AWS 認證準備 ch02 EC2 與運算核心
下一章→
CH 02 高頻考點

EC2 與運算核心

購買方案Instance 類型AMISecurity GroupsENIPlacement Groups

本章聚焦 EC2 的兩大決策:購買方案(On-Demand / Reserved / Savings Plans / Spot / Dedicated)該怎麼選,以及 Instance 類型如何依用途對應到 T/C/R/I/P 系列。再補上 AMI、Security Group、ENI 與 Placement Group 這些維運與架構層面的細節——這些都是選型情境題的核心。

🧱 白話:EC2 的本質是「虛擬機(VM)」——AWS 資料中心的實體伺服器被 hypervisor 切成很多間互相隔離的「套房」,你租的是其中一間;t3、m5 這些機型就是套房的坪數規格。虛擬化的完整地基見 基礎篇 ch05 虛擬化與容器。

  • On-Demand(按需):隨用隨付,無需承諾,彈性最高,費用也最高。適合:短期測試、不可預測的工作負載、首次部署。
  • Reserved Instances(RI):承諾使用 1 年或 3 年,可節省最多 72%。分三種付款:全額預付(最省)、部分預付、無預付。適合:穩定、可預測的長期工作負載(如生產環境 Web Server)。
  • Savings Plans:承諾每小時最低消費金額(如 $10/hr)。比 RI 更靈活,自動適用於同帳號下的 EC2、Lambda、Fargate。適合:工作負載穩定但 Instance 類型可能變動的情況。
  • Spot Instances:競價使用 AWS 閒置運算資源,最多節省 90%。但 AWS 可能隨時以 2 分鐘通知回收。適合:批次處理、大數據分析、CI/CD、可中斷的任務。
  • Dedicated Hosts(專用主機):整台實體伺服器專屬你使用。主要用途:帶入自有軟體授權(BYOL)、嚴格的硬體合規需求。費用最高。
  • Dedicated Instances(專用執行個體):執行在專屬於你帳號的硬體上,但不像 Dedicated Host 那樣可控制底層伺服器。
🚨 考試陷阱:Spot Instance 被 AWS 主動回收時,當前小時費用由 AWS 吸收;若是你主動終止,則按用了的時間計費。
⭐ Dedicated Host vs Dedicated Instance:需要 BYOL(Bring Your Own License,自帶授權——把你已經買好、或公司既有合約的軟體授權帶到雲端繼續用,而不是跟 AWS 另外租)或 Socket/Core 授權選 Dedicated Host;只需要硬體隔離選 Dedicated Instance(較便宜)。(有些商用軟體,如某些資料庫或作業系統,是依實體 CPU 的 Socket 數/Core 數計費授權金,所以需要能明確知道底層硬體規格的 Dedicated Host,才符合這類授權合約的稽核要求。)
  • T / M 系列(一般用途):平衡運算、記憶體與網路。T 系列有 CPU Burst 機制(平常用 Baseline,需要時爆發)。適合:一般 Web Server、小型資料庫、開發環境。
  • C 系列(運算優化):高 CPU 效能。適合:科學計算、遊戲伺服器、批次處理、機器學習推論。
  • R / X / z 系列(記憶體優化):超大 RAM。適合:記憶體內資料庫(Redis、SAP HANA)、大型資料集即時分析。
  • I / D / H 系列(儲存優化):高 IOPS 或高磁碟吞吐量。適合:NoSQL 資料庫(Cassandra)、資料倉儲、分散式檔案系統(HDFS)。
  • P / G / Inf 系列(加速運算):搭載 GPU 或 AWS Inferentia 晶片。適合:機器學習訓練、影像/影片處理、3D 渲染。
💡 記憶口訣:T/M 通用 → C 算快 → R 記憶體多 → I 存儲快 → P/G GPU
  • AMI(Amazon Machine Image):EC2 的啟動範本,包含 OS、軟體套件、設定檔。可以是 AWS 提供、Marketplace 購買或自己建立。
  • Golden AMI:預先安裝好所有必要軟體(agent、安全更新、應用程式依賴)的自訂 AMI。Auto Scaling Group 使用 Golden AMI 啟動新實例時,不需要再跑 Bootstrapping 腳本(Bootstrapping 指的是 EC2 開機時透過 User Data 自動執行的初始化腳本,例如安裝套件、拉最新程式碼、設定環境變數——這些事先做進 Golden AMI 裡,開機當下就不用再花時間跑一次),啟動速度大幅提升。
  • EC2 Image Builder:自動化建立、驗證和分發 AMI 的服務,可設定定期更新管線。
  • AMI 跨 Region 複製:AMI 是 Region 層級的資源,若要在其他 Region 使用,需要 Copy AMI 到目標 Region。
⭐ 考試場景:「如何讓 ASG 快速啟動新實例?」→ 使用 Golden AMI(把軟體預先裝好),而非在 User Data 腳本裡安裝(太慢)。

