AWS 解决方案架构师助理基础课程
面向 AWS SAA-C03 的结构化课程,涵盖全球基础设施、计算、存储、网络、数据库、数据服务、安全、成本优化与方案设计,并配有练习题。
你将学到
- 解释 AWS 全球基础设施、IAM、VPC 基础与良好架构设计原则。
- 为高可用架构选择合适的计算、存储与网络服务。
- 为性能、持久性与可扩展性选择合适的数据库和数据服务。
- 应用安全、身份与成本优化最佳实践。
- 使用架构模式和考试策略解答场景题。
开始前准备
- 具备基础 AWS 或云经验会有帮助
- 熟悉 EC2、S3 和 IAM 概念
- 具备练习 SAA-C03 题目所需的英文阅读能力
课程 1 全球基础设施与核心架构
SAA-C03 考试要求架构师先以全局视角思考,再选择服务。AWS 通过 区域(Region)运营服务,每个区域是包含两个或更多 可用区(Availability Zone)的独立地理位置;每个可用区由一个或多个拥有独立电力、冷却和网络的数据中心组成。边缘节点更靠近用户,支撑 Amazon CloudFront、Route 53 和 AWS Shield,从而降低全球访问延迟。
IAM(身份与访问管理)控制 AWS 中的每个操作。用户是个人或应用程序的永久身份,角色是可由 EC2 实例、Lambda 函数或其他账户用户临时承担的身份,策略是以 JSON 文档形式授予或拒绝权限的规则。最小权限原则是考试中反复出现的核心概念。
VPC 是 AWS 内部逻辑隔离的私有网络。架构师将其划分为公有子网和私有子网,通过路由表和安全组控制流量,并通过互联网网关或 NAT 网关连接互联网。大多数 SAA 场景题的第一步都是确定资源位于哪个子网,以及流量如何在子网之间流动。
两个基础服务会反复出现:Amazon EC2 提供可调整大小的虚拟服务器,Amazon S3 提供高持久性的对象存储。EC2 让你完全控制操作系统和应用程序,而 S3 适合静态资源、备份和数据湖,因为它以对象形式存储数据,并默认在可用区之间复制。
最后,任何架构都应对照 AWS Well-Architected 框架的六大支柱评估:卓越运营、安全性、可靠性、性能效率、成本优化和可持续性。考试很少直接要求背诵支柱名称,但会奖励那些自动化运维、保护数据、消除单点故障、选择合适资源规模并减少不必要支出的方案。
架构练习:按延迟和合规选择区域,用多个可用区保证可用性,用 CloudFront 边缘节点提升全球性能。说明每个选择的权衡。
示例
一家媒体公司在一个 Region 的单个 Amazon S3 存储桶中存放商品图片和短视频,向亚洲、欧洲和美洲的用户提供内容。远离该 Region 的用户即使服务器仍有空闲容量,也会感到页面加载缓慢,因为每个请求都要跨越很长的网络路径才能到达同一个源站。
正确的设计是将 Amazon S3 作为持久化源站,并添加 Amazon CloudFront,在靠近用户的边缘节点缓存内容。CloudFront 会从最近的边缘节点响应重复请求,从而降低延迟、减少从源站产生的数据传输,并通过源站访问策略保持存储桶私有。Region 和可用区仍然重要,因为源站及其副本是缓存内容的最终真相来源。
这种组合支撑了 AWS Well-Architected Framework 的性能效率与成本优化支柱:用户获得更快的响应,且大多数请求不会到达源站。当考试场景要求静态内容的全球低延迟时,应选择 CloudFront 加 S3,而不是把所有工作负载迁移到单个 Region。
示例:全球应用用多可用区 RDS 和 CloudFront 提供低延迟服务。
课程 2 计算、存储与网络
Amazon EC2 实例家族对应不同工作负载:通用型如 m,计算优化型如 c,内存优化型如 r,存储优化型如 i 和 d。定价方面,按需(On-Demand)适合不可预测的工作,预留实例或 Savings Plans适合长期稳定负载,Spot 实例适合可中断且灵活的批处理任务。AMI 打包了操作系统、软件和配置,用于启动相同的实例。
EBS 提供挂载到 EC2 的块存储。gp3 是大多数工作负载的通用型 SSD,io2 Block Express 或 io1 支持数据库等高 IOPS 场景,st1 面向频繁访问数据的吞吐优化,sc1 是最低成本冷 HDD。EBS 快照存放在 S3 中,可用于迁移或恢复卷。
Amazon S3 提供在不同成本与访问需求之间权衡的存储类:STANDARD 用于频繁访问,STANDARD-IA 和 ONEZONE-IA 用于不常访问的数据,Intelligent-Tiering 适合访问模式变化的数据,Glacier 类用于归档,Glacier Deep Archive 用于成本最低的长期存储。生命周期规则可在存储类之间移动对象,版本控制可防止误覆盖和误删除。
内容分发和 DNS 方面,CloudFront 在边缘节点缓存内容以降低延迟,Route 53 提供简单、加权、延迟、地理位置、故障转移和多值应答等路由策略。在 VPC 中,路由表决定流量去向,互联网网关提供公网连接,NAT 网关让私有实例在不暴露自身的情况下访问互联网,安全组作为有状态的实例防火墙和 NACL 作为无状态的子网防火墙控制流量规则。
