指南:從服務(wù)模型到彈性伸縮與云安全)
文檔教程DevOps運維【免費下載鏈接】devops-exercisesLinux, Jenkins, AWS, SRE, Prometheus, Docker, Python, Ansible, Git, Kubernetes, Terraform, OpenStack, SQL, NoSQL, Azure, GCP, DNS, Elastic, Network, Virtualization. DevOps Interview Questions項目地址https://gitcode.com/GitHub_Trending/de/devops-exercises點擊查看免費下載導讀本文基于開源倉庫 devops-exercises 的 云計算主題文檔 展開系統(tǒng)梳理云計算面試與實戰(zhàn)中最高頻的核心概念云計算的本質(zhì)、IaaS/PaaS/SaaS 三大服務(wù)模型、公有云/私有云/混合云部署模式、無服務(wù)器計算、自動擴縮容Auto Scaling以及云環(huán)境下的實例安全加固。倉庫中的 AWS 練習 為每個抽象概念提供了可落地的操作示例讀完本文你不僅能回答相關(guān)面試題還能把「水平擴展」「目標跟蹤擴縮容」「最小權(quán)限」等概念直接映射到 AWS 控制臺操作與 CLI 命令上。什么是云計算什么是云服務(wù)提供商云計算Cloud Computing指的是通過互聯(lián)網(wǎng)按需交付計算服務(wù)并按實際使用量付費pay-as-you-go的模式。更直白地說服務(wù)器、存儲、網(wǎng)絡(luò)、數(shù)據(jù)庫甚至智能分析能力都可以通過瀏覽器直接使用無需自己擁有任何硬件。只要你的工作不需要緊貼物理硬件幾乎所有計算任務(wù)都可以在云端完成。云服務(wù)提供商Cloud Provider則是建立公有云、管理私有云或提供按需云組件的公司這些組件即常說的 IaaS基礎(chǔ)設(shè)施即服務(wù)、PaaS平臺即服務(wù)和 SaaS軟件即服務(wù)。與本地部署On-PremiseIT 相比云服務(wù)能顯著降低業(yè)務(wù)流程成本。原文檔定義還點出了云計算的本質(zhì)特征「通過瀏覽器使用任何你能想到的計算服務(wù)而無需擁有任何東西」這是理解后續(xù)所有概念服務(wù)模型、部署模式、計費方式的出發(fā)點。云計算的四大優(yōu)勢原文檔要求至少列出 3 個優(yōu)勢倉庫給出的核心優(yōu)勢如下優(yōu)勢說明按需付費Pay as you go只為實際使用的資源付費無前期投入停止使用即停止計費可擴展Scalable資源根據(jù)需求自動縮容或擴容高可用High availability即使部分服務(wù)故障資源與應(yīng)用仍提供無縫體驗災(zāi)備Disaster recovery支持災(zāi)難恢復(fù)降低業(yè)務(wù)中斷風險從倉庫實踐看「可擴展」并非停留在定義層面auto_scaling_groups_basics 練習 就是通過修改 Auto Scaling Group 的 desired capacity 在 1 與 2 之間切換觀察實例的創(chuàng)建與終止而「按需付費」在 Lambda 無服務(wù)器練習 中體現(xiàn)得最直接——函數(shù)只在被調(diào)用時執(zhí)行也就只在執(zhí)行期間計費。判斷題云計算是消費型consumption-based模型嗎答案正確True。這是對云計算計費模型的直接考察用戶只為實際消耗的資源付費。它與傳統(tǒng)購買固定容量硬件的模式截然不同——沒有前期資本投入資源不再使用時計費立即停止。這也是云計算與 On-Premise 成本結(jié)構(gòu)差異的核心來源。云計算的三大服務(wù)模型IaaS / PaaS / SaaS云計算服務(wù)按抽象層級分為三類原文檔要求不僅能列出名稱還要能逐個解釋并舉例IAAS - Infrastructure as a Service基礎(chǔ)設(shè)施即服務(wù)用戶擁有對完整操作系統(tǒng)的控制權(quán)而底層物理資源服務(wù)器、網(wǎng)絡(luò)、機房由云服務(wù)提供商負責管理。典型場景在云上自己創(chuàng)建并管理一臺虛擬機。