Giorni: 0/10
Quiz:

Giorni Completati

0/10

Sezioni Studiate

0%

Media Quiz

Flashcard Viste

0%

📋 Struttura dell'Esame CLF-C02

L'esame CLF-C02 è composto da 65 domande (50 scored + 15 non-scored). Durata: 90 minuti. Punteggio minimo: 700/1000. Costo: $100 USD.

24%

Domain 1

Cloud Concepts

30%

Domain 2

Security & Compliance

34%

Domain 3

Technology & Services

12%

Domain 4

Billing, Pricing & Support

Tip esame: Le domande non-scored non sono identificabili. Tratta ogni domanda come se valesse punti. Rispondi sempre: non c'è penalità per le risposte errate.

☁️ Giorno 1 – Fondamenti del Cloud Domain 1

Cos'è il Cloud Computing?

Il cloud computing è la fornitura on-demand di risorse IT (compute, storage, database, networking, software) tramite internet con pagamento a consumo (pay-as-you-go).

I 6 Vantaggi del Cloud (AWS)

  • Trade fixed expense for variable expense – Paghi solo ciò che usi
  • Benefit from massive economies of scale – AWS aggrega milioni di clienti
  • Stop guessing capacity – Scala su/giù in base alla domanda
  • Increase speed and agility – Risorse pronte in minuti
  • Stop spending money running data centers – Focus sul business, non sull'infrastruttura
  • Go global in minutes – Deploy in più Regioni con pochi click

I 3 Modelli di Servizio Cloud

ModelloDescrizioneEsempio AWSResponsabilità Cliente
IaaSInfrastruttura come servizio – hardware virtualizzatoEC2, VPC, EBSOS, middleware, app, dati
PaaSPiattaforma come servizio – ambiente di sviluppo gestitoElastic Beanstalk, RDSSolo app e dati
SaaSSoftware come servizio – app complete nel cloudAmazon WorkMail, ChimeSolo utilizzo

I 3 Modelli di Deployment Cloud

ModelloDescrizioneCaso d'uso
Public CloudTutto nel cloud AWS. Nessun hardware on-premises.Startup, nuove app cloud-native
Private CloudCloud dedicato, on-premises (es. VMware, OpenStack)Settore bancario, governo, compliance stretta
Hybrid CloudCombinazione di on-premises + cloud pubblicoMigrazione graduale, dati sensibili on-prem
Nota esame: AWS Outposts è la soluzione AWS per portare l'infrastruttura AWS fisica nel tuo data center (hybrid/private).

Infrastruttura Globale AWS

ConcettoDescrizioneDettaglio
RegionArea geografica con ≥2 AZ~33 Regioni attive. Scelta: latenza, compliance, costo, servizi disponibili
Availability Zone (AZ)1+ data center fisicamente separatiConnessi con fibra privata ridondante. Isolati per fault tolerance
Edge LocationNodo CloudFront/Route53>400 POP globali. Cache contenuti vicino agli utenti
Local ZoneEstensione di Regione in area metropolitanaLatenza ultra-bassa per città specifiche (es. Los Angeles)
Wavelength ZoneDeploy AWS nelle reti 5G dei carrierLatenza <10ms per app mobile/IoT
AWS OutpostsRack AWS fisici nel tuo data centerStessa API AWS on-premises. Ideale per compliance dati locali

Modello di Responsabilità Condivisa

AWS Responsabile ("Security OF the Cloud")Cliente Responsabile ("Security IN the Cloud")
Hardware fisico, data center, rete globaleDati dei clienti
Hypervisor, virtualizzazioneConfigurazione OS (patch, updates)
Software dei servizi gestiti (es. RDS OS)Networking (Security Groups, NACL)
Infrastruttura globale (Regioni, AZ, Edge)Gestione identità (IAM, MFA)
Software fondamentale (compute, storage, DB)Crittografia lato client e server
Mnemonico: AWS protegge il palazzo (hardware, infrastruttura). Tu sei responsabile di quello che metti dentro (dati, OS, configurazioni).

🌐 Giorno 2 – Infrastruttura Globale Domain 1 & 3

Come Scegliere una Regione AWS?

  • Compliance & Data Residency: Leggi locali (es. GDPR impone dati in EU)
  • Latenza: Scegli la Regione più vicina ai tuoi utenti
  • Disponibilità dei Servizi: Non tutti i servizi AWS sono in tutte le Regioni
  • Costi: I prezzi variano tra Regioni (us-east-1 spesso più economica)

Servizi Globali vs Regionali

ScopeServiziNote
GlobaleIAM, Route 53, CloudFront, WAFNon legati a una Regione specifica
RegionaleEC2, S3, RDS, Lambda, VPCLe risorse esistono in una Regione
ZonalEC2 instances, EBS volumesLegate a una specifica AZ
Nota: S3 è regionale ma i bucket hanno nomi globalmente unici. I dati restano nella Regione scelta salvo replica esplicita.

AWS Well-Architected Framework – 6 Pilastri

PilastroFocusPrincipio chiave
Operational ExcellenceEseguire e monitorare sistemiInfrastructure as Code, runbook, automazione
SecurityProteggere dati e sistemiLeast privilege, crittografia, MFA
ReliabilityResilienza ai guastiMulti-AZ, backup, auto-healing
Performance EfficiencyUso efficiente delle risorseServerless, right-sizing, benchmark
Cost OptimizationEliminare sprechiReserved Instances, spot, auto-scaling
SustainabilityImpatto ambientaleRidurre carbon footprint, ottimizzare utilizzo

AWS Cloud Adoption Framework (CAF)

Framework che aiuta le organizzazioni a pianificare la migrazione al cloud attraverso 6 prospettive:

  • Business: Allineare IT agli obiettivi aziendali
  • People: Training, change management, cultura
  • Governance: Gestione rischi, compliance, KPI
  • Platform: Architettura target, ambienti cloud
  • Security: Controlli di sicurezza, IAM, risposta agli incidenti
  • Operations: Monitoraggio, service management, automazione

🔐 Giorno 3 – IAM & Identity Domain 2

AWS IAM – Concetti Fondamentali

Entità IAMDescrizioneCaso d'uso
Root UserAccount owner, accesso totale illimitatoSolo per task iniziali. Non usare quotidianamente!
IAM UserPersona o applicazione con credenziali fisseSviluppatori, admin con accesso console/CLI
IAM GroupCollezione di Users con stesse policyGruppo "Developers" con policy S3/EC2
IAM RoleIdentità temporanea assumibile da servizi/utentiEC2 che accede a S3, Lambda che scrive su DynamoDB
IAM PolicyDocumento JSON che definisce permessiAllegata a User/Group/Role