最后,Application Load Balancer 根据主机或路径规则路由 HTTP 和 HTTPS 流量,Network Load Balancer 以极低延迟处理海量 TCP 和 UDP 请求,Auto Scaling 根据负载启动或终止实例。设计良好的组合应让实例可替换,并跨多个可用区分发流量。
服务练习:可调整计算用 EC2,无服务器用 Lambda,容器用 ECS/EKS,对象用 S3,块存储用 EBS,共享文件用 EFS,网络用 VPC。把工作负载匹配到服务。
示例
一个电子商务 Web 应用目前只运行在一台带有公网 IP、位于单个可用区的大型 Amazon EC2 实例上。维护和流量高峰会造成停机,而某个可用区故障会让整个网站不可用。
正确的设计是使用启动模板,在两个可用区的私有子网中运行 EC2 实例,并将它们放在Application Load Balancer 后面。Auto Scaling group 会替换不健康的实例并根据需求调整容量,安全组控制允许的流量,Amazon Route 53 将别名记录解析到负载均衡器。静态资源可存放在 Amazon S3,Amazon EBS 上的根卷让每个实例保持独立。
这种架构高可用且有弹性:流量可故障转移到健康的可用区,容量无需人工干预即可自动伸缩。考试中应排除单一实例的答案,选择把计算分布在多个可用区、负载均衡器带健康检查的方案。
示例:无服务器 API 使用 API Gateway、Lambda 和 DynamoDB。
课程 3 数据库与数据服务
关系型工作负载通常使用 Amazon RDS,它托管 MySQL、PostgreSQL、Oracle、SQL Server 和 MariaDB 等引擎。多可用区(Multi-AZ)部署通过同步备用实例提供高可用,只读副本(Read Replica)可提升读取性能并支持跨区域灾难恢复。Amazon Aurora 是兼容 MySQL 和 PostgreSQL 的云原生关系型数据库,最多支持 15 个副本,并可自动扩展存储。
对于键值型或文档型数据,DynamoDB 在任何规模下都能提供个位数毫秒级延迟,支持无服务器容量模式、全局表和按需备份。ElastiCache 通过 Redis 或 Memcached 提供内存缓存以减轻数据库压力,Amazon Redshift 是面向复杂分析查询的 PB 级数据仓库。
在分析和数据湖场景中,Amazon S3 是原始数据的标准落地位置。AWS Glue、Athena 和 EMR 等服务无需管理服务器即可完成数据编目、查询和处理。良好的数据湖设计应将原始区、清洗区和分析区分开,以便模式安全演进。
考试中灾难恢复术语很关键:RTO 是最大可接受停机时间,RPO 是最大可接受数据丢失量。备份、快照以及多可用区或跨区域复制都应根据目标选择。DMS 可在最小停机时间内迁移数据库,Snowball 则在网络上传过慢时物理传输大规模数据集。
现代工作负载常常采用事件驱动:SQS 用持久队列解耦组件,SNS 向多个订阅者发布消息,Lambda 响应事件运行代码。这种模式让每个服务独立扩缩容,平滑流量尖峰,并避免组件之间紧耦合。
数据练习:关系库用 RDS,兼容高可用用 Aurora,NoSQL 用 DynamoDB,缓存用 ElastiCache,分析用 Redshift。按访问模式和一致性选择。
示例
一家零售公司目前用单个 Amazon RDS 实例处理订单,并希望获得自动故障转移、扩展空间和清晰的备份策略。单个实例无法满足这些要求,因为实例或可用区故障会中断写入,且恢复时间难以预测。
正确的设计是将 OLTP 工作负载迁移到 Amazon Aurora Multi-AZ,以获得自动故障转移和六副本存储;使用 Amazon DynamoDB 支持大规模无服务器键值访问;使用 Amazon ElastiCache 卸载重复读取。分析场景可把 Amazon Redshift 与 Amazon S3 数据湖结合,而带明确 RTO 和 RPO 的自动备份保护恢复。AWS DMS 或 AWS Snowball 可在最小停机时间内迁移数据。
使用 Amazon SQS、Amazon SNS 和 AWS Lambda 解耦订单事件,让每个服务独立扩展。考试中要把工作负载与对应服务匹配:关系数据用 Aurora 或 RDS,无服务器扩展用 DynamoDB,分析用 Redshift,缓存用 ElastiCache,数据湖用 S3。
示例:会话状态适合 DynamoDB,复杂报表适合 Redshift。
课程 4 安全、身份与成本优化
AWS 安全始于 IAM。策略可以附加到用户、用户组或角色;S3 存储桶策略等基于资源的策略可授权特定资源,而角色是为 EC2 或 Lambda 授予其他 AWS 服务访问权限的首选方式。KMS 管理客户主密钥并为静态数据提供加密,AWS Certificate Manager 和 Secrets Manager 负责 TLS 证书与应用程序密钥。
