第 9 章 · 02 AWS核心服务


文档摘要

第 9 章 · 02 AWS核心服务 AWS 服务超过 200 个,但 DevOps 日常只与少数几类打交道。本节按"身份 → 计算 → 存储 → 网络 → 数据 → 消息 → 成本"的顺序建立 AWS 服务地图,每个领域给出选型对照表——这些对照正是云架构面试的高频考点。 学习目标 掌握 IAM 用户/组/角色/策略体系与最小权限 说清 EC2 定价四模型与选型场景 分清 S3/EBS/EFS 三兄弟与存储类选型 对比安全组与 NACL、ALB 与 NLB、SQS 与 SNS 理解责任共担模型与高可用架构 一、IAM:身份与权限 IAM(Identity and Access Management)管理用户、组、访问策略与角色;是全局服务(不分 Region)。

第 9 章 · 02 AWS核心服务

AWS 服务超过 200 个,但 DevOps 日常只与少数几类打交道。本节按"身份 → 计算 → 存储 → 网络 → 数据 → 消息 → 成本"的顺序建立 AWS 服务地图,每个领域给出选型对照表——这些对照正是云架构面试的高频考点。

学习目标

  • 掌握 IAM 用户/组/角色/策略体系与最小权限
  • 说清 EC2 定价四模型与选型场景
  • 分清 S3/EBS/EFS 三兄弟与存储类选型
  • 对比安全组与 NACL、ALB 与 NLB、SQS 与 SNS
  • 理解责任共担模型与高可用架构

一、IAM:身份与权限

IAM(Identity and Access Management)管理用户、组、访问策略与角色;是全局服务(不分 Region)。

概念 说明
用户 为"人"创建的身份;可属于多个组(组不能嵌套)
用户→组→权限 的推荐模式
角色 带权限策略的身份,用于服务间授权(如让 EC2 访问 S3)
策略 JSON 权限文档:Effect(Allow/Deny)、Action、Resource、Principal、Condition

最佳实践:不用根账户日常操作、不共享用户、最小权限原则、启用 MFA、用组授权。两个实用工具:Credentials Report(列出所有用户凭据状态)、Access Advisor(显示服务权限的最后访问时间,识别不常用权限)。

二、计算:EC2 定价四模型

EC2 是区域级服务,实例类型命名如 m5.large:m=类别、5=代数、large=规格。类别有计算优化(游戏服务器/ML)、内存优化(大数据/高性能数据库)、存储优化(高读写/OLTP)——**没有"网络优化"类别**。

定价四模型是必考:

模型 承诺 场景 备注
On Demand 按需 短期不可中断负载 最贵,随时启停
Reserved 预留 1 或 3 年 长期稳态负载 越长越便宜
Spot 竞价 无(按现价) 可容忍中断的批处理 折扣最大,可能随时被回收
Dedicated Host 专用主机 物理机专属 合规/BYOL 软件许可 可见 sockets/cores

细节陷阱:取消 Spot 请求不会终止已创建的实例;Reserved 最少 1 年;Linux/Windows 按秒计费(首分钟后)。

三、存储三兄弟:S3、EBS、EFS

维度 S3 EBS EFS
类型 对象存储 块存储(网络盘) 文件存储(NFS)
挂载 HTTP API 单实例(可 multi-attach) 多实例共享
可用区 区域级 绑定 AZ(跨 AZ 需快照) 跨 AZ 挂载
系统 任意 任意 仅 Linux
扩展 容量无上限 需规划容量 自动扩展按量付费

S3 要点:对象最大 5 TB(超 100 MB 用分片上传);桶名全局唯一、桶是区域级资源;新桶默认私有;所有 Region 对 PUT/DELETE 提供强读后写一致性;只能托管静态网站;预签名 URL 限时共享私有对象。

