3.5 - Optimisation des coûts et durcissement de la sécurité

L'objectif 3.5 de l'AWS Solutions Architect Professional couvre l'optimisation des coûts et le durcissement de la sécurité sur les charges existantes. Tu réduis la dépense EC2 stable avec le moins de risque en right-sizing depuis les recommandations Compute Optimizer et en achetant des Compute Savings Plans pour la base, tu allèges le stockage en déplaçant les journaux vers un tier S3 plus froid après 30 jours et en migrant les volumes gp2 surdimensionnés vers gp3, et tu centralises la sortie via une NAT gateway partagée atteinte par Transit Gateway. Un monolithe fragile devient reproductible en important les ressources existantes dans CloudFormation et en itérant avec change sets et détection de dérive, et tu chiffres un volume EBS non chiffré en le snapshotant, en copiant avec une clé KMS et en échangeant le nouveau volume. Le durcissement ajoute un listener HTTPS ACM avec redirection HTTP-vers-HTTPS, Shield Advanced sur CloudFront et Route 53 pour le DDoS volumétrique avec protection de coût, S3 Block Public Access au niveau du compte, GuardDuty activé sur toute l'org depuis un admin délégué, et des paramètres SecureString remplaçant les secrets en clair. Attends-toi à des mises en situation sur des économies sûres, un risque de bucket public ou le chiffrement de données vives, et à choisir la bonne action.

Astuce mémoire
Économies EC2 les plus sûres = right-sizing Compute Optimizer + Compute Savings Plans sur la base. Garantir qu'aucun bucket ne peut être public = S3 Block Public Access au niveau du compte. Chiffrer un volume EBS existant = snapshot, copie avec clé KMS, échange.

Questions d'entraînement

1. Un compte existant a des clés d'accès IAM à longue durée intégrées au code applicatif sur EC2. Quelle est la meilleure amélioration pour supprimer les identifiants permanents ?

  • Faire tourner les clés tous les 30 jours via un Lambda planifié
  • Stocker les clés dans AWS Secrets Manager et les récupérer au démarrage
  • Attacher un rôle IAM aux instances EC2 et supprimer les clés (bonne réponse)
  • Chiffrer les clés avec KMS avant de les intégrer à l'AMI

Un instance profile (rôle IAM) fournit à EC2 des identifiants temporaires auto-renouvelés via le service de métadonnées, éliminant totalement les clés permanentes. Faire tourner, stocker dans Secrets Manager ou chiffrer conserve des clés statiques susceptibles de fuiter ; le rôle les supprime.

2. Un directeur financier veut réduire les dépenses EC2 d'un parc de production stable et durable sans modifier l'application. Quelles DEUX actions apportent des économies avec le moins de risque ? (Choisissez DEUX réponses.)

  • Supprimer le groupe Auto Scaling pour qu'aucune instance ne puisse plus jamais démarrer
  • Utiliser les recommandations d'AWS Compute Optimizer pour redimensionner les instances surdimensionnées (bonne réponse)
  • Basculer chaque instance en Spot pour faire tourner en continu tout le tier de production au prix le plus bas possible
  • Acheter des Compute Savings Plans pour couvrir la base stable d'utilisation (bonne réponse)

Compute Optimizer signale les instances surdimensionnées pour redimensionner sans risque, et les Savings Plans remisent la base stable en échange d'un engagement. Supprimer l'ASG retire l'élasticité, et déplacer tout un tier de production vers du Spot interruptible risque des pannes lors des reprises de capacité.

3. Un bucket S3 stocke des téraoctets d'objets au motif d'accès imprévisible, certains lus chaque jour et d'autres jamais touchés pendant des mois. L'équipe veut des économies automatiques sans écrire de règles de cycle de vie ni risquer de délais de récupération sur les données chaudes. Que choisir ?

