目录
- AWS 简介
- 账号设置与安全
- 计算服务
- 存储服务
- 数据库服务
- 网络
- 安全服务
- 成本管理
简介
Amazon Web Services (AWS) 是一个综合云平台,提供 200 多种服务。本指南涵盖构建和部署应用最关键的服务。
| 组件 | 描述 | 数量 |
|---|
| 区域 | 地理区域 | 33 |
| 可用区 | 数据中心 | 105+ |
| 边缘节点 | CDN 端点 | 600+ |
| 类别 | 服务 | 用途 |
|---|
| 计算 | EC2, Lambda, ECS | 运行应用 |
| 存储 | S3, EBS, EFS | 存储数据 |
| 数据库 | RDS, DynamoDB, Aurora | 数据管理 |
| 网络 | VPC, Route 53, CloudFront | 网络基础设施 |
| 安全 | IAM, KMS, WAF | 保护资源 |
| 功能 | AWS | Azure | GCP |
|---|
| 市场份额 | 32% | 23% | 10% |
| 服务数 | 200+ | 200+ | 100+ |
| 区域 | 33 | 60+ | 40+ |
| 免费层 | 12 个月 | 12 个月 | 永久免费 |
账号设置与安全
从一开始就安全地设置你的 AWS 账号。
账号创建
| 步骤 | 操作 | 备注 |
|---|
| 1 | 访问 aws.amazon.com | 开始注册 |
| 2 | 创建账号 | 邮箱、密码 |
| 3 | 支付方式 | 需要信用卡 |
| 4 | 验证身份 | 电话验证 |
| 5 | 选择支持计划 | 基础(免费) |
根账号安全
| 操作 | 优先级 | 实施方式 |
|---|
| 强密码 | 关键 | 20+ 字符 |
| MFA | 关键 | 虚拟或硬件 |
| 不日常使用 | 关键 | 使用 IAM 用户 |
| 安全凭据 | 关键 | 密码管理器 |
| 实践 | 描述 | 实施方式 |
|---|
| 最小权限 | 最低权限 | IAM 策略 |
| 根账号不日常使用 | 使用 IAM 用户 | 创建用户 |
| 全面 MFA | 多因素认证 | 全部启用 |
| 轮换凭据 | 定期更换 | 90 天轮换 |
| 使用角色 | 用于服务 | EC2 实例角色 |
| 实体 | 用途 | 最佳实践 |
|---|
| User | 个人访问 | 每人一个 |
| Group | 权限集 | 按角色分组 |
| Role | 服务访问 | 用于应用 |
| Policy | 权限规则 | JSON 文档 |
计算服务
AWS 计算服务用于运行应用。
| 实例类型 | 用途 | 示例 |
|---|
| t3.micro | 小型工作负载 | 开发 |
| m5.large | 通用 | Web 服务器 |
| c5.xlarge | 计算密集 | 批处理 |
| r5.2xlarge | 内存密集 | 数据库 |
| p3.2xlarge | GPU 工作负载 | 机器学习 |
| 模型 | 描述 | 节省 |
|---|
| On-Demand | 按小时付费 | 无 |
| Reserved | 1-3 年承诺 | 最高 75% |
| Spot | 竞价 | 最高 90% |
| Savings Plans | 灵活承诺 | 最高 72% |
| 功能 | 描述 | 好处 |
|---|
| 无服务器 | 托管基础设施 | 无运维 |
| 按使用付费 | 按请求+持续时间 | 成本效益 |
| 自动扩展 | 自动缩放 | 处理任何负载 |
| 事件驱动 | 由事件触发 | 反应式 |
| 限制 | 值 | 可调整 |
|---|
| 内存 | 128MB - 10GB | 是 |
| 超时 | 15 分钟 | 是 |
| 包大小 | 250MB | 是 |
| 并发执行 | 1000 | 是 |
| 启动类型 | 描述 | 用途 |
|---|
| Fargate | 无服务器容器 | 无基础设施管理 |
| EC2 | 托管实例 | 更多控制 |
容器服务对比
| 服务 | 描述 | 复杂度 |
|---|
| ECS | 容器编排 | 中等 |
| EKS | Kubernetes | 高 |
| Fargate | 无服务器容器 | 低 |
| App Runner | 简单部署 | 极低 |
存储服务
AWS 存储方案满足不同需求。
| 存储类别 | 用途 | 成本 | 检索 |
|---|
