卓越运营与安全支柱
在运营中应用 IaC、小步可逆变更和运行手册;在安全方面采用最小权限原则、数据保护和事件响应
卓越运营与安全支柱 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
Well-Architected Framework
AWS Well-Architected Framework 提供一套最佳实践和指导性问题,帮助架构师构建安全、高性能、具有弹性且高效的云基础设施。它由六个支柱组成:Operational Excellence、Security、Reliability、Performance Efficiency、Cost Optimisation 和 Sustainability。本课涵盖前两个支柱。SAA-C03 考试经常会询问某项设计原则属于哪个支柱,因此清楚理解每个支柱至关重要。
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Operational Excellence:核心设计原则
Operational Excellence 支柱关注系统的运行与监控,以交付业务价值并持续改进流程。核心设计原则包括:将运维作为代码执行——使用 CloudFormation、CDK 或 Systems Manager 自动化基础设施和运维任务。频繁进行小幅、可逆的更改——以小步增量方式部署,并确保可以回滚。预判故障——针对故障进行设计,并练习故障恢复。从运维故障中学习——进行事后复盘并持续改进。
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90用于运维的 Infrastructure as Code
将基础设施视为代码,意味着您的整个环境——VPC、EC2 实例、RDS 数据库和 IAM 角色——都定义在受版本控制的模板中,这些模板可以经过审查、测试并以一致的方式部署。AWS CloudFormation 是原生 IaC 服务,提供漂移检测和更改集。AWS CDK 允许您使用熟悉的编程语言(Python、TypeScript)编写基础设施。AWS Systems Manager Automation 将运维运行手册(例如修补程序、快照)编码为可执行文档。
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackOperational Excellence 的可观测性
无法观测的对象,就无法改进。Operational Excellence 要求具备可观测性:通过指标、日志和跟踪来深入了解系统的行为。在 AWS 上,这意味着使用 CloudWatch Metrics 获取数值数据点,使用 CloudWatch Logs 进行日志聚合和分析,使用 AWS X-Ray 对微服务进行分布式跟踪,以及使用 CloudWatch Dashboards 获得实时运维可见性。定义业务和技术 KPI,并持续测量这些指标,以了解何时达成运维目标。
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points运行手册与应急手册
运行手册是用于执行日常任务的分步运维流程(例如部署新版本、为流量事件扩容)。应急手册是用于响应事件的流程(例如数据库 failover、安全漏洞事件)。AWS Systems Manager Run Command 和 Automation 允许您通过编程方式在整个 EC2 资源集群中执行运行手册。请将运行手册存储在版本控制系统中,定期审查,并在演练中执行,以便值班工程师在事件发生前熟悉这些流程。
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonSecurity 支柱:核心设计原则
Security 支柱侧重于保护信息、系统和资产。关键设计原则包括:建立强大的身份基础——使用 IAM 实施最小权限,消除长期凭证。实现可追溯性——记录并审计所有操作。在所有层实施安全防护——不仅要保护边界,还要覆盖网络、计算、数据和应用层。保护传输中和静态数据——对所有数据进行加密。自动化安全最佳实践——使用 Config 规则和 Security Hub 进行持续评估。
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security Hub最小权限与 IAM 最佳实践
最小权限是指仅授予完成任务所需的最低权限,不多授予任何权限。在实践中:对于服务,使用 IAM 角色,而不是长期访问密钥。使用权限边界限制角色可以授予其他角色的权限。在 AWS Organizations 中使用服务控制策略,为各个账户设置防护栏。定期使用 IAM Access Analyzer 检查权限,以发现权限过度宽松的策略。轮换访问密钥,并为所有人工用户启用 MFA。
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRole加密:静态数据与传输中数据
Security 支柱要求对静态数据和传输中的数据进行加密。对于静态数据:在 S3 存储桶、EBS 卷、RDS、DynamoDB 和 EFS 上启用 KMS 加密。对于需要控制密钥轮换的敏感工作负载,使用客户管理的密钥(CMK)。对于传输中的数据:在所有 API 终端节点(ALB、API Gateway)上强制使用传输层安全协议 1.2+,使用 ACM 证书,并配置安全策略以拒绝弱加密套件。绝不要以明文传输凭证或敏感数据。
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'事件响应自动化
当安全事件以云规模发生时,手动事件响应速度太慢。Security 支柱强调自动化事件响应。例如:GuardDuty 检测到某个遭到入侵的 EC2 实例正在建立可疑的出站连接。一个EventBridge 规则触发 Lambda 函数,自动隔离该实例(将其从 ASG 中移除,并应用限制性安全组),然后向安全团队发送通知。这种自动化响应在几秒内即可完成,而不是需要几小时。
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS检测性控制:CloudTrail 和 Config
Security 支柱要求具备可追溯性——知道谁在何时、从哪里执行了什么操作。AWS CloudTrail 会记录账户中的每次 API 调用:调用者、调用来源 IP、所使用的凭证以及结果。AWS Config 持续监控资源配置,并检测配置何时偏离合规规则(例如,某个 S3 存储桶变为公开访问)。CloudTrail 和 Config 结合使用,可为安全调查和合规证据提供完整的审计跟踪记录。
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'使用 Security Hub 集中管理发现结果
AWS Security Hub 会将 GuardDuty、Inspector、Macie、IAM Access Analyzer、Config 以及第三方工具的安全发现结果汇总到一个控制面板中。它会根据 CIS AWS Foundations Benchmark、PCI DSS 和 AWS Foundational Security Best Practices 等安全标准评估您的环境。Security Hub 会为发现结果分配严重性分数,并允许您通过 EventBridge 设置自动修复操作。请启用 Security Hub,将其作为安全状况管理的中央枢纽。
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1快速检查
测试您对本课程中 AWS Solutions Architect(SAA-C03)概念的理解。
课程回顾
在本课程中,您学习了:Operational Excellence 侧重于将运维作为代码、进行小幅可逆更改并从故障中学习;Security 支柱要求实施最小权限、纵深防御和自动化事件响应;以及CloudTrail、Config 和 Security Hub 为持续安全监控提供检测性控制。这两个支柱是每个架构完善的 AWS 系统的基础。接下来我们将探讨 Reliability 和 Performance Efficiency 支柱。
常见问题解答
「卓越运营与安全支柱」课时是免费的吗?
是的 — 「卓越运营与安全支柱」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「卓越运营与安全支柱」这节课中我会学到什么?
在运营中应用 IaC、小步可逆变更和运行手册;在安全方面采用最小权限原则、数据保护和事件响应 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「卓越运营与安全支柱」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。