Root User – 12 Cose Solo il Root Può Fare

Best practice: Crea subito un IAM User admin, abilita MFA sul root, poi non usarlo più!
  • Chiudere l'account AWS
  • Cambiare piano Support
  • Restaurare permessi IAM admin
  • Configurare S3 bucket con MFA Delete
  • Attivare/disattivare MFA sull'account root
  • Modificare le impostazioni dell'account (nome, email, password)
  • Visualizzare alcune tax invoices
  • Registrarsi come venditore nel Marketplace
  • Configurare CloudFront key pairs
  • Creare un AWS GovCloud account
  • Abilitare IAM access to Billing console
  • Submit reverse DNS per EC2

MFA – Multi-Factor Authentication

Tipo MFADescrizioneEsempio
Virtual MFAApp su smartphone genera TOTPGoogle Authenticator, Authy, AWS MFA app
Hardware TOTP tokenDispositivo fisico genera codici temporaliGemalto, YubiKey (modalità OTP)
FIDO Security Key (U2F)Chiave USB fisica, standard FIDO2/WebAuthnYubiKey, eWBM, SurePassID

AWS Organizations

Servizio per gestire più account AWS centralmente.

ComponenteDescrizione
Management Account (Root)Account principale che crea l'Organization. Paga tutto.
Organizational Unit (OU)Contenitore logico per raggruppare account (es. OU-Prod, OU-Dev)
Member AccountAccount figlio all'interno dell'Organization
Service Control Policy (SCP)Policy che definisce il MAX dei permessi consentiti per OU/account. NON concede permessi da sola.
Vantaggi: Consolidated Billing (una sola fattura), sconti volume aggregati, SCP per governance centralizzata.

AWS IAM Identity Center (ex SSO)

Soluzione di Single Sign-On per accedere a più account AWS e applicazioni business con un unico set di credenziali.

  • Si integra con Active Directory, Okta, Azure AD
  • Assegna Permission Sets (es. PowerUserAccess) agli utenti
  • Accesso centralizzato tramite AWS Access Portal
  • Ideale per organizzazioni con decine/centinaia di account

Principio del Minimo Privilegio (Least Privilege)

Concedi solo i permessi strettamente necessari per eseguire il lavoro. Inizia con zero permessi e aggiungi solo quelli necessari.

Pratica: Usa AWS Access Analyzer per identificare risorse con accesso eccessivo. Usa IAM Access Advisor per vedere gli ultimi accessi e rimuovere permessi inutilizzati.

🛡️ Giorno 4 – Sicurezza & Compliance Domain 2

Protezione da DDoS – Shield & WAF

ServizioLivelloCosa ProteggeCosto
AWS Shield StandardL3/L4Tutti i clienti AWS automaticamente. Protegge da SYN floods, UDP floodsIncluso
AWS Shield AdvancedL3/L4/L7EC2, ELB, CloudFront, Route53, Global Accelerator. DDoS Response Team 24/7$3000/mese
AWS WAFL7CloudFront, ALB, API Gateway. Blocca SQL injection, XSS, bot, IP malevoliPay-per-use
Network FirewallL3-L7VPC-level. Stateful/stateless rules, IPS/IDS capabilitiesPay-per-use

Servizi di Security Monitoring

ServizioFunzioneInput
Amazon GuardDutyThreat detection ML-based. Rileva attività anomaleCloudTrail, VPC Flow Logs, DNS Logs
AWS Security HubDashboard centralizzata security findingsGuardDuty, Inspector, Macie, Config
Amazon InspectorVulnerability scanning automatico su EC2/Container/LambdaCVE database, network reachability
Amazon MacieScopre e protegge dati sensibili (PII) in S3S3 bucket contents, ML classification
Amazon DetectiveIndagine forense sicurezza, graph analysisGuardDuty findings, CloudTrail, VPC Flow Logs
AWS CloudTrailAudit trail di TUTTE le chiamate API AWSConsole, CLI, SDK, servizi AWS
AWS ConfigTraccia configurazione risorse nel tempo, compliance rulesResource config changes

AWS Trusted Advisor – 5 Categorie

Strumento che analizza il tuo account AWS e fornisce raccomandazioni in 5 categorie:

  • 🔴 Cost Optimization: Risorse sottoutilizzate, Reserved Instances non usate
  • 🟡 Performance: EC2 sovraccarichi, CloudFront senza compressione
  • 🔴 Security: MFA non abilitata sul root, Security Groups aperti
  • 🟡 Fault Tolerance: RDS senza Multi-AZ, S3 senza versionamento
  • 🔵 Service Limits: Avviso quando si avvicina ai limiti di servizio
Piano gratuito: Solo 7 check base (security + service limits). Business/Enterprise Support: tutti i check + notifiche automatiche.

AWS Control Tower

Configura e governa un ambiente multi-account AWS in modo sicuro e conforme. Si basa su AWS Organizations e offre:

  • Landing Zone: Ambiente multi-account ben architettato (pronto in ore)
  • Guardrails: Policy preventive (SCP) e detective (Config Rules) pre-configurate
  • Account Factory: Provisioning automatizzato di nuovi account con baseline
  • Dashboard: Visibilità centralizzata sulla conformità di tutti gli account

Crittografia in AWS

ServizioFunzioneTipo
AWS KMSGestione chiavi di crittografia (CMK)Simmetrica, Asimmetrica. Integrato con S3, EBS, RDS...
AWS CloudHSMHardware Security Module dedicato (FIPS 140-2 L3)Chiavi esclusivamente sotto il tuo controllo
AWS Certificate ManagerProvisioning, gestione, rinnovo cert SSL/TLSGratuito per ACM-integrated services
AWS Secrets ManagerArchivia e ruota automaticamente segreti (DB password, API key)Rotation automatica ogni X giorni

Conformità e Programmi di Compliance

  • AWS Artifact: Portale self-service per report di compliance (SOC 1/2/3, PCI DSS, ISO 27001, HIPAA)
  • AWS Audit Manager: Raccolta automatica prove per audit continuo
  • Programmi: PCI DSS, HIPAA/HITECH, SOC, ISO, FedRAMP, GDPR

💻 Giorno 5 – Compute & Storage Domain 3

Amazon EC2 – Tipi di Istanze

FamigliaOttimizzata perEsempiCaso d'uso
t3, t4gBurstable General Purposet3.micro, t3.mediumWeb server, dev/test, piccoli DB
m6i, m7gGeneral Purpose bilanciatam6i.largeApp server, backend
c6i, c7gCompute-optimizedc6i.4xlargeHPC, ML inference, gaming server
r6i, r7gMemory-optimizedr6i.xlargeDatabase in-memory, SAP, Spark
i3, i4iStorage-optimized (IOPS)i4i.xlargeNoSQL DB, data warehousing
p3, p4, g5GPU Acceleratedp4d.24xlargeML training, rendering, video

