Réseaux et diffusion de contenu
Acheminer le trafic là où il doit aller et comprendre pourquoi il n'y arrive pas : conception de VPC, connectivité privée et hybride, DNS avec Route 53, CloudFront et Global Accelerator, services de protection réseau, optimisation des coûts réseau et dépannage méthodique avec les flow logs et Reachability Analyzer.
Une instance en sous-réseau privé tombe en timeout quand elle appelle S3. L'application n'a pas changé et le rôle IAM est correct, donc la requête meurt quelque part sur le chemin : une route absente, un NAT gateway dans le mauvais sous-réseau, un security group sans règle sortante, ou une politique d'endpoint que personne ne se rappelle avoir écrite. Ce domaine vous apprend à construire ce chemin de façon délibérée, et à le parcourir dans l'ordre quand il casse.
Le réseau pèse 18 % de l'examen SOA-C03, mais sa part dans les incidents réels est bien plus élevée. Les pannes venues des autres domaines se manifestent ici en premier : un target group unhealthy, une fonction Lambda qui n'atteint pas sa base de données, une stack bloquée sur une ressource sans sortie réseau.
Ce que couvre ce domaine
- Les briques d'un VPC : plan d'adressage CIDR, sous-réseaux publics et privés, et quelle route table envoie quel trafic où
- Internet gateways, NAT gateways et egress-only gateways, avec le cas IPv6 et le coût qu'ajoute le NAT
- Security groups face aux network ACL : stateful contre stateless, et lequel des deux un scénario décrit
- Accès privé avec les VPC endpoints gateway et interface, plus PrivateLink pour les services que vous ou un partenaire exposez
- Relier des réseaux avec le VPC peering, Transit Gateway, Site-to-Site VPN et Client VPN
- Les hosted zones Route 53, Resolver pour la résolution de noms hybride, et les politiques de routage (weighted, latency, failover, geolocation)
- Les distributions CloudFront et leur comportement de cache, et les cas où Global Accelerator prend le relais
- L'audit des services de protection réseau, la réduction des coûts de transfert et de NAT, et le dépannage avec les VPC Flow Logs, Reachability Analyzer et les métriques réseau CloudWatch
Pourquoi c'est important
Les questions de ce domaine vous présentent une connexion qui échoue et quatre causes plausibles. Ce qu'il vous faut, c'est un ordre de vérification fixe : la route table, puis la passerelle, puis la network ACL, puis le security group, et enfin la politique de l'endpoint ou du service. Le même ordre tient que la destination soit S3, un datacenter on-premises ou un autre VPC.
Ce sont les frontières qui rapportent le plus de points. Security group contre network ACL, gateway endpoint contre interface endpoint, peering contre Transit Gateway, CloudFront contre Global Accelerator : chaque paire semble interchangeable jusqu'à ce qu'une seule contrainte de l'énoncé les sépare.
