El examen tiene 4 unidades
Amazon tiene muchisimos services
En general todo lo del primer video es muy básico como IaaS, PaaS y SaaS. Pero las ventajas son un poquito diferentes:
- CaPex a Opex
- Economía de escala
- Capacidad a la medida
- Más rápido y ágil
- Más barato que con tus data centers
- Global en minutos
Availability zone en general es un data center, Region son muchos data centers en un área geográfica. Como escoger una data region?
- Leyes y compliance
- Latency y rapidez para el usuario
- Precio y AWS services
Billing alarm
Esta parte es crítica para cuando estas aprendiendo porque tienen tu tarjeta de crédito. Así al menos te enteras si te va a costar un ojo de la cara ja.
Para hacerlo services ->cloudwatch-> billing-> static -> 10-> create a new topic
Igual es bueno activar el cost explorer para saber como van los tiros a futuro ja.
Nota, este y otros servicios tardan hasta 24 horas en activarse despues de que te subscribes
Despues de eso puedes crear usuarios y grupos, por ejemplo el power user access pero no pueden cambiar users y groups.
S3
S3 Simple storage service es para guardar flat files. Flat files son archivos que no cambian.
- Object-based
- Key (nombre)
- Value (sequence of bytes)
- Version (override y delete pueden tardar en propagarse)
- Metadata
- Subresources
- ACL
- Torrent
- 0-5 tb
- Unlimited storage
- Files están en buckets (folders)
- Nombres únicos globales (https //s3-eu-west-1.amazonaws.com/mexicanpenteser)
- 99.9% availability y 99.999999999% (9) durability
- Features
- Tiered storage
- lifecycle management
- Versioning
- Encryption
- ACL y bucket policies
- Tiers
- Standard
- IA (infrequent access) te cobran por ver data pero esta siempre available
- One Zone IA más barata
- S3 Intelligent tiering, la mueve automaticamente y te cobra menos
- Glacier (cold storage) Tarda en ser accessible
- Glacier Deep archive. Lo mismo pero tarda más
Nota: ahora es muy complicado hacer un archivo público, pero si lo haces te generará un link directo al archivo. Puedes poner un Static website con auto scale ahí.
Restricting bucket access
- All buckets
- Bucket policy: Solo esa bucket
- Object policy: Solo ese archivo
- IAM to users y groups: Dependiendo tu user o grupo por ejemplo HR solo debe ser available para HR.
Nota: Es muy interesante ver la diferencia entre usar y no transfer acceleration. (bucket -> properties -> advanced -> file transfer acceleration)
EC2
Payment
- On demand (per second)
- Reserverd (+year contract)
- Spot (auction como fb y google sirve por ejemplo cuando puedes trabajar a media noche para hacer un estudio lo más barato posible) Se paga por hora
- Dedicated host (físicos solo para tí)
EC2 usan EBS (son los discos para las EC2)
- SSD
- General (GP2)
- IOPS optimized (IO1)
- Magnetic
- Throughput optimized (ST1)
- Cold HHD (SC1)
Command Line
NOTE: USING THE COMMAND LINE video Certified cloud practitioner
If you create a user with a lot of permissions he/she can do whatever he wants, there is an example of creating a bucket and moving a file but the important part is that the credentials are stored in
cd ~/.aws/credentials
How to fix it? use roles instead of credentials? Video using roles
Create a role and apply it to the EC2
Then delete the credential
rm -rf ~/.aws (igual .azure existe)
Puedes usar scripts cuando estas creando tu VM. Por ejemplo el que esta abajo en Advanced details va a updatearlo e instalar apache y encenderlo.
Note: Con ElasticBeanstalk puedes provisionar automáticamente un servicio. Por ejemplo si escoges PHP va a ponerte una EC3, bucket, load balancer y te va a instalar todo. La otra cosa que puedes hacer es subir código y amazon va a decidir que tiene que provisionar con auto-updates y todo.
Note: puedes pedir con CURL información del EC2 como IP e información que corrio en boostrap. Desde la EC2. Video arch/EC2/Lab Instance Metadata
http://169.254.169.254/latest/meta-data/ http://169.254.169.254/latest/user-data/ cool hack of this for prezi in : https://engineering.prezi.com/prezi-got-pwned-a-tale-of-responsible-disclosure-ccdc71bb6dd1 otro ejemplo https://krebsonsecurity.com/2019/08/what-we-can-learn-from-the-capital-one-hack/
Note: lo de arriba no se logea en los VPC flow logs.