| Standard | 频繁访问 | 较高 | 即时 |
| Intelligent-Tiering | 未知模式 | 不定 | 即时 |
| Standard-IA | 不频繁访问 | 较低 | 即时 |
| One Zone-IA | 可重建数据 | 最低 | 即时 |
| Glacier | 归档 | 极低 | 分钟-小时 |
| Glacier Deep Archive | 长期归档 | 最低 | 12 小时 |
| 操作 | 描述 | API |
|---|
| 创建桶 | 创建存储容器 | PUT |
| 上传对象 | 存储文件 | PUT |
| 下载对象 | 获取文件 | GET |
| 删除对象 | 移除文件 | DELETE |
| 列出对象 | 浏览内容 | GET |
| 卷类型 | 用途 | IOPS | 吞吐量 |
|---|
| gp3 | 通用 | 3000-16000 | 125-1000 MB/s |
| io2 | 高性能 | 64000 | 1000 MB/s |
| st1 | 吞吐优化 | 500 | 500 MB/s |
| sc1 | 冷存储 | 250 | 250 MB/s |
| 功能 | 描述 | 用途 |
|---|
| 共享访问 | 多实例 | 内容管理 |
| 弹性 | 自动增长 | 可变工作负载 |
| NFS 协议 | 标准文件系统 | 旧应用 |
存储服务对比
| 服务 | 类型 | 访问 | 用途 |
|---|
| S3 | 对象 | HTTP/HTTPS | 静态文件、备份 |
| EBS | 块 | 挂载到 EC2 | 数据库、文件系统 |
| EFS | 文件 | NFS 挂载 | 共享存储 |
| FSx | 托管 | Windows/NFS | 企业应用 |
数据库服务
针对不同工作负载的托管数据库服务。
| 引擎 | 用途 | 功能 |
|---|
| MySQL | Web 应用 | 流行、开源 |
| PostgreSQL | 复杂查询 | 高级功能 |
| MariaDB | MySQL 兼容 | 开源 |
| Oracle | 企业 | 商业许可 |
| SQL Server | Windows 工作负载 | Microsoft 生态 |
| 功能 | 描述 | 好处 |
|---|
| Multi-AZ | 高可用 | 自动故障转移 |
| Read Replicas | 扩展读取 | 性能 |
| 自动备份 | 时间点恢复 | 数据保护 |
| 加密 | 静态和传输中 | 安全 |
| 功能 | 描述 | 用途 |
|---|
| NoSQL | 键值和文档 | 灵活模式 |
| 个位数 ms | 低延迟 | 高性能 |
| 自动扩展 | 容量调整 | 可变工作负载 |
| Global Tables | 多区域 | 全球应用 |
| 功能 | DynamoDB | RDS |
|---|
| 类型 | NoSQL | 关系型 |
| 模式 | 灵活 | 固定 |
| 扩展 | 自动 | 手动 |
| 延迟 | 个位数 ms | 毫秒 |
| 成本 | 按请求 | 按小时 |
| 功能 | 描述 | 好处 |
|---|
| MySQL 兼容 | 直接替换 | 轻松迁移 |
| PostgreSQL 兼容 | 直接替换 | 轻松迁移 |
| 5x 更快 | 比标准 MySQL | 性能 |
| 自动扩展 | 存储自动缩放 | 无需容量规划 |
| 引擎 | 用途 | 功能 |
|---|
| Redis | 缓存、会话 | 丰富数据结构 |
| Memcached | 简单缓存 | 多线程 |
网络
AWS 网络服务用于连接和分发。
| 组件 | 描述 | 必需 |
|---|
| VPC | 虚拟网络 | 是 |
| Subnet | 网络段 | 是 |
| Internet Gateway | 公网访问 | 公共子网 |
| Route Table | 流量路由 | 是 |
| Security Group | 实例防火墙 | 是 |
| Network ACL | 子网防火墙 | 可选 |
子网类型
| 类型 | 描述 | 路由 |
|---|
| Public | 可访问互联网 | 通过 Internet Gateway |
| Private | 无直接互联网 | 通过 NAT Gateway |
| Isolated | 完全无互联网 | 无路由 |
| 功能 | Security Groups | NACLs |
|---|
| 级别 | 实例 | 子网 |
