AWS 認證準備 ch15 考試策略
CH 15 考前必讀

考試策略

陷阱題速記服務選擇決策樹高頻考點綜合練習

考前總複習:先過一遍最常見的陷阱題(外觀合理但答案錯的選項),再用服務選擇決策樹快速對照「情境關鍵字 → 該選哪個服務」,最後用綜合練習題模擬混合所有章節的考試情境。

常見陷阱題 — 考前必記
陷阱 #1 · Lambda 限制
任務需要執行 20 分鐘,選 Lambda?
❌ 錯!Lambda 最長 15 分鐘。超過選 ECS/Fargate 或 AWS Batch。
陷阱 #2 · 儲存協定
Windows 應用需要共用磁碟(SMB)→ 選 EFS?
❌ 錯!EFS 是 NFS(Linux)。Windows SMB 選 FSx for Windows。
陷阱 #3 · 記憶體指標
EC2 的 RAM 使用率在 CloudWatch 預設能看到?
❌ 錯!RAM 和磁碟使用率需要安裝 CloudWatch Agent,不是預設指標。
陷阱 #4 · SQS 重複
SQS Standard 保證訊息不重複?
❌ 錯!Standard 是 At-Least-Once,可能重複。需要 FIFO 才能 Exactly-Once。
陷阱 #5 · NAT Gateway
私有子網路的 EC2 要連外網,NAT Gateway 放在私有子網?
❌ 錯!NAT Gateway 必須放在公有子網路,私有子網路的 Route Table 指向它。
陷阱 #6 · S3 Zone Apex
Route 53 用 CNAME 指向 S3 靜態網站的根網域(example.com)?
❌ 錯!Zone Apex 不能用 CNAME。必須用 Alias Record 指向 S3/CloudFront。
陷阱 #7 · RDS Read Replicas
RDS Read Replicas 可以提升可用性(HA)?
❌ 錯!Read Replicas 是用來擴展讀取效能,Multi-AZ 才是提供 HA(自動 Failover)。
陷阱 #8 · Kinesis vs SQS
需要多個消費者讀取相同訊息,選 SQS?
❌ 錯!SQS 訊息被消費後刪除,不能多人讀相同訊息。選 Kinesis Data Streams 或 SNS Fan-out。
陷阱 #9 · Fargate vs Lambda
不想管伺服器就選 Lambda?
記住:Fargate 也是 Serverless 容器,無需管理 EC2。長期運行或超過 15 分鐘 → Fargate。
陷阱 #10 · Gateway vs Interface Endpoint
S3 的 VPC Endpoint 是 Interface 類型?
❌ 錯!S3 和 DynamoDB 的 VPC Endpoint 是 Gateway 類型(免費)。其他服務是 Interface(需費)。
陷阱 #11 · CloudTrail Data Events
S3 物件讀寫操作 CloudTrail 預設都記錄?
❌ 錯!S3 物件的 GET/PUT 是 Data Events,預設不記錄,需手動啟用(費用較高)。
陷阱 #12 · Aurora Replicas
Aurora 最多幾個 Read Replica?