S3 存储类选型:Standard(高频,最贵,11 个 9 持久性)→ Standard-IA(低频但需即时访问)→ One Zone-IA(非关键低频,单 AZ)→ Intelligent-Tiering(访问模式未知,自动分层)→ Glacier/Deep Archive(归档,取回分钟~小时级,最便宜)。

EBS 要点:停止实例数据保留、终止实例默认删根卷;快照用于备份与跨 AZ 迁移;作为引导卷的只有 SSD 类(gp2/gp3/io1/io2)。

EFS 要点:仅兼容 Linux;自动扩展;Standard(频繁访问)与 Infrequent Access(低频便宜)两层。

四、网络安全:SG vs NACL、ALB vs NLB

安全组(SG):实例级防火墙——只含 allow 规则(没有 deny)、有状态(自动放行回程流量)、默认拒绝所有入站、放行所有出站;锁定在 Region + VPC。

NACL子网级防火墙——allow + deny 都有、无状态(需显式入/出站规则)、按编号顺序评估。

ALB vs NLB

维度 ALB 应用负载均衡 NLB 网络负载均衡
层级 L7(HTTP/HTTPS/WebSocket) L4(TCP/TLS/UDP)
路由 路径/查询串/请求头 四层分发
静态 IP 每 AZ 一个静态 IP
延迟 约 400 ms 约 100 ms
跨 AZ 默认开启 默认关闭且收费
粘性会话 支持 不支持

选型口诀:要固定 IP 或极致性能用 NLB;要路径路由/多域名 HTTPS(SNI)用 ALB。

五、数据与消息:RDS、DynamoDB、SQS、SNS

RDS(托管关系库):自动供给补丁、每日全量备份 + 每 5 分钟事务日志、读副本(异步复制、扩展读)、多 AZ(同步复制、灾备自动故障转移)——"读副本管性能,多 AZ 管可用性";加密必须在启动时定义。

DynamoDB(NoSQL 键值/文档):全托管、毫秒级、PITR 持续备份、Global Tables 多区域、DAX 内存缓存(性能提升 10 倍)。

SQS vs SNS(高频对比):

维度 SQS 队列 SNS 主题
模型 生产者/消费者 发布/订阅
投递 一条消息一个消费者 一条消息广播所有订阅者(Fan-Out)
用途 解耦、削峰 通知、扇出

SQS 细节:消息保留默认 4 天(最长 14 天)、消息体上限 256 KB、至少一次投递(可能重复)、顺序不保证;Visibility Timeout 控制消息对消费者不可见的时间。

高可用架构:ELB 跨 AZ + ASG(CloudWatch 告警触发扩缩容、冷却期防抖动)+ RDS 多 AZ + Route 53 健康检查故障转移 + S3 跨区域复制。责任共担模型:AWS 负责"云的安全"(物理硬件),客户负责"云中的安全"(安全组、OS、应用)——AWS 不负责你的安全组。

六、成本意识

定价模型:pay-as-you-go;EC2 按购买选项/实例类型/AMI/Region 计价(Region 影响价格)。工具:TCO Calculator(对比本地 vs 云的总拥有成本)、Cost Explorer(RI vs On-Demand 决策)、Budgets、Trusted Advisor(免费成本与安全建议)。省钱三板斧:RI(1/3 年)、Spot、Capacity Reservations + Savings Plans。

小结

本节建立了 AWS 服务地图:IAM 管身份、EC2 四模型管算力、S3/EBS/EFS 三兄弟管存储、SG/NACL 管边界、ALB/NLB 管入口、RDS/DynamoDB 管数据、SQS/SNS 管消息,加上责任共担与成本工具——每类服务都有一张选型对照表,这就是云架构面试的弹药库。但所有服务都依赖一张看不见的地图:网络如何寻址、域名如何解析——下一节补上 DNS 这块地基。

下一节预告

第 9 章第 3 节《网络与DNS》将讲解 VPC 与子网设计、DNS 解析八步、记录类型与 Route 53 路由策略。


发布者: 作者: 灏天文库 转发
评论区 (0)
U