EC2 Modelli di Acquisto

ModelloSconto vs On-DemandImpegnoQuando usarlo
On-Demand0%NessunoCarichi variabili, test, sviluppo
Reserved Instances (1yr)fino a 40%1 annoCarico stabile e prevedibile
Reserved Instances (3yr)fino a 72%3 anniMassimo risparmio, carico fisso
Savings Plansfino a 66%1-3 anniFlessibile: EC2, Fargate, Lambda
Spot Instancesfino a 90%Nessuno (interrompibile)Batch, ML training, rendering
Dedicated HostsOn-demand o reservedBYOL, compliance regulatory
Dedicated InstancesOn-demandIsolamento hardware fisico

Auto Scaling Groups (ASG)

Gestisce automaticamente un fleet di istanze EC2, garantendo scalabilità orizzontale:

  • Minimum capacity: Numero minimo di istanze sempre attive
  • Desired capacity: Numero target normale
  • Maximum capacity: Limite massimo scalabile
  • Scaling policies: Target Tracking (CPU al 70%), Step Scaling, Scheduled
  • Health checks: Rimpiazza automaticamente istanze unhealthy

Elastic Load Balancer (ELB) – Tipi

TipoLayerProtocolliCaso d'uso
ALB (Application)L7HTTP, HTTPS, gRPCWeb app, microservizi, path/host routing
NLB (Network)L4TCP, UDP, TLSUltra-bassa latenza, gaming, VoIP, static IP
GLB (Gateway)L3IPAppliance di terze parti (firewall, IDS/IPS)
CLB (Classic)L4/L7HTTP, HTTPS, TCPLegacy. Non usare per nuovi progetti

Storage – EBS vs EFS vs Instance Store

CaratteristicaEBSEFSInstance Store
TipoBlock storageFile storage (NFS)Block storage effimero
PersistenzaPersiste (detach/attach)PersistePersi allo stop/terminate
Attachment1 istanza (in genere)Multi-istanza, multi-AZSolo istanza locale
ScalabilitàFissa (fino a 64 TiB)Automatica (petabyte)Fissa (tipo istanza)
CostoMedioAltoIncluso nell'istanza
Caso d'usoBoot volume, DBCMS, home directory, sharedBuffer, cache, temp data

AWS Storage Gateway

Bridge ibrido tra on-premises e AWS storage:

  • S3 File Gateway: File NFS/SMB → S3. Accesso locale, storage cloud
  • Volume Gateway (Stored): Dati primari on-prem, backup in S3 via EBS snapshots
  • Volume Gateway (Cached): Dati primari in S3, cache locale dati frequenti
  • Tape Gateway: Virtual Tape Library → S3/S3 Glacier (sostituisce nastri fisici)

Amazon S3 – Classi di Storage

ClasseAccessoDurabilitàCaso d'uso
S3 StandardFrequente11 nove (99.999999999%)Siti web, app, analytics
S3 Standard-IAInfrequente11 noveBackup, disaster recovery
S3 One Zone-IAInfrequente, 1 AZ11 noveDati ricostruibili, secondari
S3 Glacier InstantRetrieval ms11 noveArchivi con accesso immediato
S3 Glacier Flexible1-12 ore11 noveArchivi con retrieval pianificato
S3 Glacier Deep Archive12-48 ore11 noveArchivi regolatori a lungo termine
S3 Intelligent-TieringVariabile11 novePattern di accesso sconosciuti

S3 – Funzionalità Avanzate

FeatureDescrizioneCaso d'uso
VersioningMantiene tutte le versioni di ogni oggettoProtezione da cancellazioni accidentali, rollback
MFA DeleteRichiede MFA per cancellare versioni o disabilitare versioningProtezione extra oggetti critici
Object LockWORM (Write Once Read Many) – blocca cancellazione/modificaCompliance normativa (SEC, FINRA)
Replication (CRR/SRR)Cross-Region Replication o Same-Region Replication automaticaDR cross-region, riduzione latenza, backup
Presigned URLURL temporaneo firmato per accesso privato a oggettiCondivisione file privati per tempo limitato
Bucket PolicyPolicy JSON a livello bucket che controlla accessoBlocco accesso pubblico, accesso cross-account
Access Control List (ACL)Legacy. Controlla accesso a bucket/oggetto singoloDeprecato: usare Bucket Policy
S3 Transfer AccelerationUsa CloudFront Edge Locations per upload velociUpload da utenti geograficamente distribuiti
Multipart UploadUpload file grandi in parti paralleleFile >100MB. Obbligatorio >5GB
Event NotificationsTrigger su eventi S3 (PUT, DELETE) verso Lambda/SQS/SNSProcessing automatico file al caricamento
Block Public Access: Impostazione account-level e bucket-level che blocca TUTTO l'accesso pubblico. Abilitato di default sui nuovi bucket. Non si può disabilitare se Block Public Access è attivo anche se la bucket policy lo permette.

Amazon CloudFront (CDN)

Content Delivery Network globale con 400+ Point of Presence (PoP/Edge Location):

  • Cache contenuti statici/dinamici vicino agli utenti
  • Integra con S3 (Origin Access Control), ALB, EC2, API Gateway
  • Lambda@Edge / CloudFront Functions: Esegui codice all'edge (personalizzazione, A/B testing)
  • Protegge da DDoS con Shield Standard incluso
  • Origin Shield: Layer aggiuntivo di cache prima dell'origine
  • Supporta HTTPS, HTTP/2, HTTP/3 (QUIC)

Compute Serverless

ServizioTipoTimeout maxCaso d'uso
AWS LambdaFaaS (Function as a Service)15 minutiEvent-driven, API backend, automazione
AWS FargateServerless containers (ECS/EKS)NessunoMicroservizi containerizzati senza gestire EC2
AWS App RunnerPaaS per containersNessunoDeploy rapido web app senza infra

🗄️ Giorno 6 – Database & Networking Domain 3

Amazon RDS – Database Relazionale Gestito

Supporta: MySQL, PostgreSQL, MariaDB, Oracle, SQL Server, Amazon Aurora

FeatureRDS Multi-AZRDS Read Replica
ScopoAlta disponibilità / failoverScalabilità lettura / performance
ReplicaSincrona (standby passivo)Asincrona (lettura attiva)
Failover auto✅ Sì (60-120 sec)❌ No (manuale promotion)
Lettura da replica❌ No (standby non accessibile)✅ Sì
Regioni diverse❌ Solo stessa Regione✅ Cross-Region possibile
Costo2x istanza (standby)Istanza aggiuntiva a prezzo pieno
Trap esame: Multi-AZ = failover automatico (HA). Read Replica = performance query di lettura. Non confonderli!