Aurora 支援最多 15 個 Read Replica(RDS 只有 5 個),且複製延遲遠低於 RDS。
儲存服務選擇
多台 EC2 共用,Linux,NFS 協定
→ Amazon EFS
Windows 共用磁碟,SMB,Active Directory
→ FSx for Windows
HPC / ML / 影片處理,超高效能
→ FSx for Lustre
單一 EC2 的 OS 磁碟或資料庫
→ Amazon EBS
物件儲存、靜態網站、資料湖
→ Amazon S3
On-Premises 應用透過 NFS/SMB 存 S3
→ Storage Gateway (S3 File Gateway)
On-Premises 磁帶備份改到 Glacier
→ Storage Gateway (Tape Gateway)
資料庫服務選擇
關聯式 DB,需要高 HA 和 Read Replica
→ Aurora (優先) 或 RDS Multi-AZ
NoSQL,個位數毫秒,無限擴展
→ DynamoDB
記憶體快取,需要持久化/Geo-replication
→ ElastiCache Redis
記憶體快取,簡單,多執行緒
→ ElastiCache Memcached
資料倉儲,OLAP,PB 級 SQL 分析
→ Redshift
直接 SQL 查詢 S3,Serverless
→ Amazon Athena
圖形資料庫(社交網路、推薦系統)
→ Amazon Neptune
運算服務選擇
事件驅動,短期任務(< 15 分鐘)
→ AWS Lambda
容器,不想管 EC2,任務不限時間
→ ECS / EKS with Fargate
已有 K8s 經驗 / 跨雲需求
→ Amazon EKS
批次運算,超長任務(超過 15 分鐘)
→ AWS Batch
多步驟複雜工作流程(含重試/分支)
→ AWS Step Functions
訊息服務選擇
簡單解耦,高吞吐,可以重複
→ SQS Standard
嚴格順序,不能重複(金融交易)
→ SQS FIFO
一對多廣播,多系統同時接收
→ SNS + SQS Fan-out
即時串流,需要重播,多消費者
→ Kinesis Data Streams
串流資料自動載入 S3/Redshift
→ Kinesis Data Firehose
AWS 服務事件路由 / 定期排程
→ Amazon EventBridge
安全服務選擇
DB 密碼自動旋轉
→ Secrets Manager
應用程式設定值(不需旋轉)
→ SSM Parameter Store
HTTP 請求過濾(SQL注入/XSS/Geo封鎖)
→ AWS WAF(放在 CloudFront/ALB/API GW 前)
DDoS 防護(量的攻擊)
→ Shield Standard(免費)/ Advanced(付費)
帳號行為異常偵測(挖礦/入侵)
→ Amazon GuardDuty
S3 中的 PII 敏感資料發現
→ Amazon Macie
App 使用者登入 + 取得 AWS 臨時憑證
→ Cognito User Pools + Identity Pools

綜合練習題 混合所有章節,模擬考試情境

0 / 24
01 / 24
一家媒體公司需要建立一個影片串流平台,全球用戶需要低延遲存取影片。影片儲存在 S3,需要防止未授權的直接存取。最佳架構是?
A S3 直接公開存取
B CloudFront+OAC+簽章URL
C Global Accelerator+S3
D ALB+EC2+EFS 自建站台
解析
CloudFront + S3 OAC 是標準的全球影片串流架構:① CloudFront CDN 在全球 400+ Edge Location 快取影片,實現低延遲;② OAC(Origin Access Control)確保 S3 只接受來自 CloudFront 的請求,無法直接存取 S3;③ Signed URLs 或 Signed Cookies 控制哪些用戶可以存取(付費用戶)。Global Accelerator 適合需要 TCP/UDP 低延遲的應用(不是 HTTP 快取)。
02 / 24
公司要建立一個高可用的三層架構(Web/App/DB),需要確保即使一個 AZ 完全故障,服務仍然可以正常運行。最佳實踐是什麼?
A 全數集中單一 AZ
B ASG+ALB跨AZ搭RDS-MultiAZ
C ASG跨AZ搭單區DynamoDB
D CloudFront搭ElastiCache
解析
高可用三層架構標準答案:① Web 層:ALB + ASG 跨多 AZ(ALB 自動在健康的 AZ 分配流量);② App 層:同樣 ASG 跨多 AZ;③ DB 層:RDS Multi-AZ(備用在另一個 AZ,自動 Failover)。這樣任一 AZ 故障時,其他 AZ 的實例繼續服務,RDS 自動切換到備用實例。所有層都在同一 AZ 是單點故障。
03 / 24
電商公司在黑色星期五期間,流量會暴增 10 倍(但只持續 2 天)。EC2 已有 Reserved Instance 處理基本負載。如何以最低成本處理暴增的峰值流量?
A 加購 1 年期 Reserved Instance
B ASG Spot Fleet 處理峰值流量
C 峰值改用 On-Demand 手動擴容
D 購買 Dedicated Host
解析
Spot Instance 是處理短期、可中斷、非關鍵工作負載的最低成本方案(比 On-Demand 便宜 90%)。使用 ASG Spot Fleet(混合多種實例類型和 AZ),即使某個 Spot 被回收,ASG 自動從其他地方補充。黑色星期五只有 2 天,Reserved Instance 至少要 1 年才划算;On-Demand 可行但比 Spot 貴很多;Dedicated Host 更貴且不適合彈性擴展。
04 / 24
一個需要處理敏感客戶資料的應用程式,需要確保所有資料在 S3 中都是加密的,且加密金鑰由公司自己完全控制(包括旋轉和刪除)。應該選哪種加密方式?
