AWS Solutions Architect · Lektion

Pelare för operativ excellens och säkerhet

Tillämpa IaC, små reversibla ändringar och runbooks i driften; använd principen om minsta privilegium, dataskydd och incidenthantering för säkerheten.

Lektion 1 av 413 steg

Pelare för operativ excellens och säkerhet är en gratis lektion i AWS Solutions Architect på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för AWS Solutions Architect, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Solutions Architect innehåller totalt 4 lektioner.

Well-Architected Framework

AWS Well-Architected Framework innehåller en uppsättning rekommenderade metoder och vägledande frågor som hjälper arkitekter att bygga säker, högpresterande, motståndskraftig och effektiv molninfrastruktur. Ramverket är organiserat i sex pelare: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation och Sustainability. Den här lektionen behandlar de två första pelarna. På SAA-C03-provet får ni ofta frågor om vilken pelare en viss designprincip tillhör, så det är viktigt att förstå varje pelare tydligt.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

Operational Excellence: centrala designprinciper

Pelaren Operational Excellence fokuserar på att köra och övervaka system för att leverera verksamhetsvärde samt på att kontinuerligt förbättra processerna. Viktiga designprinciper: Utför drift som kod — använd CloudFormation, CDK eller Systems Manager för att automatisera infrastruktur- och driftuppgifter. Gör frekventa, små och reversibla ändringar — distribuera i små steg som kan återställas. Förutse fel — utforma systemen för att kunna återhämta sig från fel och öva på återställning. Lär av driftfel — genomför efteranalyser och förbättra systemen.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

Infrastructure as Code för drift

Att behandla infrastruktur som kod innebär att hela er miljö — VPC:er, EC2-instanser, RDS-databaser och IAM-roller — definieras i versionshanterade mallar som kan granskas, testas och distribueras konsekvent. AWS CloudFormation är den inbyggda IaC-tjänsten med detektering av konfigurationsdrift och ändringsuppsättningar. Med AWS CDK kan ni skriva infrastruktur i välbekanta programmeringsspråk som Python och TypeScript. AWS Systems Manager Automation kodifierar operativa runbooks, till exempel patchning och ögonblicksbilder, som körbara dokument.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

Observability för Operational Excellence

Ni kan inte förbättra det ni inte kan se. Operational Excellence kräver observability: mätvärden, loggar och traces som ger insyn i systemets beteende. I AWS innebär detta CloudWatch Metrics för numeriska datapunkter, CloudWatch Logs för samling och analys av loggar, AWS X-Ray för distribuerad tracing över mikrotjänster samt CloudWatch Dashboards för insyn i driften i realtid. Definiera verksamhetsmässiga och tekniska KPI:er och mät dem kontinuerligt för att förstå när ni uppfyller era operativa mål.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

Runbooks och playbooks

Runbooks är stegvisa driftprocedurer för rutinuppgifter, till exempel att distribuera en ny version eller skala upp inför en trafikhändelse. Playbooks är procedurer för att hantera incidenter, till exempel databasfailover eller ett säkerhetsintrång. AWS Systems Manager Run Command och Automation gör det möjligt att köra runbooks programmatiskt över hela er EC2-flotta. Lagra runbooks i versionshantering, granska dem regelbundet och kör dem i övningar så att jourteknikerna känner till dem innan incidenter inträffar.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

Security-pelaren: centrala designprinciper

Säkerhetspelaren fokuserar på att skydda information, system och tillgångar. Viktiga designprinciper: Implementera en stark grund för identitet — använd IAM med minsta möjliga behörighet och eliminera långlivade autentiseringsuppgifter. möjliggör spårbarhet — logga och granska alla åtgärder. Tillämpa säkerhet på alla lager — inte bara vid perimetern, utan på nätverks-, beräknings-, data- och applikationslagren. Skydda data under överföring och i vila — kryptera allt. Automatisera bästa praxis för säkerhet — använd Config-regler och Security Hub för kontinuerlig utvärdering.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

Minsta möjliga behörighet och bästa praxis för IAM

Minsta möjliga behörighet innebär att endast bevilja de minsta behörigheter som krävs för en uppgift — inget mer. I praktiken: använd IAM-roller i stället för långlivade åtkomstnycklar för tjänster. Använd behörighetsgränser för att begränsa vad roller kan bevilja till andra roller. Använd Service Control Policies (SCPs) i AWS Organizations för att sätta skyddsräcken som gäller för flera konton. Granska regelbundet behörigheter med IAM Access Analyzer för att upptäcka alltför tillåtande policyer. Rotera åtkomstnycklar och aktivera MFA för alla mänskliga användare.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