🧱 白話:SG 就是每台機器自己的防火牆——一張「協定+Port+來源」的白名單規則清單,沒列到的一律擋掉;Stateful = 警衛記得你進來過,回應自動放行。防火牆與 stateful 的地基見 基礎篇 ch04,Port 是什麼見 基礎篇 ch01。

  • 作用層級:執行個體(Instance)層級的虛擬防火牆。
  • Stateful(狀態性):允許 Inbound 請求進來,對應的 Outbound 回應自動允許,不需要另外設規則。反之亦然。
  • 規則特性:只能設定 Allow 規則,沒有 Deny 規則。預設 Inbound 全拒絕、Outbound 全允許。
  • 可以引用其他 SG:Inbound 規則的來源可以設定另一個 Security Group,而非寫死 IP。例如:允許 ALB 的 SG 來存取 EC2,比用 IP 範圍更彈性安全。
  • 一個 EC2 可附加多個 SG,規則取聯集(最寬鬆的那個生效)。
💡 SG vs NACL 核心差異:
• Security Group:實例層級、Stateful、只有 Allow
• NACL:子網層級、Stateless(Inbound/Outbound 要分別設定)、有 Allow 和 Deny

ENI(Elastic Network Interface)虛擬網卡:

  • EC2 的網路介面,可以從一個實例拔除並掛載到另一個實例(同 AZ 內)。
  • 移動 ENI 可以保留私有 IP,實現快速故障轉移。
  • 每個 ENI 可以有多個私有 IP、一個公有 IP、多個安全群組。

EIP(Elastic IP)固定公有 IP:

  • 靜態公有 IPv4,可以快速重新指派到另一個 EC2,實現公有 IP 的故障轉移。
  • 未使用時(沒有掛載到運行中的 EC2)會收費,避免浪費。

Placement Groups(放置群組):

  • Cluster(叢集):同 AZ 內,盡可能靠近。超低延遲、高頻寬(10 Gbps+)。適合 HPC 高效能運算。風險:同一機架,硬體故障影響面大。
  • Spread(分散):每個實例放在不同機架(不同硬體)。最多每個 AZ 7 個實例。適合少量關鍵任務服務,最大化容錯。
  • Partition(分區):分成多個分區,每個分區在不同機架上。適合 Hadoop、Cassandra、Kafka 等大型分散式系統。
EC2 購買方案比較
方案節省幅度承諾中斷風險最適合
On-Demand—(基準價)無無短期、不可預測、測試環境
Reserved (1yr)最多 40%1 年無穩定的生產環境服務
Reserved (3yr)最多 72%3 年無長期穩定、確定不會換服務
Savings Plans最多 72%承諾小時用量無彈性但整體用量穩定
Spot最多 90%無高(AWS 可隨時回收)批次處理、可中斷任務
Dedicated Host(最貴)可按需或 1/3 年無BYOL 合規、Socket 授權
EC2 Instance 類型用途對照
系列優化方向典型用途記憶關鍵字
T / M一般用途(平衡)Web Server、小型 DB、開發環境通用
C運算(高 CPU)遊戲伺服器、科學計算、ML 推論CPU 快
R / X記憶體(大 RAM)記憶體 DB(Redis)、SAP HANA、即時分析RAM 多
I / D / H儲存(高 IOPS)NoSQL DB、資料倉儲、HDFSIOPS 強
P / G / Inf加速(GPU)ML 訓練、影像處理、3D 渲染GPU
Placement Group 三種類型比較
類型部署策略延遲容錯性適合場景限制
Cluster同 AZ 同機架靠近極低低(同機架)HPC、大數據計算只在同一 AZ
Spread每個實例不同機架一般最高關鍵任務服務每 AZ 最多 7 個
Partition分區,各分區不同機架一般高(分區隔離)Hadoop/Kafka/Cassandra每 AZ 最多 7 個分區

