Pilar Keunggulan Operasional dan Keamanan
Terapkan IaC, perubahan kecil yang dapat dibatalkan, dan buku panduan operasional; gunakan prinsip hak akses paling rendah, perlindungan data, serta respons insiden untuk keamanan.
Pilar Keunggulan Operasional dan Keamanan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Well-Architected Framework
AWS Well-Architected Framework menyediakan serangkaian praktik terbaik dan pertanyaan panduan untuk membantu arsitek membangun infrastruktur cloud yang aman, berkinerja tinggi, tangguh, dan efisien. Framework ini tersusun atas enam pilar: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation, dan Sustainability. Pelajaran ini membahas dua pilar pertama. Ujian SAA-C03 sering menanyakan pilar yang menjadi bagian dari prinsip Design tertentu, sehingga pemahaman yang jelas tentang setiap pilar sangat penting.
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Operational Excellence: Prinsip Utama Design
Pilar Operational Excellence berfokus pada pengoperasian dan pemantauan sistem untuk memberikan nilai bisnis serta terus meningkatkan proses. Prinsip Design utama: Jalankan operasi sebagai kode—gunakan CloudFormation, CDK, atau Systems Manager untuk mengotomatiskan infrastruktur dan tugas operasional. Lakukan perubahan kecil yang sering dan dapat dibalik—lakukan deployment dalam peningkatan kecil yang dapat di-rollback. Antisipasi kegagalan—rancang sistem dan berlatihlah untuk memulihkan diri dari kegagalan. Belajar dari kegagalan operasional—lakukan evaluasi setelah insiden dan tingkatkan sistem.
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90Infrastructure as Code untuk Operasi
Memperlakukan infrastruktur sebagai kode berarti seluruh lingkungan Anda—VPC, instance EC2, database RDS, dan peran IAM—didefinisikan dalam templat yang dikendalikan versinya, sehingga dapat ditinjau, diuji, dan di-deploy secara konsisten. AWS CloudFormation adalah layanan IaC native yang menyediakan deteksi perbedaan dan kumpulan perubahan. AWS CDK memungkinkan Anda menulis infrastruktur menggunakan bahasa pemrograman yang familiar (Python, TypeScript). AWS Systems Manager Automation mengubah runbook operasional (misalnya, melakukan patch dan membuat snapshot) menjadi dokumen yang dapat dieksekusi.
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackObservabilitas untuk Operational Excellence
Anda tidak dapat meningkatkan sesuatu yang tidak dapat Anda lihat. Operational Excellence memerlukan observabilitas: metrik, log, dan trace yang memberi Anda wawasan tentang perilaku sistem. Di AWS, ini berarti CloudWatch Metrics untuk titik data numerik, CloudWatch Logs untuk agregasi dan analisis log, AWS X-Ray untuk pelacakan terdistribusi di seluruh layanan mikro, serta CloudWatch Dashboards untuk visibilitas operasional secara waktu nyata. Tetapkan KPI bisnis dan teknis dan ukur secara terus-menerus untuk memahami kapan Anda mencapai sasaran operasional.
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsRunbook dan Playbook
Runbook adalah prosedur operasional langkah demi langkah untuk tugas rutin (men-deploy versi baru atau melakukan scale-up saat terjadi lonjakan traffic). Playbook adalah prosedur untuk menangani insiden (failover database atau pelanggaran keamanan). AWS Systems Manager Run Command dan Automation memungkinkan Anda menjalankan runbook secara terprogram di seluruh armada EC2. Simpan runbook dalam sistem pengendalian versi, tinjau secara berkala, dan jalankan dalam latihan agar teknisi yang bertugas siap menggunakannya sebelum insiden terjadi.
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonPilar Security: Prinsip Utama Design
Pilar Security berfokus pada perlindungan informasi, sistem, dan aset. Prinsip desain utama: Implementasikan fondasi identitas yang kuat — gunakan IAM dengan hak akses minimum dan hilangkan kredensial jangka panjang. Aktifkan keterlacakan — catat dan audit semua tindakan. Terapkan keamanan di semua lapisan — bukan hanya di perimeter, tetapi juga di lapisan jaringan, komputasi, data, dan aplikasi. Lindungi data saat transit dan saat tersimpan — lakukan enkripsi untuk semuanya. Otomatiskan praktik terbaik keamanan — gunakan aturan Config dan Security Hub untuk evaluasi berkelanjutan.
