Søyler for fremragende drift og sikkerhet
Bruk IaC, små og reversible endringer samt driftsprosedyrer i driften; bruk prinsippet om minste privilegium, databeskyttelse og hendelseshåndtering i sikkerhetsarbeidet
Søyler for fremragende drift og sikkerhet er en gratis leksjon i AWS Solutions Architect på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Solutions Architect, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.
Well-Architected Framework
AWS Well-Architected Framework inneholder et sett med anbefalte fremgangsmåter og veiledende spørsmål som hjelper arkitekter med å bygge sikker, høytytende, robust og effektiv skyinfrastruktur. Rammeverket er organisert i seks søyler: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation og Sustainability. Denne leksjonen dekker de to første søylene. SAA-C03-eksamen spør ofte hvilken søyle et gitt designprinsipp tilhører, så det er viktig å forstå hver søyle tydelig.
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Operational Excellence: Sentrale designprinsipper
Søylen Operational Excellence fokuserer på å kjøre og overvåke systemer for å levere forretningsverdi og kontinuerlig forbedre prosesser. Viktige designprinsipper: Utfør driftsoppgaver som kode — bruk CloudFormation, CDK eller Systems Manager til å automatisere infrastruktur- og driftsoppgaver. Gjør hyppige, små og reversible endringer — distribuer i små trinn som kan rulles tilbake. Forutse feil — utform systemer for å håndtere feil, og øv på gjenoppretting etter feil. Lær av driftsfeil — gjennomfør etteranalyser og gjør forbedringer.
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90Infrastructure as Code for drift
Å behandle infrastruktur som kode betyr at hele miljøet ditt — VPC-er, EC2-instanser, RDS-databaser og IAM-roller — er definert i maler med versjonskontroll. Malene kan gjennomgås, testes og distribueres på en ensartet måte. AWS CloudFormation er den opprinnelige IaC-tjenesten, med funksjoner for avviksdeteksjon og endringssett. AWS CDK lar deg skrive infrastruktur i kjente programmeringsspråk (Python, TypeScript). AWS Systems Manager Automation gjør driftsrunbooks (for eksempel patching og øyeblikksbilder) til kjørbare dokumenter.
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackObservability for Operational Excellence
Du kan ikke forbedre det du ikke kan se. Operational Excellence krever observability: måltall, logger og spor som gir innsikt i systemets virkemåte. På AWS betyr dette CloudWatch Metrics for numeriske datapunkter, CloudWatch Logs for samling og analyse av logger, AWS X-Ray for distribuert sporing på tvers av mikrotjenester, og CloudWatch Dashboards for innsyn i driften i sanntid. Definer forretningsmessige og tekniske KPI-er, og mål dem kontinuerlig for å forstå når du når driftsmålene.
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsRunbooks og playbooks
Runbooks er trinnvise driftsprosedyrer for rutineoppgaver (for eksempel distribusjon av en ny versjon eller oppskalering ved en trafikkhendelse). Playbooks er prosedyrer for håndtering av hendelser (for eksempel databasefailover eller sikkerhetsbrudd). AWS Systems Manager Run Command og Automation lar deg kjøre runbooks programmatisk på tvers av EC2-flåten. Lagre runbooks i et versjonskontrollsystem, gjennomgå dem regelmessig og kjør dem i øvelser, slik at vakthavende ingeniører kjenner dem før hendelser oppstår.
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonSecurity-søylen: Sentrale designprinsipper
Sikkerhet-søylen fokuserer på å beskytte informasjon, systemer og ressurser. Viktige designprinsipper: Etabler et sterkt identitetsfundament — bruk IAM med minste privilegium, og fjern langsiktige legitimasjonsopplysninger. Muliggjør sporbarhet — loggfør og revider alle handlinger. Bruk sikkerhet på alle lag — ikke bare i yttergrensen, men på nettverks-, databehandlings-, data- og applikasjonslagene. Beskytt data under overføring og i hvile — krypter alt. Automatiser beste praksis for sikkerhet — bruk Config-regler og Security Hub for kontinuerlig evaluering.
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security HubMinste privilegium og beste praksis for IAM
Minste privilegium betyr å gi bare de minimale tillatelsene som kreves for en oppgave — ikke noe mer. I praksis: bruk IAM-roller i stedet for langsiktige tilgangsnøkler for tjenester. Bruk tillatelsesgrenser for å begrense hva roller kan gi av tillatelser til andre roller. Bruk Service Control Policies (SCPs) i AWS Organizations for å etablere retningslinjer på tvers av kontoer. Gå jevnlig gjennom tillatelsene med IAM Access Analyzer for å oppdage overdrevent tillatende policyer. Roter tilgangsnøkler, og aktiver MFA for alle menneskelige brukere.