Amazon Aurora

  • Database AWS-native compatibile con MySQL/PostgreSQL
  • 5x più veloce di MySQL, 3x di PostgreSQL standard
  • Storage auto-scaling fino a 128 TiB, replica su 3 AZ (6 copie dati)
  • Aurora Serverless v2: Auto-scaling istantaneo del compute
  • Aurora Global Database: Replica cross-region con RPO <1 sec

Database Specialty AWS

ServizioTipo DBCaso d'uso
DynamoDBNoSQL Key-Value / DocumentGaming, IoT, e-commerce, serverless app. Latenza ms
ElastiCacheIn-memory (Redis/Memcached)Cache sessioni, leaderboard, real-time. Sub-ms
DocumentDBDocument (MongoDB-compatible)CMS, cataloghi, profili utente
NeptuneGraph databaseSocial network, fraud detection, knowledge graph
QLDBLedger (immutable)Registro transazioni finanziarie, supply chain
TimestreamTime-seriesIoT telemetry, metriche applicazioni, dati temporali
KeyspacesWide-column (Cassandra-compatible)Applicazioni Cassandra migrate su AWS
RedshiftData Warehouse (OLAP)Analytics su petabyte, Business Intelligence, SQL

Amazon VPC – Virtual Private Cloud

ComponenteDescrizioneNota
VPCRete virtuale isolata in AWSOgni account ha un Default VPC per Regione
Subnet pubblicaRoute table con Internet GatewayRisorse accessibili da internet (con public IP)
Subnet privataNo route to Internet GatewayDB, app tier – non direttamente accessibili
Internet Gateway (IGW)Gateway tra VPC e internet1 per VPC, scalabile e ridondante
NAT GatewaySubnet privata → internet (outbound)Gestito da AWS. Risiede in subnet pubblica
Security GroupFirewall stateful a livello istanzaSolo regole ALLOW. Stato connessione tracciato
NACLFirewall stateless a livello subnetRegole ALLOW e DENY. Ordine numerico. Stateless!

Connettività Ibrida e VPC

ServizioTipoBandaLatenzaCostoCaso d'uso
Site-to-Site VPNTunnel IPsec cifrato su internetFino a 1.25 GbpsVariabileBassoConnessione rapida on-prem ↔ AWS
AWS Direct ConnectLinea dedicata fisica (1-100 Gbps)Fino a 100 GbpsCostante, bassaAltoAlta banda, latenza deterministica
AWS PrivateLinkConnessione privata VPC ↔ serviziBassaMedioEsporre servizi senza internet
VPC PeeringConnessione diretta VPC ↔ VPCBassaTrasferimento dati2 VPC collegati direttamente
Transit GatewayHub centrale per molti VPC/VPN50 Gbps/attachmentBassaPer attachmentReti hub-and-spoke, centralizzazione
VPC Peering vs Transit Gateway: Peering = 1-to-1 (non transitivo). Transit Gateway = hub centrale che connette N VPC/VPN/DX in modo transitivo.

Amazon Route 53 – DNS Gestito

Route 53 è il servizio DNS globale di AWS. Gestisce registrazione domini, DNS routing e health checks.

Routing PolicyLogicaCaso d'uso
SimpleRitorna sempre lo stesso recordUn solo endpoint
WeightedDistribuisce % traffico tra recordA/B testing, canary deploy 90/10
LatencyRisponde con la Regione a latenza minoreApp multi-regione
FailoverPrimary → Secondary se primary fallisceDisaster Recovery attivo/passivo
GeolocationRouting basato su posizione geografica utenteContenuti localizzati, compliance GDPR
Multi-ValueRitorna multipli IP sani (con health check)Load balancing DNS-level base
Trap esame: Route 53 è un servizio GLOBALE (non regionale). Il record Alias è AWS-specific e può puntare ad ALB, CloudFront, S3 website, API Gateway — GRATIS (a differenza di CNAME).

AWS Global Accelerator

Migliora la disponibilità e performance delle applicazioni globali usando la rete backbone privata AWS (non l'internet pubblico).

  • Fornisce 2 IP anycast statici globali come punto di ingresso fisso
  • Il traffico entra nella rete AWS all'Edge Location più vicina e viaggia sulla backbone AWS
  • Supporta EC2, ALB, NLB, Elastic IP come endpoint
  • Health checks automatici: failover in <30 secondi se endpoint non sano
Global Accelerator vs CloudFront: CloudFront = CDN (cache contenuti statici/dinamici). Global Accelerator = accelera traffico TCP/UDP non-HTTP (gaming, IoT, VoIP) o app che richiedono IP fissi.

Disaster Recovery – 4 Strategie

RPO (Recovery Point Objective) = quanti dati si può perdere (es. backup ogni 1h = RPO max 1h).
RTO (Recovery Time Objective) = quanto tempo per tornare operativi dopo un disastro.

Strategia DRRPORTOCostoDescrizione
Backup & RestoreAlto (ore)Alto (ore)💲Backup su S3/Glacier. Ripristino quando serve. Economico ma lento.
Pilot LightMedioMedio (minuti)💲💲Core minimo sempre attivo (es. DB replicato). Scale-out rapido in caso DR.
Warm StandbyBassoBasso (minuti)💲💲💲Versione ridotta dell'ambiente sempre running. Scale-up in caso DR.
Multi-Site / Hot StandbyMinimoMinimo (secondi)💲💲💲💲Due ambienti full-scale in parallelo. Failover istantaneo. Costo più alto.
Mnemonico: Backup→Pilot→Warm→Hot: costo sale, RPO/RTO scendono. Più spendi, prima recuperi.