  • Tout déplacer vers S3 Glacier Deep Archive pour payer le prix de stockage le plus bas
  • Activer la classe de stockage S3 Intelligent-Tiering sur le bucket (bonne réponse)
  • Écrire une règle de cycle de vie qui supprime tout objet de plus de quatre-vingt-dix jours
  • Répliquer le bucket vers une seconde Région pour répartir le coût de stockage

L'Intelligent-Tiering déplace automatiquement les objets entre niveaux d'accès selon l'usage, économisant sur les données froides tout en gardant les chaudes disponibles instantanément, sans règle de cycle de vie à maintenir. Deep Archive ajoute un délai de récupération pour les données lues chaque jour, supprimer les vieux objets perd des données, et la réplication cross-Région augmente le coût.

4. Une entreprise exécute une base stable d'EC2 sur plusieurs familles d'instances et prévoit de continuer à changer de types en modernisant. La finance veut la remise d'engagement la plus profonde tout en gardant la flexibilité de changer de famille et de Région. Quel achat convient ?

  • Des Reserved Instances standard verrouillées sur une famille d'instances dans une Région
  • Des On-Demand Capacity Reservations maintenues ouvertes en permanence dans chaque zone de disponibilité actuellement utilisée
  • Un Compute Savings Plan engageant une dépense horaire sur les familles et les Régions (bonne réponse)
  • Des instances Spot demandées avec un prix maximum pour toute la flotte de base

Un Compute Savings Plan engage un montant horaire et s'applique à toutes les familles, tailles, Régions et même Fargate/Lambda, offrant de fortes remises avec un maximum de flexibilité à mesure que la flotte évolue. Les RI standard verrouillent famille et Région, les Capacity Reservations réservent la capacité sans remise, et le Spot est interruptible et inadapté à une base stable.

5. Un compte a accumulé des volumes EBS non attachés, des load balancers inactifs et des Elastic IP orphelines après des années d'expériences, alourdissant discrètement la facture mensuelle. L'équipe veut un moyen simple de faire ressortir ces économies régulièrement. Que doivent-ils utiliser ?

  • Une réunion mensuelle récurrente où chacune des équipes passe en revue manuellement tout l'inventaire ligne par ligne
  • Les vérifications de coût de AWS Trusted Advisor pour signaler les ressources inactives et inutilisées (bonne réponse)
  • Une politique de cycle de vie par défaut qui termine toute ressource de plus d'un an
  • Une alarme de facturation réglée au montant mensuel actuel exact pour détecter tout changement

Les vérifications de coût de Trusted Advisor identifient automatiquement les load balancers inactifs, volumes non attachés et Elastic IP non associées, donnant une liste répétable et simple à traiter. Les revues manuelles sont lentes et faillibles, une suppression généralisée par âge pourrait effacer des ressources utiles, et une simple alarme de facturation ne trouve ni ne nomme le gaspillage.

6. Une équipe veut réduire les coûts de stockage d'un système mûr sans nuire à la performance des données actives. Les logs dans S3 sont rarement lus après 30 jours, et beaucoup de volumes EBS gp2 sont surdimensionnés. Quelles DEUX actions économisent sans risque ? (Choisissez DEUX réponses.)

  • Ajouter une règle de cycle de vie S3 transférant les logs vers un niveau froid après 30 jours (bonne réponse)
  • Supprimer chacun des snapshots EBS afin de retirer entièrement tous leurs frais de stockage accumulés de la facture mensuelle
  • Migrer les volumes gp2 surdimensionnés vers gp3 et régler IOPS et débit séparément (bonne réponse)
  • Déplacer toutes les données applicatives actives vers S3 Glacier pour payer moins par gigaoctet

Une règle de cycle de vie S3 transfère les logs rarement lus vers un niveau moins cher après 30 jours, et gp3 permet de payer une base bien dimensionnée en provisionnant IOPS/débit séparément, réduisant le coût sans nuire aux données actives. Supprimer tous les snapshots détruit les sauvegardes, et déplacer les données actives vers Glacier ajoute latence et frais de récupération.

Objectifs liés