練習題 點選選項查看解析

0 / 24
01 / 24
一個批次分析任務需要處理大量影像檔案,允許被中斷並自動重試,預算有限。最適合使用哪種 EC2 購買方案?
A On-Demand,確保任務不被中斷
B Reserved Instances(3年),長期承諾
C Spot Instances,可回收的閒置容量
D Dedicated Hosts,獨占實體硬體
解析
Spot Instance 最適合可中斷、容錯性高的批次工作負載。這類任務可以設計成任意節點被回收時自動從 checkpoint 重試,因此可以安全地使用 Spot 並節省最多 90% 費用。On-Demand 太貴,Reserved 適合長期穩定工作負載,Dedicated Host 費用最高且沒必要。
02 / 24
一家公司的應用程式需要使用特定的 Oracle 資料庫軟體授權,授權條款是依 CPU Socket 數量計費。應該使用哪種 EC2 選項?
A Spot Instances,按市場價計費
B Dedicated Instances,專屬硬體隔離
C Dedicated Hosts,可控實體 Socket/Core
D Reserved Instances(3年),長期承諾
解析
Dedicated Host 提供對實體伺服器的完整控制,包括 CPU Socket 數量、Core 數量和主機 ID。這正是 BYOL(自帶授權)場景中依 Socket 計費的軟體授權所需要的。Dedicated Instance 只保證在你的專屬硬體上運行,但無法控制底層伺服器規格。
03 / 24
關於 EC2 Security Group 的描述,以下哪項是正確的?
A SG 是 Stateless,需雙向設規則
B SG 可設 Deny 規則封鎖特定 IP
C SG 是 Stateful,回應流量自動放行
D SG 作用在子網(Subnet)層級
解析
Security Group 是 Stateful(狀態性)防火牆:一旦允許某個連線進入(Inbound),對應的回應流量(Outbound)會被自動允許,反之亦然。這與 NACL 不同,NACL 是 Stateless 的,需要分別設定雙向規則。另外,SG 只能設定 Allow 規則(無 Deny),且作用在 Instance 層級而非 Subnet 層級。
04 / 24
一個公司希望 Auto Scaling Group 能在高峰時段快速啟動新的 EC2 執行個體(在 1 分鐘內完全就緒)。目前 User Data 腳本需要 8 分鐘安裝依賴套件。最佳的解決方案是?
A 把 EC2 執行個體的規格調高一些
B 用 Golden AMI 預裝好依賴套件
C 把 ASG 健康檢查寬限期拉長一些
D 改用 Dedicated Hosts 來部署硬體
解析
Golden AMI 是預先安裝好所有軟體、代理程式和依賴套件的自訂 AMI。ASG 使用 Golden AMI 啟動新實例時,幾乎不需要任何 Bootstrapping 時間,可以在 1-2 分鐘內完全就緒。增加 Instance 規格不能解決安裝時間問題;Grace Period 是告訴 ASG 等多久再做 Health Check,不影響啟動速度。
05 / 24
一個高頻交易系統有兩台 EC2 執行個體需要以極低延遲(<1ms)相互通訊,且需要最高的網路頻寬。應該使用哪種 Placement Group?
A Spread Placement Group,分散硬體
B Partition Placement Group,分區隔離
C Cluster Placement Group,同機架靠近
D 不使用 Placement Group,用預設網路
解析
Cluster Placement Group 將執行個體部署在同一 AZ 內的相同機架上(盡可能靠近),可以實現 10 Gbps 以上的網路頻寬和極低延遲。這是 HPC(高效能運算)和低延遲應用的首選。代價是容錯性較低(同機架硬體故障影響面大)。高頻交易系統更重視延遲而非容錯性,所以 Cluster 最合適。
06 / 24
以下關於 Spot Instance 中斷的描述,哪項是正確的?
A Spot Instance 不會被中斷,只是費用會隨市場變動
B 當 AWS 需要回收資源時,會提供 2 分鐘的警告通知
C 當 AWS 主動回收時,用戶需要支付當前整個小時的費用
D Spot Instance 只能用於測試環境,不能用於生產
解析
AWS 在需要回收 Spot Instance 時,會透過 Instance Metadata(EC2 Metadata Service)提供 2 分鐘的中斷通知,讓應用程式有時間做狀態保存或優雅關機。費用方面:若 AWS 主動回收,當前小時費用由 AWS 吸收;若用戶主動終止,則按使用時間計費。Spot Instance 也可以用於生產環境,前提是工作負載設計為可容忍中斷。
07 / 24
一個記憶體內資料庫需要極高的 RAM 對 vCPU 比例。最適合的 EC2 執行個體家族是?
A C 系列(運算優化)
B R 系列(記憶體優化)
C T 系列(突發型)