可见性同样重要。CloudTrail 记录 API 活动用于审计,GuardDuty 持续检测威胁,Security Hub 汇总安全发现并检查安全标准。WAF 过滤恶意 Web 请求,Shield 抵御 DDoS 攻击,AWS Organizations 集中管理账户、服务控制策略和合并账单。
使用责任共担模型判断谁负责修复什么:AWS 保护物理基础设施、网络和托管服务,你负责保护数据、应用程序、操作系统和权限。传输加密与静态加密、最小权限以及定期轮换凭证,是场景题答案中反复出现的主题。
成本方面,Cost Explorer 可视化支出并预测趋势,Budgets 在成本超限前发出告警,Trusted Advisor 标记未使用资源和安全隐患。负载可预测时比较 Savings Plans 与 预留实例,需求灵活时使用 Spot 实例或无服务器服务。
成本优化也来自架构本身:选择合适的实例规格、停止或删除未使用资源、通过 生命周期规则迁移冷数据,并用 标签 进行成本分摊和筛选。最佳答案通常是在不削弱安全性与可用性的前提下降低成本。
安全练习:服务用 IAM 角色、最小权限、MFA、KMS 加密和 CloudTrail 审计。成本用 Savings Plans、Spot 和规模调整,并查看 Trusted Advisor。
示例
一家零售公司将客户记录存储在 Amazon S3 中,需要遵循最小权限并审计每一次访问。长期访问密钥和单一管理员账户会带来不必要风险,因为凭据可能被共享,且操作难以追踪。
正确设计是使用带受限策略的 IAM 角色而非永久密钥,用 AWS KMS 密钥和密钥策略加密数据,并用 CloudTrail 记录 API 活动。GuardDuty 检测可疑行为,Security Hub 汇总安全发现,WAF 和 Shield Advanced 保护 Web 负载免受常见攻击和 DDoS。AWS Organizations 和服务控制策略可在多个账户间强制设置安全护栏。
成本方面,Cost Explorer 和预算跟踪支出,Trusted Advisor 提示闲置资源,Savings Plans 或预留实例降低可预测计算成本。考试中,把安全场景匹配到 IAM、KMS、CloudTrail、GuardDuty 或 WAF,把成本场景匹配到生命周期规则、预算或 Savings Plans。
示例:EC2 角色无需长期密钥即可访问一个 S3 桶。
课程 5 方案设计与考试策略
SAA-C03 是场景型考试:大多数题目描述一个业务需求,并要求你选择最匹配的服务或架构。先从 关键词入手:低延迟、高可用、成本效益、无服务器、加密,或“应用程序不得修改”的要求。正确答案通常直接对应一种 AWS 服务模式。
优先选择 多层架构,把 Web 层、应用层和数据层分开,并让计算层保持 无状态,使任何实例都能处理任何请求。将会话保存在 ElastiCache 或 DynamoDB,把状态放到 S3 或数据库,让 Auto Scaling 自由替换实例。
实现 高可用 时,至少跨两个可用区部署,使用负载均衡器,并按可用区故障来设计。实现 灾难恢复 时,预算有限选备份与恢复(backup and restore),能接受少量副本用 pilot light,需要更快切换用 warm standby,要求接近零停机则采用多站点 active-active。
权衡类题目要求你在 成本、安全、性能 和 运维成本 之间取舍。如果场景要求严格合规,即使更贵也应选择加密与审计服务;如果目标是节省成本且数据可容忍丢失,就选择更便宜的存储和更少的冗余。排除选项前先读两遍需求。
使用 排除法:删除用错服务、违反题干约束或制造单点故障的选项。时间管理方面,先做有把握的题,标记不确定的题,把剩余时间留到最后复查。用完整限时模考练习,让答题节奏成为习惯。
场景练习:读低延迟、高可用、成本效益、无服务器、加密等关键词,再匹配架构。使用多层设计,选择前说明权衡。
示例
一个 Web 应用既要承受部署停机,也要承受整个可用区丢失。单台大型 EC2 实例配合附加 EBS 卷是单点故障,也无法独立扩展。
正确架构是多层且无状态:Route 53 使用别名记录,Application Load Balancer 横跨两个可用区,Auto Scaling group 使用启动模板部署在私有子网,Aurora Multi-AZ 提供关系数据,DynamoDB 提供无服务器扩展,ElastiCache 提供缓存,S3 配合 CloudFront 提供静态资源。用 SQS 解耦订单事件并用 Lambda 处理,各层可以独立扩展。
考试中把关键词转化为服务:高可用意味着多个可用区和自动故障转移,低延迟意味着 CloudFront 或 ElastiCache,无服务器意味着 Lambda 和 DynamoDB,降低成本意味着生命周期规则或 Savings Plans。排除单实例答案,标记长题,并保持每道题约 90 秒的稳定节奏。
示例:面向全球用户的静态站点使用 S3、CloudFront 和 Route 53。