🤖 Giorno 7 – AI, ML & Microservizi Domain 3

Servizi AI/ML Managed (Senza Codice ML)

ServizioFunzioneCaso d'uso
Amazon RekognitionAnalisi immagini/video (visi, oggetti, testo)Moderazione contenuti, autenticazione biometrica
Amazon ComprehendNLP: sentiment, entità, lingua, topicAnalisi recensioni, classificazione documenti
Amazon TranslateTraduzione automatica neuraleApp multilingua, localizzazione contenuti
Amazon TranscribeSpeech-to-Text automaticoSottotitoli, trascrizione call center
Amazon PollyText-to-Speech (SSML)Accessibilità, voicebot, audiolibri
Amazon LexChatbot conversazionale (Alexa engine)Call center bot, FAQ automatizzate
Amazon KendraEnterprise search ML-poweredSearch interna su documenti aziendali
Amazon PersonalizeRaccomandazioni personalizzate real-timeE-commerce, streaming, contenuti
Amazon ForecastPrevisioni time-series (ML)Demand planning, inventory, financial planning
Amazon TextractEstrazione testo/form/tabelle da documentiOCR avanzato, elaborazione fatture
Amazon SageMakerBuild/train/deploy modelli ML customData scientist, ML engineers
Amazon BedrockModelli fondazionali (LLM) via APIGenAI app: testo, immagini, chatbot
Amazon QAI assistant per business e sviluppatoriQ Business: chat su dati aziendali. Q Developer: coding assistant

Microservizi & Orchestrazione

ServizioFunzioneCaso d'uso
Amazon SQSMessage queue (pull-based). Disaccoppia componentiOrdini e-commerce, task asincroni. Standard (at-least-once) o FIFO
Amazon SNSPub/Sub push notifications (fan-out)Alerting, notifiche email/SMS/Lambda
Amazon EventBridgeEvent bus serverless (event-driven)Trigger da 90+ servizi AWS + SaaS (Zendesk, Shopify)
AWS Step FunctionsOrchestrazione workflow serverless (state machine)Processi multi-step, ML pipelines, ordini
Amazon API GatewayGestione API RESTful/HTTP/WebSocketFrontend per Lambda, microservizi, mock API
AWS AppSyncGraphQL API managedApp real-time, mobile backend, data sync offline

Container Services

ServizioDescrizioneGestione infra
Amazon ECSElastic Container Service – orchestrazione container AWS-nativeEC2 launch type (tu gestisci) o Fargate (serverless)
Amazon EKSManaged Kubernetes – orchestra container con K8sEC2 o Fargate. AWS gestisce control plane
AWS FargateServerless compute per container ECS/EKSAWS gestisce tutto. Paghi solo i container
Amazon ECRContainer registry (come Docker Hub ma AWS)Fully managed. Integra con ECS/EKS

Developer Tools

  • AWS CodeCommit: Git repository privato (come GitHub ma AWS)
  • AWS CodeBuild: Build e test automatizzati (CI)
  • AWS CodeDeploy: Deploy automatizzato su EC2/Lambda/ECS (CD)
  • AWS CodePipeline: Orchestrazione CI/CD completa (commit → deploy)
  • AWS X-Ray: Tracing distribuito per debug applicazioni
  • Amazon CloudWatch: Metriche, log, allarmi, dashboard centralizzati
  • AWS CloudTrail: Audit di tutte le API calls nell'account

Amazon CloudWatch – Approfondimento

FeatureDescrizioneEsempio
MetricsDati numerici nel tempo (CPU, network, custom metrics)EC2 CPU utilization, Lambda duration
LogsCentralizza log da EC2, Lambda, ECS, API GWApplication logs, access logs
AlarmsTrigger su soglie metriche → SNS, Auto Scaling, EC2 actionsAlert se CPU > 90% per 5 min
DashboardsVisualizzazioni personalizzate multi-metricaOps dashboard real-time
Log InsightsQuery SQL-like sui CloudWatch LogsAnalisi errori, pattern nei log
Container InsightsMetriche/log per ECS, EKS, KubernetesMonitoring container in produzione
Contributor InsightsIdentifica top contributors in dati di logTop IP che generano errori 5xx
Events / EventBridgeReagisce a eventi di stato AWS (es. EC2 state change)Automation su eventi infrastruttura
CloudWatch Agent: Installato su EC2 per raccogliere metriche custom (RAM, disco) e log applicativi. La RAM NON è monitorata di default da CloudWatch senza agent.

AWS Elastic Beanstalk

Servizio PaaS che automatizza il deploy di applicazioni web senza gestire l'infrastruttura sottostante.

  • Supporta: Node.js, Python, Java, .NET, PHP, Ruby, Go, Docker
  • Provisioning automatico: EC2, ALB, Auto Scaling, RDS
  • Il cliente carica solo il codice; AWS gestisce tutto il resto
  • Free: Elastic Beanstalk è gratis — paghi solo le risorse create (EC2, ALB, ecc.)
  • Ideale per sviluppatori che vogliono focus sul codice, non sull'infrastruttura
Elastic Beanstalk vs Lambda: Beanstalk = applicazione tradizionale su server (long-running). Lambda = funzione event-driven (stateless, max 15 min).

AWS Marketplace

Catalogo digitale con migliaia di software di terze parti precostituiti per AWS:

  • AMI preconfigurate (es. WordPress, SAP, database commerciali)
  • Software SaaS, container, ML models
  • Licenze BYOL (Bring Your Own License) o pay-as-you-go
  • Fatturazione integrata nella bolletta AWS
  • Prodotti verificati e sicuri da AWS

Amazon Athena & AWS Glue

ServizioFunzioneQuando usarlo
Amazon AthenaQuery SQL serverless direttamente su file S3 (CSV, JSON, Parquet)Analisi log, query ad-hoc su data lake. Paghi per dati scansionati.
AWS GlueETL serverless (Extract, Transform, Load) + Data CatalogPreparazione dati per analytics, catalogazione metadata
Amazon QuickSightBI dashboard serverless su dati AWSVisualizzazioni interattive per business users
Amazon OpenSearchSearch e analytics su log/documenti (ex Elasticsearch)Full-text search, analisi log real-time
AWS Lake FormationSetup e governance di data lake su S3Centralizza accesso ai dati, fine-grained permissions

💰 Giorno 8 – Billing, Costi & Support Domain 4

Modelli di Pricing AWS

  • Pay-as-you-go: Paghi esattamente ciò che usi, quando lo usi
  • Pay less when you reserve: Impegno 1-3 anni = sconti fino al 72%
  • Pay less with more use: Sconti volume su S3, Data Transfer
  • Free Tier: 12 mesi gratuiti per servizi nuovi + always-free (Lambda 1M req/mese)

Strumenti di Cost Management

StrumentoFunzioneQuando usarlo
AWS Pricing CalculatorStima costi PRIMA del deployPlanning, proposte commerciali, budget preventivo
AWS Cost ExplorerAnalizza costi storici e futuri (grafici)Identificare trend di spesa, anomalie
AWS BudgetsAlert quando superi soglie di spesaNotifiche email/SNS al 80%, 100% del budget
Cost & Usage Report (CUR)Report granulare CSV su S3 (ogni ora)Analisi avanzata, chargeback, FinOps
Cost Anomaly DetectionML che rileva spike di costo inattesiAlert automatici per spese anomale
AWS Compute OptimizerRaccomandazioni right-sizing EC2/Lambda/EBSRidurre over-provisioning, ottimizzare spesa compute

AWS Support Plans

PianoCostoTAMResp. CriticaTrusted Advisor
BasicGratis7 check
Developer$29/mese (min)7 check
Business$100/mese (min)<1 ora✅ Tutti
Enterprise On-Ramp$5500/mese (min)Pool TAM<30 min✅ Tutti
Enterprise$15000/mese (min)TAM dedicato<15 min✅ Tutti
Differenza Enterprise vs Enterprise On-Ramp: Enterprise On-Ramp ha un pool di TAM (condivisi), Enterprise ha un TAM dedicato. Entrambi hanno risposta <15/30 min per critical issues.