D I 系列(儲存優化)
解析
R 系列針對記憶體密集工作負載(高 RAM/vCPU 比),適合記憶體內資料庫、大型快取、即時分析。C 系列偏運算;T 系列是突發型通用;I 系列針對高速本機 NVMe 儲存與高 IOPS。
08 / 24
批次科學運算、需要持續高 CPU 效能的工作負載,最適合哪個 EC2 家族?
A R 系列,記憶體優化
B C 系列,運算優化
C T 系列,突發型
D D 系列,密集儲存
解析
C 系列(Compute Optimized)提供高比例的運算能力,適合批次處理、HPC、科學運算、遊戲伺服器等 CPU 密集工作。R 偏記憶體、T 是突發型、D 是密集儲存(大容量 HDD)。
09 / 24
關於 T 系列(如 t3)突發型執行個體,何者正確?
A CPU 效能永遠最高且穩定不變
B 累積 CPU credits 用盡即受限
C 完全不適合任何生產工作負載
D 費用比同級 C 系列還要高
解析
T 系列以 CPU credits 運作:低負載時累積、突發時消耗,適合平均使用率低、偶爾突發的工作(如小型網站、開發環境)。credits 耗盡後效能會被限制,除非啟用 unlimited 模式(可能額外收費)。它便宜且適合輕量負載。
10 / 24
想把少量關鍵 EC2 分散到不同底層硬體,最大化避免同時故障。應使用哪種 Placement Group?
A Cluster,同機架靠近部署
B Spread,分散到不同硬體
C Partition,分區隔離故障
D 不使用 Placement Group
解析
Spread Placement Group 把執行個體分散到不同底層硬體(機架),最小化同時故障風險,適合少量關鍵執行個體(每個 AZ 上限 7 台)。Cluster 是擠在一起求低延遲(正好相反);Partition 適合大型分散式系統分組隔離。
11 / 24
部署一個大型分散式系統(如 HDFS / Cassandra),希望以「分區」隔離故障、每區在不同機架。最適合?
A Cluster Placement Group,求低延遲
B Spread Placement Group,台數上限少
C Partition Placement Group,分區隔離
D 改用 Dedicated Host,獨占硬體
解析
Partition Placement Group 把執行個體分成多個分區、各分區使用不同機架的硬體,一個分區故障不影響其他,適合 HDFS、HBase、Cassandra 等大型分散式/大數據系統。Spread 台數上限較少;Cluster 求低延遲但不隔離故障。
12 / 24
一個新建立的 Security Group,其預設行為是?
A 預設允許所有入站、拒絕所有出站
B 預設拒絕所有入站、允許所有出站
C 入站與出站都預設允許
D 入站與出站都預設拒絕
解析
新 SG 預設「拒絕所有入站、允許所有出站」,你需要明確加入站規則才能被連入。因為 SG 是有狀態的,允許的出站請求其回應會自動放行,不必另設入站規則。
13 / 24
一個資料庫需要穩定的高 IOPS 區塊儲存,且不希望儲存流量與一般網路流量爭搶頻寬。應採用?
A 使用臨時性的 Instance Store 儲存
B 搭配 Provisioned IOPS 的 EBS
C 把資料改放到 S3 物件儲存服務
D 增加更多 Security Group 安全規則
解析
EBS-optimized 為 EBS 提供專用頻寬(不與一般網路爭搶),搭配 Provisioned IOPS(io1/io2)可保證穩定高 IOPS,適合高效能資料庫。Instance Store 是臨時儲存;S3 是物件儲存;SG 與效能無關。
14 / 24
關於 EC2 Instance Store(本機執行個體儲存),何者正確?
A 停止或終止後資料仍會保留
B 停止或終止後資料即消失
C 可以跨執行個體共享資料
D 與 EBS 一樣可以建立快照
解析
Instance Store 是實體附著於主機的臨時區塊儲存,速度快但「停止或終止即遺失」,適合暫存、快取、緩衝等可重建的資料。需要持久化請用 EBS(可快照、可重新掛載)。
15 / 24
想在另一個 Region 用相同的標準化映像快速部署 EC2。應?
A 在新 Region 手動重新安裝軟體
B 把 AMI 複製到目標 Region 啟動
C AMI 無法跨 Region 使用
D 改用 Instance Store 儲存映像
解析
AMI 可跨 Region 複製,複製後即可在目標 Region 以相同的 golden image 啟動一致的執行個體,常用於多區部署與 DR。無需手動重裝。
16 / 24
為了降低 SSRF 攻擊竊取 EC2 執行個體角色臨時憑證的風險,AWS 建議?
A 關閉所有執行個體的中繼資料服務
B 強制要求 token 驗證的 IMDSv2
C 把角色臨時憑證直接寫進 User Data
D 維持沿用舊版本的 IMDSv1 服務
解析
IMDSv2 要求先取得 session token 才能存取執行個體中繼資料,能有效緩解 SSRF 等攻擊竊取角色臨時憑證的風險,AWS 建議強制啟用。把憑證寫進 User Data 反而會外洩。