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRoleKryptering: data i hvile og under overføring
Sikkerhetssøylen krever at data krypteres i hvile og under overføring. For data i hvile: aktiver KMS-kryptering for S3-bøtter, EBS-volumer, RDS, DynamoDB og EFS. Bruk kundeadministrerte nøkler (CMK) for sensitive arbeidsbelastninger der De trenger kontroll over nøkkelrotasjonen. For data under overføring: krev TLS 1.2+ på alle API-endepunkter (ALB, API Gateway), bruk ACM-sertifikater, og konfigurer sikkerhetspolicyer som avviser svake krypteringspakker. Send aldri legitimasjonsopplysninger eller sensitive data i klartekst.
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'Automatisering av hendelseshåndtering
Manuell hendelseshåndtering går for sakte når sikkerhetshendelser oppstår i skyens skala. Sikkerhetssøylen legger vekt på å automatisere hendelseshåndtering. Eksempel: GuardDuty oppdager en kompromittert EC2-instans som oppretter mistenkelige utgående forbindelser. En EventBridge-regel utløser en Lambda-funksjon som automatisk isolerer instansen (fjerner den fra ASG og bruker en restriktiv sikkerhetsgruppe) og sender et varsel til sikkerhetsteamet. Denne automatiserte responsen skjer på sekunder, ikke timer.
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNSDetektivkontroller: CloudTrail og Config
Sikkerhetssøylen krever sporbarhet — at De vet hvem som gjorde hva, når og hvorfra. AWS CloudTrail registrerer hvert API-kall i kontoen: hvem som utførte kallet, fra hvilken IP-adresse, med hvilken legitimasjon og hva resultatet var. AWS Config overvåker ressurskonfigurasjoner kontinuerlig og oppdager når de avviker fra samsvarsreglene (f.eks. at en S3-bøtte ble offentlig). Sammen gir CloudTrail og Config et omfattende revisjonsspor for sikkerhetsundersøkelser og dokumentasjon av samsvar.
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub for sentraliserte funn
AWS Security Hub samler sikkerhetsfunn fra GuardDuty, Inspector, Macie, IAM Access Analyzer, Config og tredjepartsverktøy i ett enkelt kontrollpanel. Tjenesten evaluerer miljøet mot sikkerhetsstandarder som CIS AWS Foundations Benchmark, PCI DSS og AWS Foundational Security Best Practices. Security Hub tildeler alvorlighetsgrader til funn og lar Dem konfigurere automatiserte utbedringstiltak via EventBridge. Aktiver Security Hub som det sentrale knutepunktet for administrasjon av sikkerhetsnivået.
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1Kort kontroll
Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte De: Operasjonell fremragende praksis fokuserer på operasjoner som kode, små reversible endringer og læring av feil, sikkerhetssøylen krever minste privilegium, dybdeforsvar og automatisert hendelseshåndtering, og CloudTrail, Config og Security Hub tilbyr detektivkontroller for kontinuerlig sikkerhetsovervåking. Begge søylene er grunnleggende for alle velformede AWS-systemer. Deretter utforsker vi søylene for pålitelighet og ytelseseffektivitet.
Lær deg AWS Solutions Architect med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Søyler for fremragende drift og sikkerhet» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien AWS Solutions Architect, inkludert «Søyler for fremragende drift og sikkerhet», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.
Hva lærer jeg i «Søyler for fremragende drift og sikkerhet»?
Bruk IaC, små og reversible endringer samt driftsprosedyrer i driften; bruk prinsippet om minste privilegium, databeskyttelse og hendelseshåndtering i sikkerhetsarbeidet Du øver på AWS Solutions Architect med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med AWS Solutions Architect?
Ingen tidligere erfaring er nødvendig. AWS Solutions Architect på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Søyler for fremragende drift og sikkerhet»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne AWS Solutions Architect-leksjonen?
Ja. Alle AWS Solutions Architect-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Søyler for fremragende drift og sikkerhet
- Søyler for pålitelighet og ytelseseffektivitet
- Søyler for kostnadsoptimalisering og bærekraft
- Well-Architected Tool og gjennomgangsprosessen