Consolidated Billing

  • Un solo pagamento per tutti gli account dell'Organization
  • Volume discounts: I consumi di tutti gli account si sommano → soglie di sconto più basse
  • Free tiers: Si applicano per account, non a livello di Organization
  • Il Management Account paga tutto. Può condividere Reserved Instances e Savings Plans tra account

Reserved Instance Marketplace

Permette di vendere Reserved Instances non più necessarie ad altri clienti AWS. Puoi acquistare RI di terze parti con sconti aggiuntivi e scadenze residue.

AWS Cost Allocation Tags

Tag applicati alle risorse AWS per tracciare i costi per progetto, team, ambiente:

  • AWS generated tags: es. aws:createdBy
  • User-defined tags: es. Project: Phoenix, Environment: Prod
  • Attiva i tag nel Billing Console per vederli in Cost Explorer e CUR

AWS License Manager

Gestisce e traccia le licenze software (Microsoft, Oracle, SAP) su AWS e on-premises. Aiuta a rimanere conformi agli accordi di licenza ed evitare sanzioni.

AWS Personal Health Dashboard

Mostra lo stato di salute dei servizi AWS relativi al TUO account specifico (eventi pianificati, interruzioni che ti impattano). Diverso dal AWS Service Health Dashboard (stato globale di tutti i servizi AWS per tutti).

Differenza chiave: Service Health Dashboard = stato globale AWS (tutti). Personal Health Dashboard = impatto sul tuo account specifico.

AWS Well-Architected Tool

Strumento gratuito che valuta l'architettura AWS del tuo workload confrontandola con le best practice dei 6 pilastri del Well-Architected Framework. Genera report con rischi identificati e raccomandazioni.

Riassunto Prezzi EC2 per l'Esame

Scenario EsameRisposta Corretta
Carico imprevedibile, breve durataOn-Demand
Carico stabile, 1 anno, massimo risparmioReserved Instances 1yr All Upfront
Carico stabile, 3 anni, massimo risparmio assolutoReserved Instances 3yr All Upfront
Flessibilità tipo istanza con scontoSavings Plans (Compute)
Batch, ML, rendering, CI/CD (interrompibile)Spot Instances
Compliance BYOL, server fisico dedicatoDedicated Hosts
Test/dev, uso occasionaleOn-Demand

📝 Giorno 9 – Ripasso Finale Review

Usa questa sezione per consolidare i concetti chiave prima dell'esame. Rivedi le flashcard, fai il quiz trappola e il mock exam completo.

Checklist Pre-Esame

  • ✅ Conosco i 4 domini e le loro percentuali (24/30/34/12)
  • ✅ So distinguere Modello Condiviso AWS (OF) vs Cliente (IN)
  • ✅ IAM: User vs Group vs Role vs Policy – differenze chiare
  • ✅ Multi-AZ = failover HA, Read Replica = performance lettura
  • ✅ Security Group = stateful, NACL = stateless
  • ✅ S3 classi: Standard → IA → Glacier → Deep Archive (costo↓, retrieval↑)
  • ✅ Spot = 90% sconto ma interrompibile, Reserved = 72% con impegno
  • ✅ CloudTrail = AUDIT API calls, Config = COMPLIANCE resource state
  • ✅ Shield Standard = gratis+auto, Advanced = $3000/mese+DRT
  • ✅ Support: Business = TAM pool + 1h critical, Enterprise = TAM dedicato + 15min
  • ✅ Route 53: Simple/Weighted/Latency/Failover/Geo/MultiValue routing policies
  • ✅ DR: Backup→Pilot Light→Warm Standby→Multi-Site (costo↑, RTO/RPO↓)
  • ✅ S3 versioning + Object Lock (WORM) + presigned URL + Block Public Access
  • ✅ CloudWatch: Metrics, Logs, Alarms, Dashboards — RAM NON monitorata senza agent
  • ✅ Elastic Beanstalk = PaaS gratis (paghi solo le risorse), Lambda = FaaS event-driven
  • ✅ Athena = SQL serverless su S3, Glue = ETL serverless, QuickSight = BI dashboard
  • ✅ Global Accelerator = 2 IP anycast statici, backbone AWS, TCP/UDP
  • ✅ Personal Health Dashboard = il tuo account, Service Health Dashboard = tutti

🚀 Giorno 10 – Migrazione & Infrastructure as Code Domain 3

Le 7 R della Migrazione Cloud

StrategiaNomeDescrizioneEffort
RetireDismettiElimina applicazioni non più necessarie
RetainMantieniLascia on-premises (compliance, non migra ora)
RehostLift & ShiftSposta VM as-is su EC2 senza modificheBasso
ReplatformLift, Tinker & ShiftPiccole ottimizzazioni (es. DB su RDS invece di EC2)Medio
RepurchaseDrop & ShopPassa a SaaS (es. Salesforce invece di CRM custom)Medio
Refactor / Re-architectModernizzaRiprogetta come cloud-native, microserviziAlto
RelocateSposta a VMware CloudMigra VMware on-prem su VMware Cloud on AWSBasso

Strumenti di Migrazione AWS

ServizioFunzione
AWS Migration HubDashboard centralizzata per tracciare lo stato di tutte le migrazioni
AWS Application Discovery ServiceScopre e analizza server/dipendenze on-premises prima della migrazione
AWS Application Migration Service (MGN)Rehost automatizzato di server fisici/VM su EC2 (ex CloudEndure)
AWS Database Migration Service (DMS)Migra DB omogenei (MySQL→MySQL) ed eterogenei (Oracle→Aurora)
AWS Schema Conversion Tool (SCT)Converte schema DB + stored procedure tra engine diversi
AWS DataSyncTrasferimento dati online da NFS/SMB/HDFS a S3/EFS/FSx
AWS Snow FamilyMigrazione fisica dati via dispositivo (offline, alta sicurezza)

AWS Snow Family – Migrazione Dati Fisici

DispositivoCapacitàCaso d'uso
Snowcone8-14 TBEdge computing, raccolta dati remota (piccolo, robusto)
Snowball Edge Storage80 TBMigrazione dati, storage distribuito
Snowball Edge Compute42 TB + EC2Machine learning edge, processing locale
Snowmobile100 PBMigrazione datacenter intera su camion