17 / 24
應用因軟體授權需要「綁定實體伺服器並看得到 socket / 實體核心數」。應選擇?
A Dedicated Instance
B Dedicated Host
C Spot Instance
D 共享租用的 On-Demand
解析
Dedicated Host 提供整台實體伺服器且可見其 socket / 核心配置,滿足「依實體資源計費的 BYOL 軟體授權」需求。Dedicated Instance 也是專屬硬體但不提供對實體 socket 的可見性與控制;共享租用不隔離硬體。
18 / 24
一個關鍵應用需要「保證在特定 AZ 一定有容量可啟動 EC2」,與計費折扣無關。應使用?
A Reserved Instances 的折扣承諾
B On-Demand Capacity Reservation
C Savings Plans 的用量折扣承諾
D Spot Instances 的回收型容量
解析
On-Demand Capacity Reservation 專門「保留特定 AZ 的容量」確保隨時能啟動,與折扣承諾分開。RI / Savings Plans 是計費折扣、不保證容量;Spot 是可被回收的閒置容量,正好相反。
19 / 24
一台 EC2 每次重開機後 public IP 都會改變,導致外部連線中斷。要固定對外 IP 應?
A 使用 Elastic IP 並關聯到執行個體
B 每次重啟後手動更新 DNS 紀錄
C 改用 Instance Store 儲存 IP
D 擴大 Security Group 規則範圍
解析
Elastic IP 是可保留、可重新關聯的靜態公有 IP,附掛到 EC2 後重啟也不變。注意:EIP 在未關聯(閒置)時會收費。手動改 DNS 不可靠;其他選項與固定 IP 無關。
20 / 24
想讓一台 EC2 同時連接「管理網段」與「應用網段」兩個不同子網路。最直接的做法是?
A 附加多個網路介面卡在執行個體上
B 一台 EC2 只能有一個網路介面
C 改用兩台各自連接不同的網段
D 擴大 Security Group 規則設定
解析
一台 EC2 可附加多個 ENI,各自屬於不同子網路 / 安全群組,常用於分離管理流量與應用流量、或作為網路設備。單機即可達成,不必開兩台。
21 / 24
需要極高網路吞吐、極高每秒封包數(PPS)與低延遲的工作負載,應啟用?
A 啟用 Enhanced Networking 功能
B 改用更大容量的 EBS 磁碟儲存
C 增加更多 Security Group 規則
D 改用 Instance Store 本機儲存
解析
Enhanced Networking 透過 ENA(或 HPC 用的 EFA)提供更高頻寬、更高 PPS、更低延遲與抖動,適合高效能網路需求。EBS 容量、SG 規則數、Instance Store 都不影響網路吞吐能力。
22 / 24
想在 EC2 首次啟動時自動執行安裝與設定腳本(bootstrap)。應使用?
A 透過 User Data 執行啟動腳本
B 讀取 Instance Metadata 內容
C 透過 Security Group 授予權限
D 透過 Key Pair 授予登入權限
解析
User Data 讓你在執行個體啟動時執行 bootstrap 腳本(安裝套件、設定服務)。Instance Metadata 是用來「讀取」執行個體資訊;SG 管網路;Key Pair 管登入。若啟動腳本太慢拖累 ASG 擴展,可改用預先烘焙好的 golden AMI。
23 / 24
公司的運算用量長期穩定,但團隊常在不同 EC2 機型間切換,部分服務也正逐步改成 Lambda 與 Fargate。想拿到長期承諾的折扣又保有彈性,應選?
A Standard Reserved Instances
B Spot Instances
C Savings Plans
D Dedicated Hosts
解析
Savings Plans 承諾的是「每小時最低消費金額」而不是特定機型,折扣自動套用到 EC2、Lambda、Fargate,機型變動也不受影響。RI 綁定特定機型等條件,換機型就可能用不到折扣;Spot 可能被回收,不適合長期穩定負載;Dedicated Hosts 是為了授權與合規,最貴。
24 / 24
ALB 後面的 EC2 會隨 ASG 擴縮而不斷換 IP。想讓這些 EC2 只接受來自 ALB 的流量,Security Group 的 Inbound 規則最好怎麼設?
A 來源設為 ALB 的 SG
B 來源寫死 ALB 目前的 IP
C 改用 NACL 加 Deny 規則
D 來源設 0.0.0.0/0
解析
Security Group 的 Inbound 來源可以直接引用另一個 SG。把來源設為 ALB 的 SG,只有掛著那個 SG 的 ALB 能連進來,不管雙方 IP 怎麼變都有效。0.0.0.0/0 等於對全世界開放;ALB 的 IP 本身會變動,寫死很快就失效;NACL 是子網層級,無法精準對應 ALB。