PAAS - Platform as a Service平臺即服務(wù)云服務(wù)商接管操作系統(tǒng)、中間件等平臺層用戶只需要專注于自己的數(shù)據(jù)和應(yīng)用。典型場景把代碼直接部署到托管平臺無需關(guān)心運行環(huán)境。SAAS - Software as a Service軟件即服務(wù)以云為基礎(chǔ)的軟件交付方式軟件邏輯運行在云端可本地運行也可由云服務(wù)商托管。典型場景直接通過瀏覽器使用的在線軟件。這套「抽象層級」邏輯在倉庫的 AWS 練習中可以直接看到投影新建 VPC、管理 EC2 實例屬于 IaaS 層new_vpc 練習、security_groups 練習而 hello_function 練習 中只需編寫lambda_handler函數(shù)代碼、無需管理任何服務(wù)器則是無服務(wù)器/PaaS 形態(tài)的典型代表。云的部署模式公有云、私有云與混合云原文檔區(qū)分了三種云部署形態(tài)公有云Public計算資源在多個客戶之間共享由云服務(wù)商對外提供。私有云Private計算資源僅限特定客戶或組織使用可由第三方管理也可由組織自行管理?;旌显艸ybrid公有云與私有云的組合兼具兩者的特點。需要留意的是公有云與私有云的區(qū)別在于資源歸屬與共享邊界而不是「資源是否在云端」?;旌显瞥1挥糜凇该舾袛?shù)據(jù)留在私有云、彈性負載跑在公有云」的架構(gòu)中這也是面試中常被追問的延伸點。云服務(wù)提供商 vs 本地部署On-Premise原文檔從責任與成本歸屬角度給出了清晰的對比云方案硬件、基礎(chǔ)設(shè)施團隊、機房與物業(yè)real-estate成本全部由別人云服務(wù)商承擔和管理你可以專注于自己的業(yè)務(wù)。本地部署恰好相反你需要自己維護硬件、組建基礎(chǔ)設(shè)施團隊、支付包括機房在內(nèi)的所有開銷成本可能相當高昂但方案完全按你的需求定制。一句話總結(jié)面試回答框架云是「把硬件和運維責任外包換靈活性」On-Premise 是「自擔全部成本與責任換取完全定制化」。無服務(wù)器計算Serverless Computing原文檔對 Serverless 的講解包含兩個極易踩坑的要點核心思想無需管理服務(wù)器的創(chuàng)建與配置你要做的是把應(yīng)用拆分為多個函數(shù)functions由某些動作actions觸發(fā)執(zhí)行。兩個必須牢記的澄清Serverless 仍然在使用服務(wù)器。所謂「無服務(wù)器」是指你不需要管理服務(wù)器而非服務(wù)器不存在——說「serverless 沒有服務(wù)器」是完全錯誤的。Serverless 改變了付費模式。你只在函數(shù)運行時付費而不是像其他模式那樣為持續(xù)運行的 VM 或容器付費。倉庫中 hello_function 練習 與 solution 完整演示了這一模式創(chuàng)建一個BasicFunction選擇 Python3 運行時編寫如下函數(shù)代碼import json def lambda_handler(event, context): firstName event[name] return Hello firstName隨后通過一個測試事件觸發(fā)它{ name: Spyro }執(zhí)行結(jié)果返回Hello Spyro且日志可在 AWS CloudWatch 中查看——你全程沒有創(chuàng)建任何虛擬機或容器。倉庫中還有 url_function 練習要求在瀏覽器輸入 URL 時觸發(fā) Lambda進一步演示「由動作觸發(fā)函數(shù)」這一 Serverless 核心模式。開放問題一Serverless 能替代服務(wù)器上的所有計算類型嗎原文檔將此題留作開放式討論題答案留空倉庫未給出官方結(jié)論。從倉庫練習的實踐邊界可以推斷Serverless 擅長事件驅(qū)動、短時運行、可拆分為獨立函數(shù)的工作負載如 Hello 函數(shù)、URL 觸發(fā)函數(shù)而對于長時間運行、有狀態(tài)、需要固定實例形態(tài)的工作負載如 auto_scaling_groups_basics 練習 中用 user data 啟動 httpd 的 Web 服務(wù)器EC2/ASG 仍是更合適的載體。