Infrastructure as Code (IaC)

ServizioLinguaggioLivelloDescrizione
AWS CloudFormationJSON / YAMLDichiarativoIaC nativa AWS. Template = Stack. Rollback automatico
AWS CDKPython, TypeScript, Java...Imperativo → CFCodice si compila in template CloudFormation
AWS SAMYAML (estende CF)DichiarativoServerless Application Model – semplifica Lambda+API GW+DynamoDB
Terraform (HashiCorp)HCLDichiarativoMulti-cloud IaC. NON nativo AWS ma comunemente usato

AWS Systems Manager (SSM)

Suite di strumenti per gestire e automatizzare l'infrastruttura AWS:

  • Session Manager: Shell browser su EC2 senza SSH/bastion host
  • Patch Manager: Patching automatizzato OS su flotte di istanze
  • Parameter Store: Archiviazione sicura di configurazioni e segreti
  • Run Command: Esegui comandi su flotte di EC2 senza SSH
  • Automation: Runbook automatizzati (es. restart istanze, backup)

AWS OpsWorks

Servizio di configuration management basato su Chef e Puppet. Gestisce configurazioni server, deployment, automazione. Utile per chi già usa Chef/Puppet on-premises e vuole portarlo su AWS.

🗝️ Keyword Mapping – Guida Rapida all'Esame

Quando vedi queste parole chiave nella domanda d'esame, pensa subito al servizio corrispondente.

Keyword / ScenarioServizio AWSPerché
"DDoS protection automatica"AWS Shield StandardIncluso gratis per tutti i clienti AWS, protegge L3/L4
"DDoS protection avanzata + supporto 24/7"AWS Shield Advanced$3000/mese, DDoS Response Team dedicato
"SQL injection / XSS / bot protection"AWS WAFWeb Application Firewall L7 per CloudFront/ALB/API GW
"Audit di tutte le chiamate API"AWS CloudTrailRegistra chi ha fatto cosa, quando, da dove
"Compliance e configurazione risorse nel tempo"AWS ConfigTraccia cambiamenti config, valuta regole compliance
"Threat detection, attività sospette"Amazon GuardDutyML su CloudTrail + VPC Flow Logs + DNS
"Vulnerability scanning EC2/container"Amazon InspectorScansione automatica CVE e network reachability
"Dati sensibili PII in S3"Amazon MacieML scopre e classifica dati sensibili nei bucket S3
"Indagine forense sicurezza / grafo sicurezza"Amazon DetectiveAnalizza GuardDuty findings con graph analysis
"Gestione chiavi crittografia"AWS KMSCustomer Managed Keys, integrato con S3/EBS/RDS
"Hardware security module dedicato FIPS"AWS CloudHSMHSM fisico dedicato, cliente controlla tutte le chiavi
"Rotazione automatica password DB"AWS Secrets ManagerArchivia e ruota automaticamente secrets
"Certificati SSL/TLS gratuiti"AWS Certificate ManagerProvisioning e rinnovo auto cert per CloudFront/ALB
"Report compliance / attestazioni SOC PCI ISO"AWS ArtifactSelf-service portal per documentazione compliance
"SSO / Single Sign-On multi-account"AWS IAM Identity CenterUn login per tutti gli account e app business
"Governance multi-account guardrails"AWS Control TowerLanding zone + guardrail preventivi/detective
"Policy limiti massimi permessi per OU"Service Control Policy (SCP)Parte di AWS Organizations, non concede permessi
"Connessione dedicata on-premises ad alta banda"AWS Direct ConnectLinea fisica 1-100 Gbps, latenza deterministica
"Connessione VPN rapida on-prem ↔ AWS"AWS Site-to-Site VPNTunnel IPsec cifrato su internet pubblico
"Connessione privata tra VPC e servizi AWS"AWS PrivateLinkEvita traffico su internet pubblico
"Connessione hub tra molti VPC"AWS Transit GatewayHub-and-spoke, transitivo, scalabile
"Cache sessioni / sub-millisecondo reads"Amazon ElastiCacheRedis o Memcached in-memory
"Failover automatico database"RDS Multi-AZReplica sincrona standby, failover auto 60-120s
"Scalabilità lettura / query reporting"RDS Read ReplicaReplica asincrona, accesso in lettura
"Serverless database infinitamente scalabile"Amazon DynamoDBNoSQL key-value/document, latenza ms
"Data warehouse / OLAP analytics"Amazon RedshiftPetabyte-scale SQL analytics, BI
"Dashboard BI visualizzazione dati"Amazon QuickSightBusiness Intelligence serverless
"Migrazione database eterogenea (Oracle → Aurora)"AWS DMS + SCTDMS migra dati, SCT converte schema
"Migrazione petabyte offline / senza internet"AWS SnowmobileCamion con 100 PB di storage
"Migrazione TB offline dispositivo fisico"AWS Snowball Edge80TB per migrazione dati fisici
"Storage ibrido on-prem + cloud"AWS Storage GatewayFile/Volume/Tape Gateway per ibrido
"CDN / cache contenuti vicino utenti"Amazon CloudFront400+ PoP, integra con S3/ALB/API GW
"Auto-healing / auto-scaling fleet EC2"Auto Scaling GroupMin/desired/max instances, health checks
"Load balancing HTTP/HTTPS con routing avanzato"Application Load BalancerL7, path-based routing, host-based routing
"Load balancing TCP/UDP ultra-bassa latenza"Network Load BalancerL4, static IP, millions req/sec
"Esegui codice senza server"AWS LambdaFaaS, event-driven, 15min max, pay-per-invocation
"Container senza gestire server"AWS FargateServerless compute per ECS/EKS
"Event-driven da SaaS / third-party"Amazon EventBridgeEvent bus, 90+ sorgenti AWS + SaaS partner
"Disaccoppiamento code messaggi"Amazon SQSPull-based, Standard (at-least-once) o FIFO
"Notifiche push / fan-out multi-subscriber"Amazon SNSPub/Sub, email/SMS/Lambda/SQS
"Orchestrazione workflow multi-step serverless"AWS Step FunctionsState machine JSON, visual workflow
"API RESTful managed"Amazon API GatewayFrontend per Lambda, throttling, auth, caching
"Chatbot / interfaccia conversazionale"Amazon LexEngine Alexa, NLU + ASR
"AI coding assistant / GenAI per sviluppatori"Amazon Q DeveloperCode suggestions, debugging, security scan
"AI assistant su dati aziendali interni"Amazon Q BusinessChat su documenti S3, SharePoint, Salesforce
"Infrastructure as Code AWS nativo"AWS CloudFormationTemplate JSON/YAML → Stack AWS
"Monitoraggio metriche / allarmi / log"Amazon CloudWatchMetriche EC2/Lambda, Logs, Alarms, Dashboards
"Stima costi prima del deploy"AWS Pricing CalculatorWhat-if analysis, export stime
"Alert spesa anomala ML-based"AWS Cost Anomaly DetectionML rileva spike inattesi, alert SNS/email
"Ottimizzare tipo istanza EC2 (right-sizing)"AWS Compute OptimizerML analizza utilizzo, suggerisce tipo ottimale
"Raccomandazioni 5 categorie account"AWS Trusted AdvisorCost, Performance, Security, FT, Service Limits
"Hardware dedicato / BYOL licenze"EC2 Dedicated HostsServer fisico dedicato a te, visibilità socket/core
"Spot instances / workload interrompibile"Amazon EC2 SpotFino a 90% sconto, può essere interrotto da AWS
"Regole compliance risorse AWS"AWS Config RulesValuta continuamente conformità risorse