A SSE-S3 伺服器端加密
B SSE-KMS 搭配 CMK
C SSE-C 自帶金鑰加密
D 不加密僅用存取控制
解析
SSE-KMS with CMK(Customer Managed Key)讓公司完全控制金鑰:① 可以設定金鑰旋轉週期;② 可以查看金鑰使用記錄(CloudTrail);③ 可以隨時停用或刪除金鑰(刪除後資料無法解密);④ 可以設定細粒度的 IAM 政策控制誰能用金鑰。SSE-S3 是 AWS 管理金鑰,公司無法控制;SSE-C 公司提供金鑰但管理複雜(每次請求都要附上金鑰),且 AWS 不保存金鑰。
05 / 24
公司的微服務架構中,服務 A 呼叫服務 B,但服務 B 有時處理很慢導致服務 A 逾時。需要解耦這兩個服務,且服務 A 不需要等待服務 B 的結果。最簡單的解決方案是?
A 增加服務 B 的 EC2 數量
B A、B 之間加入 SQS 佇列
C 前面加裝 API Gateway
D 服務 B 改寫成 Lambda
解析
在兩個服務之間加入 SQS 佇列是解耦的經典方案:服務 A 把任務放進 SQS 就立即返回(非同步),不需要等待服務 B 完成。服務 B 以自己的速度消費 SQS 佇列中的訊息。好處:① 服務 A 不受服務 B 的速度影響;② SQS 可以緩衝突發流量;③ 若服務 B 故障,訊息還在 SQS 中等待,服務恢復後繼續處理(不會遺失)。
06 / 24
公司需要讓 On-Premises 資料中心的員工透過公司的 Active Directory 帳號,使用 AWS Console 和 AWS CLI。最適合的方案是?
A 各自建立 IAM User
B Identity Center 整合 AD
C Cognito User Pools 整合
D 另建 AD 手動同步
解析
AWS IAM Identity Center(原 AWS SSO)是企業 SSO 的標準方案:① 可以直接整合 On-Premises Active Directory(透過 AD Connector 或 AWS Managed Microsoft AD);② 員工用現有的公司帳號密碼登入 AWS Console 和 CLI;③ 支援多帳號(Organizations)的統一存取管理;④ 不需要為每個人建立 IAM User(難以管理,且不符合最佳實踐)。Cognito 是為應用程式終端用戶設計的,不適合內部員工。
07 / 24
一個應用程式的 RDS 資料庫面臨讀取瓶頸,90% 的查詢是讀取操作,且同樣的查詢會被重複執行(熱點資料)。最佳的優化方案是什麼?
A 升級 RDS 機型
B Read Replica+快取
C 改用 Multi-AZ 讀取
D 改換成 DynamoDB
解析
兩層優化:① RDS Read Replica:讓讀取查詢分散到 Read Replica(最多 5 個),分攤主實例壓力;② ElastiCache Redis 前置快取:熱點查詢結果快取在記憶體中(毫秒延遲),命中快取就不需要查 RDS(大幅降低 DB 負載)。注意:RDS Multi-AZ 的備用實例不對外提供讀取服務(只用於 Failover),不能解決讀取瓶頸。
08 / 24
公司有一個 Lambda 函數需要存取 RDS(在私有子網路中)。Lambda 函數有時需要呼叫外部的第三方 API(需要連接互聯網)。如何設計這個架構?