因此答案更接近「不能完全替代」應(yīng)根據(jù)工作負載特征選擇。開放問題二托管服務(wù)Managed Service與 SaaS 是一回事嗎原文檔同樣將其列為開放式討論題。結(jié)合本文第一部分「云服務(wù)提供商提供按需云組件」的定義可以推斷SaaS 是面向最終用戶的完整軟件交付形態(tài)而「托管服務(wù)」更寬泛——它泛指云服務(wù)商替你管理底層如托管數(shù)據(jù)庫、托管 Kubernetes你仍可對上層擁有不同程度的控制權(quán)。兩者有交集SaaS 可視為一種面向用戶的托管軟件但概念層級不同答案宜定性為「有區(qū)別、有重疊」。自動擴縮容Auto Scaling與擴展方式什么是 Auto Scaling原文檔引用了 AWS 的定義「AWS Auto Scaling 監(jiān)控你的應(yīng)用程序并自動調(diào)整容量以最低成本維持穩(wěn)定、可預(yù)測的性能」。倉庫的 auto_scaling_groups_basics 練習 把這一概念拆解成可操作步驟創(chuàng)建 Auto Scaling Group 時指定 Amazon Linux 2 AMI、t2.micro 實例類型并通過 user data 自動安裝啟動 Web 服務(wù)yum install -y httpd systemctl start httpd systemctl enable httpd其 solution 演示了三個關(guān)鍵行為創(chuàng)建 ASG 后會自動啟動1 臺實例因為Desired capacity 默認設(shè)為 1把 Desired capacity 改為2會再啟動第 2 臺實例改回1則會終止其中一臺實例。這正是「自動調(diào)整容量」最直觀的落地擴縮容的引擎是 desired / min / max capacity 三個參數(shù)。判斷題Auto Scaling 只增加資源、不涉及移除資源答案錯誤False。Auto Scaling 調(diào)整的是容量既包含增加也包含根據(jù)使用率與性能移除資源。上例中把 desired capacity 從 2 改回 1 導致實例終止就是移除資源的直接證據(jù)。水平擴展 vs 垂直擴展原文檔引用了 AWS 的權(quán)威定義區(qū)分兩個經(jīng)典概念水平擴展Horizontal scaling通過向系統(tǒng)添加更多計算機來提升容量。系統(tǒng)不受單機性能上限約束可將工作負載并行分發(fā)到多臺機器上執(zhí)行往往能獲得比垂直擴展更高的整體性能。垂直擴展Vertical scaling進程被限制在單臺計算機上運行提升性能的唯一方式是給這臺機器增加更多資源——更快的或更多的CPU、內(nèi)存或存儲。用倉庫練習佐證asg_dynamic_scaling_policy 練習 要求創(chuàng)建動態(tài)擴縮容策略跟蹤平均 CPU 利用率、目標值設(shè)為 70%。當 CPU 利用率升至 70% 以上時實例數(shù)量變化、降至 70% 以下時實例數(shù)量回落——這是典型的水平擴展實踐通過增刪實例數(shù)量響應(yīng)負載而非把單臺機器從 t2.micro 升級為更大規(guī)格的垂直擴展。云安全如何保護云中的實例原文檔在最后的「Cloud - Security」小節(jié)給出了三條實例安全準則這也是云架構(gòu)面試的高頻考點最小權(quán)限原則實例應(yīng)只具備所需的最小權(quán)限。你不希望一個實例層面的事件升級為賬戶層面的事件instance-level incident 變成 account-level incident。隔離互聯(lián)網(wǎng)訪問實例應(yīng)通過負載均衡器或堡壘主機bastion hosts訪問即放在NAT 后面的私有子網(wǎng)中不直接暴露在公網(wǎng)。保持系統(tǒng)最新使用最新的 OS 鏡像或至少應(yīng)用最新補丁。三條準則在倉庫練習中均有對應(yīng)實驗最小權(quán)限ec2_iam_roles 練習 要求給無角色的 EC2 實例附加帶IAMReadOnlyAccess策略的 IAM 角色驗證實例內(nèi)可運行 AWS 命令——角色的權(quán)限范圍就是「最小權(quán)限」的可配置體現(xiàn)。