🪤 Quiz Trappole – 10 Domande Difficili

Queste domande coprono i punti più frequentemente sbagliati nell'esame CLF-C02. Seleziona la risposta e clicca "Verifica".

1. Un'azienda deve garantire che il suo database rimanga disponibile anche se un'intera Availability Zone diventa inaccessibile. Quale funzionalità di RDS dovrebbe abilitare?
✅ Risposta: B – RDS Multi-AZ
Multi-AZ crea una replica sincrona standby in una AZ diversa con failover automatico (60-120 secondi). La Read Replica è asincrona e serve per scalare le letture, non per failover automatico.
2. Un Security Group permette il traffico in ingresso sulla porta 443. Un NACL blocca il traffico in uscita sulla porta 443 verso la stessa subnet. Cosa succede alle connessioni HTTPS in entrata?
✅ Risposta: B – Bloccate dal NACL
NACL è stateless: ogni pacchetto è valutato indipendentemente. Anche se la connessione in entrata è permessa, il traffico di risposta in uscita viene bloccato dal NACL. I Security Group sono stateful: tracciano lo stato della connessione e permettono automaticamente il traffico di risposta.
3. Un team deve archiviare log di compliance legale per 7 anni. I log non verranno mai letti ma devono essere recuperabili entro 48 ore se necessario. Quale classe S3 è più economica?
✅ Risposta: C – S3 Glacier Deep Archive
È la classe S3 più economica (~$0.00099/GB/mese). Il retrieval di 12-48 ore soddisfa il requisito. Standard-IA e Glacier Flexible costano di più. Standard è la più cara per storage a lungo termine raramente acceduto.
4. Un'applicazione EC2 deve leggere file da un bucket S3. Quale è il metodo MIGLIORE per concedere questo accesso in modo sicuro?
✅ Risposta: B – IAM Role sull'istanza EC2
I Role forniscono credenziali temporanee e rotanti automaticamente via Instance Metadata Service. Non bisogna mai hard-codare access keys nel codice (rischio di leak). Le credenziali root non vanno mai usate in applicazioni.
5. Qual è la differenza principale tra AWS CloudTrail e AWS Config?
✅ Risposta: B
CloudTrail = audit trail di TUTTE le chiamate API (chi, cosa, quando, da dove). Config = stato e cronologia configurazione risorse + regole di compliance. Esempi: CloudTrail dice "chi ha terminato l'istanza EC2 alle 14:30"; Config dice "questa istanza non aveva Multi-AZ abilitato".
6. Un'azienda con 20 account AWS vuole applicare una policy che impedisca a TUTTI gli account (incluso il management account) di disabilitare CloudTrail. Quale servizio usare?
✅ Risposta: C – SCP sulla Root
Le SCP di AWS Organizations applicano i permessi massimi a tutta la gerarchia. Applicata alla Root, si estende a tutti gli OU e account. Le IAM Policy operano solo all'interno di un singolo account. Config Rules rilevano la non-conformità ma non la prevengono.
7. Un'organizzazione con 15 account AWS usa Consolidated Billing. Ha acquistato 100 Reserved Instances di tipo m5.large. Solo uno dei 15 account usa effettivamente quelle istanze. Come funziona lo sconto RI?
✅ Risposta: B – Condivisione automatica
Con Consolidated Billing, le Reserved Instances e i Savings Plans vengono condivisi automaticamente tra tutti gli account dell'Organization (se la funzione RI Sharing è abilitata, che è il default). Questo massimizza l'utilizzo degli sconti. Questo è uno dei principali vantaggi del Consolidated Billing.
8. Un'applicazione deve elaborare 1 milione di immagini caricate su S3 ogni giorno. L'elaborazione richiede 2 minuti per immagine. Quale servizio è più appropriato?
✅ Risposta: D – Lambda non è adatto
Lambda ha un timeout massimo di 15 minuti. 2 minuti è sotto il limite, però con 1 milione di immagini/giorno (~11.5/sec) e la natura batch del lavoro, EC2+ASG+SQS o Fargate+ECS+SQS sono più appropriati per carichi batch sostenuti. Lambda è ideale per task brevi event-driven.
9. Quale affermazione sul modello di responsabilità condivisa per Amazon RDS è CORRETTA?
✅ Risposta: B
RDS è un servizio managed: AWS gestisce OS patching, DB engine patching, backup automatico, Multi-AZ failover hardware. Il cliente è responsabile dei dati, delle query, della configurazione dell'accesso (utenti DB, Security Groups), e della scelta delle opzioni di backup/retention.
10. Un'azienda vuole ridurre i costi EC2 per carichi di lavoro di produzione stabili e prevedibili che girano 24/7 per i prossimi 3 anni. Quale opzione di acquisto offre il MASSIMO risparmio?
✅ Risposta: C – Reserved Instances 3 anni All Upfront
Per carichi stabili 24/7 su 3 anni, RI 3yr All Upfront offre fino al 72% di sconto rispetto a On-Demand. Spot non è adatto per produzione (interrompibile). Dedicated Hosts sono più costosi e servono per compliance/BYOL. Savings Plans sono flessibili ma leggermente meno convenienti delle RI per stessi tipi di istanza.

🃏 Flashcard Mode – 42 Carte

Clicca sulla carta per girarla. Usa i pulsanti per segnare se la conosci o devi ripassarla.

Carta 1 di 42
Cloud Concepts
Loading...
👆 Clicca per vedere la risposta
Answer
Detail

🎯 Mock Exam – 20 Domande Simulate

Simula le condizioni reali dell'esame CLF-C02. 20 domande su tutti i 4 domini. Timer 30 minuti totali.

20
Domande
30 min
Tempo totale
70%
Punteggio minimo
4
Domini coperti
Domanda 1 di 20
Domain 1 – Cloud Concepts
30:00
–/20