A 不加入 VPC 設定
B 私有子網+NAT Gateway
C 公有子網路直連外
D AWS 自動處理
解析
當 Lambda 需要同時存取 VPC 內資源(RDS)和互聯網時的正確架構:① Lambda 設定加入 VPC 的私有子網路(這樣可以存取同 VPC 的 RDS);② 私有子網路的 Route Table 設定 NAT Gateway(在公有子網路)的路由;③ Lambda 透過 NAT Gateway 連接外部 API。注意:Lambda 放在公有子網路並不能直接連互聯網,Lambda 在 VPC 中需要 NAT Gateway,即使在公有子網路也一樣(這是常見陷阱!)。
09 / 24
一個全球社群 App 需要各大洲使用者都能「低延遲讀寫」貼文與按讚,資料需在各區之間自動同步,且能承受區域故障。最佳資料層方案是?
A DynamoDB Global Tables
B 單區 RDS + 跨區 Read Replica
C 單一 Region 的 Aurora
D 單獨使用 ElastiCache
解析
全球『多區低延遲讀寫 + 自動同步 + 區域容錯』正是 DynamoDB Global Tables 的定位(多區多主動)。RDS Read Replica 只能異地讀不能各區寫;單區方案無法讓各洲就近寫入。
10 / 24
使用者上傳圖片到 S3 後,需要自動產生多種尺寸縮圖,流量不固定且希望免管理伺服器、按用量計費。最佳架構是?
A S3 事件觸發 Lambda
B EC2 持續輪詢 S3
C ECS 常駐服務輪詢
D 人工方式批次處理
解析
事件驅動 + Serverless:S3 事件通知在物件建立時觸發 Lambda 處理縮圖,隨用量自動擴展、閒置不計費,最適合不固定流量的非同步處理。常駐 EC2/ECS 在閒置時仍付費且需管理。
11 / 24
一家公司地端應用需以 NFS/SMB 存取檔案,但想把資料實際存到 S3、逐步上雲,並在本地快取常用檔案。最適合?
A 用 File Gateway
B 硬碟換成 EBS
C DataSync 一次搬遷
D Snowball 裝置搬遷
解析
File Gateway 讓地端以熟悉的 NFS/SMB 存取,背後把檔案存到 S3 並本地快取熱資料,適合『混合雲、逐步上雲』而不改動應用。DataSync/Snowball 偏一次性遷移;EBS 不能被地端當檔案共享。
12 / 24
生產 RDS 每到月底跑大型分析報表(多表 JOIN、聚合)就拖垮線上交易效能。最佳解法是?
A 定期 ETL 到 Redshift 跑報表
B 把 RDS 升級到更大機型
C 在 RDS 上額外增加索引
D 資料庫整個改用 DynamoDB
解析
分析型(OLAP)大量聚合查詢應交給列式儲存的 Redshift,與線上交易(OLTP)的 RDS 分離:生產 RDS 專心處理交易,定期 ETL 到 Redshift 跑報表。放大機型或加索引治標不治本;DynamoDB 不適合複雜分析。
13 / 24
一個支付系統要求「交易嚴格依序處理、且同一筆絕不重複扣款」,可接受吞吐量較低。最適合的佇列是?
A SQS FIFO 佇列
B SQS Standard 佇列
C SNS 廣播主題
D Kinesis 串流服務
解析
需要嚴格順序 + 精確一次(去重)→ SQS FIFO(用 Message Group ID 保序、Deduplication ID 去重)。Standard 佇列不保證順序且可能重複(對扣款是災難);SNS/Firehose 不是交易佇列。
14 / 24
一個有 40 個帳號的組織需要「集中、不可竄改」地稽核所有帳號所有 Region 的 API 操作,新帳號也要自動涵蓋。最佳做法是?
A Organization Trail + 中央 S3
B 每個帳號各自開啟單區 trail
C 只在管理帳號開啟一個 trail
D 改用 CloudWatch Logs 收集紀錄
解析
Organization Trail 自動涵蓋組織下所有帳號與 Region(含新帳號),集中輸出中央 S3;再開日誌完整性驗證確保不可竄改,滿足集中稽核與合規。逐帳號設定易漏;CloudWatch Logs 不是 API 稽核來源。
15 / 24
一個新聞網站首頁的熱門文章被大量重複讀取,資料庫壓力大且回應變慢。最能降低資料庫負載並加速讀取的做法是?