點擊卡片翻面查看答案,共 5 張。

QUESTION
五種購買方案費用由低到高排列?
點擊翻面
ANSWER
Spot(最省)< Reserved(3yr) < Reserved(1yr) < Savings Plans ≈ On-Demand < Dedicated Host(最貴)
點擊翻回
QUESTION
Spot Instance 被 AWS 主動回收時費用如何算?
點擊翻面
ANSWER
AWS 主動回收 → 當前小時費用由 AWS 吸收
用戶主動終止 → 按使用時間計費
點擊翻回
QUESTION
Security Group 是 Stateful 還是 Stateless?意味著什麼?
點擊翻面
ANSWER
Stateful(狀態性)
意味著允許 Inbound,對應的 Outbound 回應自動允許。無需雙向設定規則。
點擊翻回
QUESTION
Golden AMI 的核心優點是什麼?
點擊翻面
ANSWER
預先安裝好所有軟體和依賴,Auto Scaling Group 啟動新實例時無需 Bootstrapping,可在 1~2 分鐘內完全就緒。
點擊翻回
QUESTION
Cluster / Spread / Partition Placement Group 各適合什麼?
點擊翻面
ANSWER
Cluster → HPC 超低延遲(同機架)
Spread → 關鍵任務最高容錯(不同機架,每AZ限7個)
Partition → Hadoop/Kafka 大型分散式系統
點擊翻回