Pijlers van operationele uitmuntendheid en beveiliging
Pas IaC, kleine omkeerbare wijzigingen en runbooks toe voor operations; gebruik voor beveiliging het principe van minimale bevoegdheden, gegevensbescherming en incidentrespons.
Pijlers van operationele uitmuntendheid en beveiliging is een gratis AWS Solutions Architect-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Solutions Architect. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Solutions Architect bevat in totaal 4 lessen.
Het Well-Architected Framework
Het AWS Well-Architected Framework biedt een reeks best practices en richtinggevende vragen om architecten te helpen veilige, goed presterende, veerkrachtige en efficiënte cloudinfrastructuur te bouwen. Het is ingedeeld in zes pijlers: Operationele uitmuntendheid, Beveiliging, Betrouwbaarheid, Prestatie-efficiëntie, Kostenoptimalisatie en Duurzaamheid. Deze les behandelt de eerste twee pijlers. Op het SAA-C03-examen wordt vaak gevraagd bij welke pijler een bepaald ontwerpprincipe hoort. Daarom is het essentieel dat je elke pijler goed begrijpt.
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Operationele uitmuntendheid: belangrijkste ontwerpprincipes
De pijler Operationele uitmuntendheid richt zich op het uitvoeren en monitoren van systemen om bedrijfswaarde te leveren en processen voortdurend te verbeteren. Belangrijke ontwerpprincipes: Voer bewerkingen uit als code — gebruik CloudFormation, CDK of Systems Manager om infrastructuur- en operationele taken te automatiseren. Voer vaak kleine, omkeerbare wijzigingen door — implementeer in kleine stappen die kunnen worden teruggedraaid. Anticipeer op storingen — ontwerp voor herstel na storingen en oefen dit. Leer van operationele storingen — voer evaluaties na incidenten uit en verbeter.
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90Infrastructure as Code voor beheer
Infrastructuur behandelen als code betekent dat je volledige omgeving — VPC's, EC2-instanties, RDS-databases en IAM-rollen — is gedefinieerd in sjablonen onder versiebeheer die kunnen worden beoordeeld, getest en consistent geïmplementeerd. AWS CloudFormation is de systeemeigen IaC-service met detectie van configuratieverschillen en wijzigingensets. Met AWS CDK kun je infrastructuur schrijven in vertrouwde programmeertalen (Python, TypeScript). AWS Systems Manager Automation legt operationele draaiboeken, zoals patchen en snapshots maken, vast als uitvoerbare documenten.
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackObserveerbaarheid voor operationele uitmuntendheid
Je kunt niet verbeteren wat je niet kunt zien. Operationele uitmuntendheid vereist observeerbaarheid: metrieken, logboeken en traceringen die inzicht geven in het gedrag van je systeem. Op AWS betekent dit CloudWatch Metrics voor numerieke gegevenspunten, CloudWatch Logs voor het verzamelen en analyseren van logboeken, AWS X-Ray voor gedistribueerde tracering over microservices en CloudWatch Dashboards voor realtime inzicht in de werking. Definieer zakelijke en technische KPI's en meet deze voortdurend om te begrijpen wanneer je operationele doelstellingen bereikt.
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsDraaiboeken en incidentprocedures
Draaiboeken zijn stapsgewijze operationele procedures voor routinetaken, zoals het implementeren van een nieuwe versie of opschalen voor een verkeerspiek. Incidentprocedures zijn procedures voor het reageren op incidenten, zoals database-omschakeling of een beveiligingsinbreuk. Met AWS Systems Manager Run Command en Automation kun je draaiboeken programmatisch uitvoeren op je volledige EC2-infrastructuur. Bewaar draaiboeken onder versiebeheer, beoordeel ze regelmatig en voer ze uit tijdens oefeningen, zodat medewerkers met wachtdienst ermee vertrouwd zijn voordat incidenten zich voordoen.
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonPijler Beveiliging: belangrijkste ontwerpprincipes
De pijler Beveiliging richt zich op het beschermen van informatie, systemen en bedrijfsmiddelen. Belangrijke ontwerpprincipes: leg een sterke identiteitsbasis aan — gebruik IAM met minimale rechten en schaf langdurige referenties af. Maak traceerbaarheid mogelijk — leg alle acties vast en controleer ze. Pas beveiliging op alle lagen toe — niet alleen aan de rand, maar ook op de netwerk-, compute-, data- en applicatielagen. Bescherm gegevens tijdens transport en in rust — versleutel alles. Automatiseer aanbevolen beveiligingspraktijken — gebruik Config-regels en Security Hub voor continue evaluatie.