| 状态 | 有状态 | 无状态 |
| 规则 | 仅允许 | 允许和拒绝 |
| 默认 | 拒绝所有 | 允许所有 |
| 记录类型 | 用途 | 示例 |
|---|
| A | IPv4 地址 | 192.0.2.1 |
| AAAA | IPv6 地址 | 2001:db8::1 |
| CNAME | 域名别名 | www.example.com |
| MX | 邮件服务器 | mail.example.com |
| 功能 | 描述 | 好处 |
|---|
| 全球边缘 | 600+ 位置 | 低延迟 |
| 缓存 | 静态内容 | 更快分发 |
| SSL/TLS | 加密 | 安全 |
| Lambda@Edge | 边缘无服务器 | 自定义逻辑 |
负载均衡器
| 类型 | 层级 | 用途 |
|---|
| Application (ALB) | HTTP/HTTPS | Web 应用 |
| Network (NLB) | TCP/UDP | 高性能 |
| Gateway (GWLB) | Layer 3 | 安全设备 |
安全服务
AWS 安全服务保护你的基础设施。
| 资源 | 用途 | 最佳实践 |
|---|
| Users | 个人访问 | 最小权限 |
| Groups | 权限集 | 按角色分组 |
| Roles | 服务访问 | 用于应用 |
| Policies | 权限规则 | JSON 文档 |
| 功能 | 描述 | 用途 |
|---|
| 密钥创建 | 生成密钥 | 加密 |
| 密钥轮换 | 自动轮换 | 合规 |
| 集成 | AWS 服务 | S3, EBS, RDS |
| 防护 | 描述 | 规则 |
|---|
| SQL 注入 | 阻止恶意查询 | 托管规则 |
| XSS | 阻止跨站脚本 | 托管规则 |
| 速率限制 | 限制请求 | 基于 IP |
| 地理封锁 | 按国家阻止 | 地理 |
| 级别 | 防护 | 成本 |
|---|
| Standard | 基础 DDoS | 免费 |
| Advanced | 增强 DDoS | $3000/月 |
| 功能 | 描述 | 好处 |
|---|
| 威胁检测 | 持续监控 | 识别威胁 |
| 机器学习 | 异常检测 | 减少误报 |
| 集成 | CloudTrail, VPC | 全面 |
成本管理
管理和优化 AWS 成本。
| 功能 | 描述 | 用途 |
|---|
| 成本分析 | 查看支出 | 预算追踪 |
| 预测 | 预测未来成本 | 预算规划 |
| 建议 | 节省建议 | 优化 |
| 预算类型 | 描述 | 告警 |
|---|
| 成本 | 支出限额 | Email, SNS |
| 使用量 | 服务使用 | Email, SNS |
| 预留 | RI 利用率 | Email, SNS |
成本优化策略
| 策略 | 描述 | 节省 |
|---|
| 右 sizing | 匹配实例到工作负载 | 30-50% |
| Reserved Instances | 长期承诺 | 30-75% |
| Spot Instances | 竞价 | 50-90% |
| Savings Plans | 灵活承诺 | 20-72% |
免费层
| 服务 | 免费限额 | 时长 |
|---|
| EC2 | 750 小时 t2.micro | 12 个月 |
| S3 | 5GB 存储 | 12 个月 |
| RDS | 750 小时 t2.micro | 12 个月 |
| Lambda | 1M 请求/月 | 永久 |
成本分配标签
| 标签 | 用途 | 示例 |
|---|
| Environment | 追踪环境成本 | Production, Staging |
| Team | 团队计费 | Engineering, Marketing |
| Project | 项目成本 | ProjectA, ProjectB |
| Owner | 责任人 | john.doe |
总结
| 主题 | 核心要点 |
|---|
| 账号 | 保护根账号,使用 IAM |
| 计算 | EC2 用于 VM,Lambda 用于无服务器 |
| 存储 | S3 用于对象,EBS 用于块 |
| 数据库 | RDS 用于关系型,DynamoDB 用于 NoSQL |
| 网络 | VPC 用于隔离,CloudFront 用于 CDN |
| 安全 | IAM、KMS、WAF 保护 |
| 成本 | 监控、优化、使用免费层 |