A 資料庫前加裝 ElastiCache
B 持續放大資料庫機型規格
C 資料庫整個換成 Redshift
D 增加資料庫的 EBS 容量
解析
對『重複讀取的熱點資料』,在資料庫前加 ElastiCache(Redis/Memcached)快取可大幅降低資料庫負載、將延遲降到毫秒/微秒級。放大機型成本高且有上限;Redshift 是分析用;EBS 與此無關。
16 / 24
公司要把 500 TB 資料從地端遷移到 S3,但對外網路頻寬有限,用網路上傳預估要好幾個月。最快的方式是?
A Snowball 離線搬遷
B 現有頻寬慢慢傳
C 透過 Direct Connect
D 電子郵件附件傳送
解析
當資料量大(數十 TB 以上)且網路頻寬不足時,Snowball 這類離線實體裝置把資料寄送到 AWS 匯入 S3,遠比走網路快。Direct Connect 雖穩定但建置久且仍受頻寬與時間限制;純網路上傳數月不切實際。
17 / 24
一支影片轉檔程式每次要跑約 25 分鐘,團隊希望不用管理 EC2、按實際執行時間計費。最適合的運算方式是?
A ECS 搭配 Fargate
B EC2 常駐執行轉檔
C Lambda 拉長逾時設定
D Step Functions 直接轉檔
解析
Lambda 最長只能跑 15 分鐘,25 分鐘的任務直接出局(陷阱 #1)。不想管伺服器又不限執行時間 → ECS/EKS 搭 Fargate(陷阱 #9:Fargate 也是 Serverless 容器)。常駐 EC2 要自己管且閒置也計費;Step Functions 是編排工作流程,本身不執行轉檔。
18 / 24
公司的 Windows 應用程式需要多台 EC2 共用同一個檔案系統,走 SMB 協定並整合 Active Directory 權限。應選哪個儲存服務?
A Amazon EFS
B FSx for Windows
C 多台掛同一顆 EBS
D FSx for Lustre
解析
Windows + SMB + Active Directory → FSx for Windows File Server。EFS 走 NFS,是給 Linux 用的(陷阱 #2);FSx for Lustre 是 HPC/ML 的高效能檔案系統;EBS 是單一 EC2 的區塊儲存,不是共用檔案系統。
19 / 24
維運人員想在 CloudWatch 上設告警:EC2 記憶體使用率超過 80% 就通知。打開主控台卻找不到記憶體指標,應該怎麼做?
A 開啟詳細監控模式
B 改看 CPU 使用率
C 安裝 CloudWatch Agent
D 等候指標自動出現
解析
EC2 預設指標只看得到 Hypervisor 層的數據(CPU、網路、磁碟 I/O),記憶體與磁碟使用率屬於作業系統內部,必須在實例上安裝 CloudWatch Agent 才會回報(陷阱 #3)。詳細監控只是把預設指標的頻率從 5 分鐘改成 1 分鐘,不會多出記憶體指標。
20 / 24
公司想讓根網域 example.com(不含 www)直接指向 CloudFront 分配,DNS 在 Route 53。應該建立哪種記錄?
A CNAME 記錄
B 指向 IP 的 A 記錄
C MX 記錄
D Alias 記錄
解析
Zone Apex(根網域)依 DNS 規範不能設 CNAME(陷阱 #6)。Route 53 的 Alias 記錄可以在根網域指向 CloudFront、S3 網站、ELB 等 AWS 資源,而且查詢免費。CloudFront 的 IP 會變動,寫死 A 記錄的 IP 不可行;MX 是郵件記錄。
21 / 24
私有子網路的 EC2 每天要讀寫大量 S3 資料,目前流量都經過 NAT Gateway,資料處理費很高。最省錢的改法是?
A 建立 S3 Gateway Endpoint
B 把 EC2 移到公有子網路
C 改走 Interface Endpoint
D 再多加一台 NAT Gateway
解析
S3 與 DynamoDB 的 VPC Endpoint 是 Gateway 類型,而且免費(陷阱 #10)。在 Route Table 加上 Gateway Endpoint 後,往 S3 的流量不再經過 NAT Gateway,資料處理費直接消失。Interface Endpoint 要按時數與流量付費;把 EC2 搬到公有子網路會犧牲安全性。
22 / 24
訂單事件需要同時給庫存、推薦、稽核三個系統各自讀取,其中稽核系統偶爾要回頭重播過去幾天的事件。最適合的服務是?