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security HubMinimale rechten en aanbevolen werkwijzen voor IAM
Minimale rechten betekent dat je alleen de minimale machtigingen toekent die voor een taak vereist zijn — niets meer. In de praktijk: gebruik IAM-rollen in plaats van langdurige toegangssleutels voor services. Gebruik machtigingsgrenzen om te beperken wat rollen aan andere rollen mogen toekennen. Gebruik Service Control Policies (SCPs) in AWS Organizations om beveiligingskaders voor alle accounts in te stellen. Controleer machtigingen regelmatig met IAM Access Analyzer om beleid met te ruime machtigingen te detecteren. Roteer toegangssleutels en schakel MFA in voor alle menselijke gebruikers.
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRoleVersleuteling: gegevens in rust en tijdens transport
De pijler Beveiliging vereist dat gegevens in rust en tijdens transport worden versleuteld. Voor gegevens in rust: schakel KMS-versleuteling in voor S3-buckets, EBS-volumes, RDS, DynamoDB en EFS. Gebruik door de klant beheerde sleutels (CMK) voor gevoelige workloads waarbij je controle over het roteren van sleutels nodig hebt. Voor gegevens tijdens transport: verplicht TLS 1.2+ op alle API-eindpunten (ALB, API Gateway), gebruik ACM-certificaten en configureer beveiligingsbeleid dat zwakke cipher suites weigert. Verzend referenties of gevoelige gegevens nooit als tekst zonder versleuteling.
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'Automatisering van incidentrespons
Handmatige incidentrespons is te traag wanneer beveiligingsgebeurtenissen zich op cloudschaal voordoen. De pijler Beveiliging benadrukt het automatiseren van incidentrespons. Voorbeeld: GuardDuty detecteert een gecompromitteerde EC2-instantie die verdachte uitgaande verbindingen maakt. Een EventBridge-regel activeert een Lambda-functie die de instantie automatisch isoleert (verwijdert uit ASG en er een beperkende security group op toepast) en een melding naar het beveiligingsteam stuurt. Deze geautomatiseerde respons vindt plaats in seconden, niet in uren.
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNSDetectieve maatregelen: CloudTrail en Config
De pijler Beveiliging vereist traceerbaarheid — weten wie wat heeft gedaan, wanneer en vanaf welke locatie. AWS CloudTrail registreert elke API-aanroep in je account: wie de aanroep heeft gedaan, vanaf welk IP-adres, met welke referenties en wat het resultaat was. AWS Config bewaakt continu de configuraties van resources en detecteert wanneer deze afwijken van je nalevingsregels (bijvoorbeeld wanneer een S3-bucket openbaar is geworden). Samen bieden CloudTrail en Config een volledig auditspoor voor beveiligingsonderzoeken en bewijs van naleving.
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub voor gecentraliseerde bevindingen
AWS Security Hub verzamelt beveiligingsbevindingen van GuardDuty, Inspector, Macie, IAM Access Analyzer, Config en hulpprogramma's van derden in één dashboard. Het evalueert je omgeving aan de hand van beveiligingsstandaarden zoals CIS AWS Foundations Benchmark, PCI DSS en AWS Foundational Security Best Practices. Security Hub kent ernstscores toe aan bevindingen en laat je geautomatiseerde herstelacties instellen via EventBridge. Schakel Security Hub in als centraal zenuwcentrum voor het beheer van je beveiligingsstatus.
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1Korte toets
Toets je begrip van de concepten uit deze les voor AWS Solutions Architect (SAA-C03).
Samenvatting van de les
In deze les heb je geleerd: Operationele uitmuntendheid richt zich op bewerkingen als code, kleine omkeerbare wijzigingen en leren van fouten, de pijler Beveiliging vereist minimale rechten, gelaagde beveiliging en geautomatiseerde incidentrespons, en CloudTrail, Config en Security Hub bieden detectieve maatregelen voor continue beveiligingsbewaking. Beide pijlers vormen de basis van elk goed ontworpen AWS-systeem. Hierna verkennen we de pijlers Betrouwbaarheid en Prestatie-efficiëntie.
Leer AWS Solutions Architect met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Pijlers van operationele uitmuntendheid en beveiliging” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad AWS Solutions Architect, waaronder “Pijlers van operationele uitmuntendheid en beveiliging”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus AWS Solutions Architect bevat in totaal 4 lessen.
Wat leer ik in “Pijlers van operationele uitmuntendheid en beveiliging”?
Pas IaC, kleine omkeerbare wijzigingen en runbooks toe voor operations; gebruik voor beveiliging het principe van minimale bevoegdheden, gegevensbescherming en incidentrespons. Je oefent met AWS Solutions Architect door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Solutions Architect te beginnen?
Ervaring vooraf is niet nodig. AWS Solutions Architect op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “Pijlers van operationele uitmuntendheid en beveiliging”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Solutions Architect?
Ja. Elke les over AWS Solutions Architect bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Pijlers van operationele uitmuntendheid en beveiliging
- Pijlers van betrouwbaarheid en prestatie-efficiëntie
- Pijlers van kostenoptimalisatie en duurzaamheid
- Well-Architected Tool en beoordelingsproces