Kryptering: data i vila och under överföring

Säkerhetspelaren kräver att data krypteras i vila och under överföring. För data i vila: aktivera KMS-kryptering för S3-buckets, EBS-volymer, RDS, DynamoDB och EFS. Använd kundhanterade nycklar (CMK) för känsliga arbetsbelastningar där ni behöver kontroll över nyckelrotationen. För data under överföring: tvinga fram TLS 1.2+ på alla API-slutpunkter (ALB, API Gateway), använd ACM-certifikat och konfigurera säkerhetspolicyer som avvisar svaga chiffersviter. Skicka aldrig autentiseringsuppgifter eller känsliga data i klartext.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

Automatisering av incidenthantering

Manuell incidenthantering är för långsam när säkerhetshändelser inträffar i molnskala. Säkerhetspelaren betonar automatisering av incidenthantering. Exempel: GuardDuty upptäcker en komprometterad EC2-instans som upprättar misstänkta utgående anslutningar. En EventBridge-regel utlöser en Lambda-funktion som automatiskt isolerar instansen (tar bort den från ASG och tillämpar en restriktiv säkerhetsgrupp) och skickar en avisering till säkerhetsteamet. Denna automatiserade åtgärd sker på sekunder, inte timmar.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

Detekterande kontroller: CloudTrail och Config

Säkerhetspelaren kräver spårbarhet — att veta vem som gjorde vad, när och varifrån. AWS CloudTrail registrerar varje API-anrop i ert konto: vem som gjorde anropet, från vilken IP-adress, med vilka autentiseringsuppgifter och vilket resultatet blev. AWS Config övervakar kontinuerligt resurskonfigurationer och upptäcker när de avviker från era efterlevnadsregler (till exempel när en S3-bucket blev offentlig). Tillsammans ger CloudTrail och Config ett heltäckande granskningsspår för säkerhetsutredningar och efterlevnadsbevis.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

Security Hub för centraliserade fynd

AWS Security Hub samlar säkerhetsfynd från GuardDuty, Inspector, Macie, IAM Access Analyzer, Config och verktyg från tredje part i en enda instrumentpanel. Tjänsten utvärderar er miljö mot säkerhetsstandarder som CIS AWS Foundations Benchmark, PCI DSS och AWS Foundational Security Best Practices. Security Hub tilldelar allvarlighetsgrader till fynd och låter er konfigurera automatiserade åtgärder via EventBridge. Aktivera Security Hub som den centrala knutpunkten för hantering av er säkerhetsposition.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

Snabbkontroll

Testa er förståelse av koncepten i AWS Solutions Architect (SAA-C03) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen lärde ni er att Operational Excellence fokuserar på drift som kod, små reversibla ändringar och att lära sig av fel, att säkerhetspelaren kräver minsta möjliga behörighet, försvar på djupet och automatiserad incidenthantering samt att CloudTrail, Config och Security Hub tillhandahåller detekterande kontroller för kontinuerlig säkerhetsövervakning. Båda pelarna är grundläggande för alla välarkitekturerade AWS-system. Nästa steg är att utforska pelarna Tillförlitlighet och Prestandaeffektivitet.

Gratis att börja

Lär dig AWS Solutions Architect med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Pelare för operativ excellens och säkerhet” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen AWS Solutions Architect, inklusive ”Pelare för operativ excellens och säkerhet”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i AWS Solutions Architect innehåller totalt 4 lektioner.

Vad lär jag mig i ”Pelare för operativ excellens och säkerhet”?

Tillämpa IaC, små reversibla ändringar och runbooks i driften; använd principen om minsta privilegium, dataskydd och incidenthantering för säkerheten. Ni övar på AWS Solutions Architect med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Solutions Architect?

Du behöver inga förkunskaper. Utbildningen i AWS Solutions Architect på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Pelare för operativ excellens och säkerhet”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Solutions Architect-lektionen?

Ja. Varje AWS Solutions Architect-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Pelare för operativ excellens och säkerhet
  2. Pelare för tillförlitlighet och prestandaeffektivitet
  3. Pelare för kostnadsoptimering och hållbarhet
  4. Well-Architected Tool och granskningsprocessen
← Tillbaka till AWS Solutions Architect