第 9 章 · 02 AWS核心服务 AWS 服务超过 200 个,但 DevOps 日常只与少数几类打交道。本节按"身份 → 计算 → 存储 → 网络 → 数据 → 消息 → 成本"的顺序建立 AWS 服务地图,每个领域给出选型对照表——这些对照正是云架构面试的高频考点。 学习目标 掌握 IAM 用户/组/角色/策略体系与最小权限 说清 EC2 定价四模型与选型场景 分清 S3/EBS/EFS 三兄弟与存储类选型 对比安全组与 NACL、ALB 与 NLB、SQS 与 SNS 理解责任共担模型与高可用架构 一、IAM:身份与权限 IAM(Identity and Access Management)管理用户、组、访问策略与角色;是全局服务(不分 Region)。
AWS 服务超过 200 个,但 DevOps 日常只与少数几类打交道。本节按"身份 → 计算 → 存储 → 网络 → 数据 → 消息 → 成本"的顺序建立 AWS 服务地图,每个领域给出选型对照表——这些对照正是云架构面试的高频考点。
IAM(Identity and Access Management)管理用户、组、访问策略与角色;是全局服务(不分 Region)。
| 概念 | 说明 |
|---|---|
| 用户 | 为"人"创建的身份;可属于多个组(组不能嵌套) |
| 组 | 用户→组→权限 的推荐模式 |
| 角色 | 带权限策略的身份,用于服务间授权(如让 EC2 访问 S3) |
| 策略 | JSON 权限文档:Effect(Allow/Deny)、Action、Resource、Principal、Condition |
最佳实践:不用根账户日常操作、不共享用户、最小权限原则、启用 MFA、用组授权。两个实用工具:Credentials Report(列出所有用户凭据状态)、Access Advisor(显示服务权限的最后访问时间,识别不常用权限)。
EC2 是区域级服务,实例类型命名如 m5.large:m=类别、5=代数、large=规格。类别有计算优化(游戏服务器/ML)、内存优化(大数据/高性能数据库)、存储优化(高读写/OLTP)——**没有"网络优化"类别**。
定价四模型是必考:
| 模型 | 承诺 | 场景 | 备注 |
|---|---|---|---|
| On Demand 按需 | 无 | 短期不可中断负载 | 最贵,随时启停 |
| Reserved 预留 | 1 或 3 年 | 长期稳态负载 | 越长越便宜 |
| Spot 竞价 | 无(按现价) | 可容忍中断的批处理 | 折扣最大,可能随时被回收 |
| Dedicated Host 专用主机 | 物理机专属 | 合规/BYOL 软件许可 | 可见 sockets/cores |
细节陷阱:取消 Spot 请求不会终止已创建的实例;Reserved 最少 1 年;Linux/Windows 按秒计费(首分钟后)。
| 维度 | S3 | EBS | EFS |
|---|---|---|---|
| 类型 | 对象存储 | 块存储(网络盘) | 文件存储(NFS) |
| 挂载 | HTTP API | 单实例(可 multi-attach) | 多实例共享 |
| 可用区 | 区域级 | 绑定 AZ(跨 AZ 需快照) | 跨 AZ 挂载 |
| 系统 | 任意 | 任意 | 仅 Linux |
| 扩展 | 容量无上限 | 需规划容量 | 自动扩展按量付费 |
S3 要点:对象最大 5 TB(超 100 MB 用分片上传);桶名全局唯一、桶是区域级资源;新桶默认私有;所有 Region 对 PUT/DELETE 提供强读后写一致性;只能托管静态网站;预签名 URL 限时共享私有对象。
S3 存储类选型:Standard(高频,最贵,11 个 9 持久性)→ Standard-IA(低频但需即时访问)→ One Zone-IA(非关键低频,单 AZ)→ Intelligent-Tiering(访问模式未知,自动分层)→ Glacier/Deep Archive(归档,取回分钟~小时级,最便宜)。
EBS 要点:停止实例数据保留、终止实例默认删根卷;快照用于备份与跨 AZ 迁移;作为引导卷的只有 SSD 类(gp2/gp3/io1/io2)。
EFS 要点:仅兼容 Linux;自动扩展;Standard(频繁访问)与 Infrequent Access(低频便宜)两层。
安全组(SG):实例级防火墙——只含 allow 规则(没有 deny)、有状态(自动放行回程流量)、默认拒绝所有入站、放行所有出站;锁定在 Region + VPC。
NACL:子网级防火墙——allow + deny 都有、无状态(需显式入/出站规则)、按编号顺序评估。
ALB vs NLB:
| 维度 | ALB 应用负载均衡 | NLB 网络负载均衡 |
|---|---|---|
| 层级 | L7(HTTP/HTTPS/WebSocket) | L4(TCP/TLS/UDP) |
| 路由 | 路径/查询串/请求头 | 四层分发 |
| 静态 IP | 无 | 每 AZ 一个静态 IP |
| 延迟 | 约 400 ms | 约 100 ms |
| 跨 AZ | 默认开启 | 默认关闭且收费 |
| 粘性会话 | 支持 | 不支持 |
选型口诀:要固定 IP 或极致性能用 NLB;要路径路由/多域名 HTTPS(SNI)用 ALB。
RDS(托管关系库):自动供给补丁、每日全量备份 + 每 5 分钟事务日志、读副本(异步复制、扩展读)、多 AZ(同步复制、灾备自动故障转移)——"读副本管性能,多 AZ 管可用性";加密必须在启动时定义。
DynamoDB(NoSQL 键值/文档):全托管、毫秒级、PITR 持续备份、Global Tables 多区域、DAX 内存缓存(性能提升 10 倍)。
SQS vs SNS(高频对比):
| 维度 | SQS 队列 | SNS 主题 |
|---|---|---|
| 模型 | 生产者/消费者 | 发布/订阅 |
| 投递 | 一条消息一个消费者 | 一条消息广播所有订阅者(Fan-Out) |
| 用途 | 解耦、削峰 | 通知、扇出 |
SQS 细节:消息保留默认 4 天(最长 14 天)、消息体上限 256 KB、至少一次投递(可能重复)、顺序不保证;Visibility Timeout 控制消息对消费者不可见的时间。
高可用架构:ELB 跨 AZ + ASG(CloudWatch 告警触发扩缩容、冷却期防抖动)+ RDS 多 AZ + Route 53 健康检查故障转移 + S3 跨区域复制。责任共担模型:AWS 负责"云的安全"(物理硬件),客户负责"云中的安全"(安全组、OS、应用)——AWS 不负责你的安全组。
定价模型:pay-as-you-go;EC2 按购买选项/实例类型/AMI/Region 计价(Region 影响价格)。工具:TCO Calculator(对比本地 vs 云的总拥有成本)、Cost Explorer(RI vs On-Demand 决策)、Budgets、Trusted Advisor(免费成本与安全建议)。省钱三板斧:RI(1/3 年)、Spot、Capacity Reservations + Savings Plans。
本节建立了 AWS 服务地图:IAM 管身份、EC2 四模型管算力、S3/EBS/EFS 三兄弟管存储、SG/NACL 管边界、ALB/NLB 管入口、RDS/DynamoDB 管数据、SQS/SNS 管消息,加上责任共担与成本工具——每类服务都有一张选型对照表,这就是云架构面试的弹药库。但所有服务都依赖一张看不见的地图:网络如何寻址、域名如何解析——下一节补上 DNS 这块地基。
第 9 章第 3 节《网络与DNS》将讲解 VPC 与子网设计、DNS 解析八步、记录类型与 Route 53 路由策略。