網(wǎng)絡(luò)隔離security_groups 練習 及其 solution 演示了安全組的威力移除允許 HTTP 入站流量的規(guī)則后訪問 Web 應(yīng)用會超時time out重新用aws ec2 authorize-security-group-ingress添加規(guī)則后訪問恢復(fù)aws ec2 authorize-security-group-ingress \ --group-name someHTTPSecurityGroup \ --protocol tcp \ --port 80 \ --cidr 0.0.0.0/0移除規(guī)則則使用aws ec2 revoke-security-group-ingress反向操作。安全組就是「把實例從公網(wǎng)隔離開」的第一道閘門。網(wǎng)絡(luò)規(guī)劃new_vpc 練習 要求創(chuàng)建 CIDR 支持至少 60,000 個主機的新 VPC 并命名為exercise-vpc——私有子網(wǎng)、NAT 網(wǎng)關(guān)等隔離設(shè)計正是建立在 VPC 網(wǎng)絡(luò)規(guī)劃之上??偨Y(jié)一條線串起全部概念把topics/cloud/README.md的全部知識點串起來可以看到一條清晰的邏輯線云計算是「按需付費、無需擁有硬件」的交付模式→ 按抽象層級分為IaaS/PaaS/SaaS按資源歸屬分為公有/私有/混合云→ 它與 On-Premise 的差異在于責任與成本歸屬→Serverless把抽象層級推到極致只寫函數(shù)、按調(diào)用計費→ 為了保證「穩(wěn)定、可預(yù)測且低成本」需要Auto Scaling水平/垂直擴展→ 而這一切的前提是安全最小權(quán)限、網(wǎng)絡(luò)隔離、系統(tǒng)補丁。若想繼續(xù)深入倉庫中與本文主題直接相關(guān)的配套資源包括AWS 主題目錄 及上述多個帶完整解決方案的練習例如 auto_scaling_groups_basics、asg_dynamic_scaling_policy、hello_function、security_groups 與 ec2_iam_roles。建議按「概念 → 控制臺操作 → CLI 命令 → 故障驗證」的順序逐個練習把本文的概念真正變成肌肉記憶。贊分享文檔教程DevOps運維【免費下載鏈接】devops-exercisesLinux, Jenkins, AWS, SRE, Prometheus, Docker, Python, Ansible, Git, Kubernetes, Terraform, OpenStack, SQL, NoSQL, Azure, GCP, DNS, Elastic, Network, Virtualization. DevOps Interview Questions項目地址https://gitcode.com/GitHub_Trending/de/devops-exercises點擊查看免費下載相關(guān)推薦devops-exercises Ansible 完全指南從核心概念自測到實戰(zhàn) Playbook 編寫devops exercises Ansible 完全指南從核心概念自測到實戰(zhàn) Playbook 編寫 本指南以 devops exercises 倉庫中 t文檔教程DevOps運維DevOps-Guide 云平臺篇DigitalOcean 核心概念與 doctl 實戰(zhàn)指南DevOps Guide 云平臺篇DigitalOcean 核心概念與 doctl 實戰(zhàn)指南 DigitalOcean 以其簡潔、開發(fā)者友好的設(shè)計著稱是眾多云原生CI/CD運維怎樣高效使用開源磁盤加密工具5個實用步驟掌握VeraCrypt完整流程怎樣高效使用開源磁盤加密工具5個實用步驟掌握VeraCrypt完整流程 VeraCrypt作為TrueCrypt的繼任者提供了企業(yè)級的磁盤加密解決方案支持應(yīng)用安全密碼學存儲桌面應(yīng)用創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考