniin peruttaviin muutoksiin ja virheistä oppimiseen, turvallisuus-pilari edellyttää vähimpiä oikeuksia, syvyyssuuntaista suojausta ja automatisoitua poikkeamien käsittelyä ja että CloudTrail, Config ja Security Hub tarjoavat havaitsevat kontrollit jatkuvaan turvallisuuden valvontaan. Molemmat pilarit ovat jokaisen hyvin suunnitellun AWS-järjestelmän perusta. Seuraavaksi tutustumme luotettavuuden ja suorituskyvyn tehokkuuden pilareihin.
Opi AWS Solutions Architect tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Toiminnallinen erinomaisuus ja tietoturvan peruspilarit” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa AWS Solutions Architect-oppimispolun 3 oppituntia, myös oppitunnin “Toiminnallinen erinomaisuus ja tietoturvan peruspilarit”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. AWS Solutions Architect-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Toiminnallinen erinomaisuus ja tietoturvan peruspilarit”?
Sovella IaC:tä, pieniä palautettavia muutoksia ja toimintakäsikirjoja ylläpidossa; käytä tietoturvassa vähimpien oikeuksien periaatetta, tietosuojaa ja häiriötilanteisiin reagointia. Harjoittelet AWS Solutions Architect-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Solutions Architect-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Solutions Architect-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Toiminnallinen erinomaisuus ja tietoturvan peruspilarit”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Solutions Architect-oppitunnilla?
Kyllä. Jokainen AWS Solutions Architect-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Toiminnallinen erinomaisuus ja tietoturvan peruspilarit
- Luotettavuuden ja suorituskyvyn tehokkuuden peruspilarit
- Kustannusten optimoinnin ja kestävyyden peruspilarit
- Well-Architected Tool ja tarkistusprosessi