Igual hay en azure algo similar https://wp.me/paINna-qz
Database
- RDS (SQL o OLTP)
- DynamoDB (NoSQL)
- RedShift (warehousing para cuando necesitas hacer super complejos requests)
- Elasticache es para eso cachear DB
- Features
- Multi-AZ Disaster recovery
- Read replicas performance
CloudFormation: Infra to cloud
Es un servicio que modela resources y las implementa por ti. No tienes que crear algo y descubrir que depende de que. Amazon sabe que es muy complicado y lo hace por ti ja.
Hay muchos templates y los puedes ver en una manera muy gráfica por .
Nota: Cloudformation -> create a stack -> use wordpress template o domain controller ja.
Si quieres soluciones de terceros como SAP o wordpress o confluence puedes usar quickstart
Cuál es la diferencia con beanstalk? Beanstalk es limitado y no se puede programar/modificar y cloudformation puedes cambiar todo.
Traditional computing vs Cloud
- It assets como provisioned resources: No necesitas comprarlos, los tienes solo y cuando los necesitas.
- Global, available and scalable: pues eso
- Higher-Level Managed Services: Son más baratos de operar
- Built-in Security: tienes que hacerlos inseguros, en su default deben ser seguros además de WAF, grupos, MFA, etc.
- Architecting for Cost: No solo es más barato, sino que también sabes exactamente en donde te gastas el dinero
- Operation on cloud:
- Migrated
- Refactor: para mayores niveles de automation usas lo que esta en la nube en vez de lo que usabas
- Rearchitechture: diseñas todo para la nube
Design Principles
- Scalability
- Scale horizontal (más cpu o ram)
- Scale vertical (vertical, osea más instances)
- Stateless application (no saben que pasa, empieza hace y muere)
- Distributed loads a muchos nodes
- Stateless components (nadie la guarda o la guarda el usuario
- Stateful component (la app guarda la información)
- Session affinity (que la instance que te estaba procesando te siga procesando se sabe con cookies)
- Distributing processing (dividir un trabajo en muchas computadoras) o Implemented distributing processing
- Disposable Resources Instead of Fixed Servers
- Instantiating Compute Resources (lo más automático posible para evitar errores)
- Bootstrapping: are scripts that install software or copy data to bring that resource to a particular state.
- Golden Images:
- Containers
- Hybrid (containers con EC2)
- Infrastructure as a code (como cloudformation)
- Instantiating Compute Resources (lo más automático posible para evitar errores)
- Automation
- Infrastructure Management and Deployment
- Beanstalk
- EC2 Autorecovery
- AWS system manager
- Auto-scaling
- Serverless Management and Deployment
- Infrastructure Management and Deployment
- Alarms and Events
- CloudWatch Alarm: Alarma cuando una metrica pasa cierto nivel.
- CloudWatch events: Cuando alguien hace algo como subir una foto a una bucket se activa otra cosa como una lambda fuction que por ejemplo le pone una watermark
- AWS Lambda scheduled events
- Loose Coupling (las partes de tu sistema son independientes unos de otros)
- Well defined interfaces
- Amazon API gateaway
- Service discovery
- Implement service discovery (si cambia el IP tu EC2 como la encuentras? pues con un loadbalancer, apuntas al loadbalancer y el loadbalancer redirige.
- Asynchronous Integration
- Distributed Systems Best Practices
- Graceful Failure in Practice ( si algo falla que no explote todo ja)
- Well defined interfaces
- Services not servers
- Managed services: Cuando usas lo que te da amazon para evitar que te compliques como sus DB y sus queues
- Serverless applications: Cuando subes tu código y AWS lo ejecuta por ti
- Databases
- Relational (aurora
- NoSql (DinamoDB)
- Data warehouse (redshift)
- Graph databases (Neptune)
- Remove Single points of failure
- Redundancy
- Detect failure
- Durable data storage
- Automated multi data center resilience
- Fault isolation
- Optimize for Cost
- Right sizing
- Elasticity
- Use purchaising options
- Spot
- Reserve
- Caching
- Application
- Edge
- Security
- Defense in depth
- Share security model
- Least privilege
- Security as code
- Real time auditing
Global Services
- IAM
- Route53
- Cloudfront (como cloudflare)
- SNS Simple notification service
- SES Simple email service
Services that can be use on premise
- Snowball 80 tb
- Snowball edge (disco duro que tiene procesamiento como lambda)
- Storage gateway (cachean tus archivos y los mueve a tus buckets)
- CodeDeploy
- Opsworks (automate how servers are configured, deployed, and managed)
- IoT greengrass
AWS system management
Para manejar muchas EC2 y on-premise