A SQS Standard
B Kinesis Data Streams
C SNS 主題直接推送
D SQS FIFO
解析
SQS 的訊息被消費後就刪除,多個消費者無法讀同一則訊息,也不能重播(陷阱 #8)。Kinesis Data Streams 把資料保留一段時間,多個消費者可各自從不同位置讀取,也能倒回去重播。SNS 可以一對多推送,但訊息不持久化,同樣不能重播。
23 / 24
資安規範要求資料庫密碼每 30 天自動更換一次,且應用程式不能把密碼寫死在程式碼裡。最適合的服務是?
A SSM Parameter Store
B 寫在 Lambda 環境變數
C Secrets Manager
D 放在加密的 S3 檔案
解析
關鍵字是「自動旋轉」→ Secrets Manager,它內建與 RDS 等資料庫整合的密碼輪替。SSM Parameter Store 適合存一般設定值,不提供內建的自動旋轉;環境變數與 S3 檔案都得自己手動換密碼。
24 / 24
法遵稽核要求找出散落在數百個 S3 bucket 中、含有身分證字號或信用卡號的檔案。最適合使用哪個服務?
A Amazon GuardDuty
B AWS WAF
C Amazon Inspector
D Amazon Macie
解析
在 S3 中自動發現 PII(個人可識別資訊)等敏感資料 → Amazon Macie。GuardDuty 偵測帳號的異常行為(挖礦、入侵);WAF 過濾 HTTP 請求;Inspector 掃描 EC2/容器的軟體弱點,都不會去讀 S3 物件的內容。

最後衝刺!核心口訣卡,考前快速複習。共 8 張。

QUESTION
考試看到「最低成本 + 短期峰值」關鍵字選什麼?
點擊翻面
ANSWER
Spot Instance(比 On-Demand 便宜90%)
+ ASG Spot Fleet(自動補充)
基本負載用 Reserved,峰值用 Spot
點擊翻回
QUESTION
考試看到「高可用/HA/Failover」關鍵字選什麼?
點擊翻面
ANSWER
EC2 → Multi-AZ ASG + ALB
RDS → Multi-AZ(不是 Read Replica!)
Route 53 → Failover Routing Policy
點擊翻回
QUESTION
考試看到「解耦/非同步/緩衝突發流量」選什麼?
點擊翻面
ANSWER
SQS(點對點解耦)
SNS + SQS Fan-out(廣播解耦)
Kinesis(串流解耦)
核心:生產者不等消費者
點擊翻回
QUESTION
考試看到「Serverless + 不管伺服器」怎麼選?
點擊翻面
ANSWER
短任務(< 15min) → Lambda
長任務/容器 → Fargate(ECS/EKS)
SQL查詢S3 → Athena
NoSQL → DynamoDB
訊息 → SQS/SNS
點擊翻回
QUESTION
考試看到「加密 + 自己控制金鑰」選什麼?
點擊翻面
ANSWER
Customer Managed Key(CMK)in KMS
→ 自訂旋轉週期
→ 可停用/刪除
→ CloudTrail 記錄使用紀錄
點擊翻回
QUESTION
考試看到「多個系統同時接收同一事件」選什麼?
點擊翻面
ANSWER
SNS Topic + 多個 SQS Queue(Fan-out)
這樣:① 訊息持久化 ② 各系統獨立消費 ③ 完全解耦
不要只用 SNS(訊息不持久化)
點擊翻回
QUESTION
VPC 私有子網路 EC2 要連外網的架構?
點擊翻面
ANSWER
EC2(Private Subnet)
→ Route Table 指向 NAT Gateway
→ NAT Gateway 在 Public Subnet
→ Public Subnet Route 指向 IGW
點擊翻回
QUESTION
考試看到「員工用公司 AD 帳號登 AWS」選什麼?
點擊翻面
ANSWER
AWS IAM Identity Center(SSO)
整合 On-Premises Active Directory
→ 員工用公司帳密 SSO 登入
不要為每人建 IAM User!
點擊翻回