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security HubHak Akses Minimum dan Praktik Terbaik IAM
Hak akses minimum berarti hanya memberikan izin minimum yang diperlukan untuk suatu tugas — tidak lebih. Dalam praktiknya: gunakan peran IAM, bukan kunci akses jangka panjang, untuk layanan. Gunakan batas izin untuk membatasi hal yang dapat diberikan oleh suatu peran kepada peran lain. Gunakan Kebijakan Kontrol Layanan (SCP) di AWS Organizations untuk menetapkan pagar pengaman di seluruh akun. Tinjau izin secara berkala dengan IAM Access Analyzer untuk mendeteksi kebijakan yang terlalu permisif. Rotasikan kunci akses dan aktifkan MFA untuk semua pengguna manusia.
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRoleEnkripsi: Data Saat Tersimpan dan Saat Transit
Pilar Security mewajibkan enkripsi data saat tersimpan dan saat transit. Untuk data saat tersimpan: aktifkan enkripsi KMS pada bucket S3, volume EBS, RDS, DynamoDB, dan EFS. Gunakan kunci yang dikelola pelanggan (CMK) untuk beban kerja sensitif yang memerlukan kendali atas rotasi kunci. Untuk data saat transit: wajibkan TLS 1.2+ pada semua titik akhir API (ALB, API Gateway), gunakan sertifikat ACM, dan konfigurasikan kebijakan keamanan yang menolak rangkaian cipher yang lemah. Jangan pernah mengirimkan kredensial atau data sensitif dalam teks biasa.
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'Otomatisasi Respons Insiden
Respons insiden secara manual terlalu lambat ketika peristiwa keamanan terjadi dalam skala cloud. Pilar Security menekankan otomatisasi respons insiden. Contoh: GuardDuty mendeteksi instans EC2 yang telah disusupi dan melakukan koneksi keluar yang mencurigakan. Aturan EventBridge memicu fungsi Lambda yang secara otomatis mengisolasi instans tersebut (menghapusnya dari ASG dan menerapkan grup keamanan yang ketat), lalu mengirimkan notifikasi kepada tim keamanan. Respons otomatis ini berlangsung dalam hitungan detik, bukan jam.
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNSKontrol Detektif: CloudTrail dan Config
Pilar Security membutuhkan keterlacakan — mengetahui siapa melakukan apa, kapan, dan dari mana. AWS CloudTrail mencatat setiap panggilan API di akun Anda: siapa yang melakukan panggilan, dari IP mana, menggunakan kredensial apa, dan bagaimana hasilnya. AWS Config terus memantau konfigurasi sumber daya dan mendeteksi ketika konfigurasi tersebut menyimpang dari aturan kepatuhan Anda (misalnya, bucket S3 menjadi publik). Secara bersama-sama, CloudTrail dan Config menyediakan jejak audit menyeluruh untuk investigasi keamanan dan bukti kepatuhan.
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub untuk Temuan Terpusat
AWS Security Hub menggabungkan temuan keamanan dari GuardDuty, Inspector, Macie, IAM Access Analyzer, Config, dan alat pihak ketiga ke dalam satu dasbor. Layanan ini mengevaluasi lingkungan Anda berdasarkan standar keamanan seperti CIS AWS Foundations Benchmark, PCI DSS, dan Praktik Terbaik Keamanan Dasar AWS. Security Hub memberikan skor tingkat keparahan pada temuan dan memungkinkan Anda menetapkan tindakan remediasi otomatis melalui EventBridge. Aktifkan Security Hub sebagai pusat utama pengelolaan postur keamanan Anda.
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1Pemeriksaan Cepat
Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: Keunggulan Operasional berfokus pada operasi sebagai kode, perubahan kecil yang dapat dibatalkan, dan pembelajaran dari kegagalan, pilar Security mewajibkan hak akses minimum, pertahanan berlapis, dan respons insiden otomatis, serta CloudTrail, Config, dan Security Hub menyediakan kontrol detektif untuk pemantauan keamanan berkelanjutan. Kedua pilar tersebut merupakan fondasi bagi setiap sistem AWS yang dirancang dengan baik. Selanjutnya, kita akan membahas pilar Reliability dan Efisiensi Kinerja.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pilar Keunggulan Operasional dan Keamanan” gratis?
Ya — teks lengkap “Pilar Keunggulan Operasional dan Keamanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pilar Keunggulan Operasional dan Keamanan”?
Terapkan IaC, perubahan kecil yang dapat dibatalkan, dan buku panduan operasional; gunakan prinsip hak akses paling rendah, perlindungan data, serta respons insiden untuk keamanan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Pilar Keunggulan Operasional dan Keamanan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pilar Keunggulan Operasional dan Keamanan
- Pilar Keandalan dan Efisiensi Kinerja
- Pilar Optimalisasi Biaya dan Keberlanjutan
- AWS Well-Architected Tool dan Proses Peninjauan