考前速查
易混淆服務對比速查
成對服務並排涵蓋 15 章陷阱點
EC2 購買方案、Serverless 三選一、負載平衡器——選型情境題的重災區。
RDS Multi-AZ vs Read Replica
| 面向 | Multi-AZ | Read Replica |
|---|
| 目的 | 高可用(HA) | 讀取效能擴展 |
| 複製方式 | 同步 | 非同步 |
| 接受讀取 | 否 | 是(SELECT) |
| 故障切換 | 自動 Failover | 需手動 Promote |
怎麼選 要自動容錯 / 高可用 → Multi-AZ;要分擔讀取壓力 → Read Replica。
陷阱 Read Replica 不是高可用方案,它是拿來擴展讀取的;HA 要靠 Multi-AZ。
EC2 購買方案
| 方案 | 適用情境 | 省錢幅度 | 風險 |
|---|
| On-Demand | 短期 / 不可預測 | 基準價 | 無 |
| Reserved (RI) | 1 / 3 年穩定用量 | 最多省 ~72% | 綁定機型 / 期間 |
| Savings Plans | 穩定用量、想彈性換機型 | 最多省 ~66% | 承諾每小時花費 |
| Spot | 可中斷的批次 / CI | 最多省 ~90% | 隨時被收回 |
怎麼選 臨時 → On-Demand;長期穩定 → RI / Savings Plans;可容忍中斷的批次工作 → Spot。
陷阱 Spot 只適合『可被中斷』的工作(批次、算圖、CI),不要拿來跑關鍵常駐服務。
Lambda vs Fargate vs EC2
| 面向 | Lambda | Fargate | EC2 |
|---|
| 模式 | 事件驅動函數 | Serverless 容器 | 自管虛擬機 |
| 執行時間 | 上限 15 分鐘 | 無限制 | 無限制 |
| 要管伺服器 | 不用 | 不用 | 要 |
| 適用 | 短事件 / 突發 | 容器化長任務 | 要掌控 OS / 特殊需求 |
怎麼選 短事件 → Lambda;要跑容器又不想管機器 → Fargate;要完全控制作業系統 → EC2。
陷阱 超過 15 分鐘不能用 Lambda(改 Fargate / Batch);『不想管伺服器』≠ 只能 Lambda,Fargate 也是 Serverless。
ALB vs NLB vs GWLB
| 面向 | ALB | NLB | GWLB |
|---|
| OSI 層 | L7(HTTP/S) | L4(TCP/UDP) | L3(IP 封包) |
| 路由依據 | URL / Host / Header | IP / Port | 轉給資安設備 |
| 效能 | 一般 | 超高、低延遲 | — |
| 靜態 IP | 否 | 是 | — |
怎麼選 要看 HTTP 網址 / 主機名路由 → ALB;要極致效能或靜態 IP → NLB;串接第三方防火牆 / IDS → GWLB。
關聯式 vs NoSQL、快取引擎、S3 儲存類別、各種磁碟——「該存哪、該用誰」一次分清。
RDS vs Aurora vs DynamoDB
| 面向 | RDS | Aurora | DynamoDB |
|---|
| 類型 | 關聯式 | 關聯式(雲原生) | NoSQL 鍵值 |
| 擴展 | 以垂直為主 | 儲存自動擴展 | 水平無限擴展 |
| 讀取副本 | 最多 5 個 | 最多 15 個 | 全球表多主寫 |
| 適用 | 標準 SQL 應用 | 高效能關聯式 | 超高吞吐 / Serverless |
怎麼選 要標準 SQL → RDS;要更快、更高可用的 SQL → Aurora;Key-Value 超大量、免管理 → DynamoDB。
ElastiCache:Redis vs Memcached
| 面向 | Redis | Memcached |
|---|
| 資料持久化 | 支援 | 不支援 |
| 高可用(Multi-AZ) | 支援 | 不支援 |
| Backup / Restore | 支援 | 不支援 |
| 資料結構 | 豐富(List/Set/ZSet…) | 只有 Key-Value |
| 多執行緒 | 部分(Redis 6+) | 原生多執行緒 |
怎麼選 要持久化 / 高可用 / 複雜資料結構 → Redis;只要純快取 + 多執行緒 → Memcached。
陷阱 題目問「需要備份 / 還原的快取」→ 只有 Redis 支援,Memcached 重啟即清空。
S3 儲存類別(越冷越便宜、取回越慢)
| 類別 | 存取頻率 | 取回速度 | 適用 |
|---|
| Standard | 頻繁 | 即時 | 熱資料 |
| Standard-IA | 不常、但要能立刻拿 | 即時(有取回費) | 備份、災難復原 |
| One Zone-IA | 不常、可重建 | 即時、僅單一 AZ | 次要副本 |
| Glacier Instant | 每季存取一次 | 即時 | 封存但偶爾要拿 |
| Glacier Flexible | 很少 | 分鐘 ~ 小時 | 長期封存 |
| Deep Archive | 幾乎不碰 | 約 12 小時 | 最便宜、合規長存 |
怎麼選 不確定存取模式 → Intelligent-Tiering(自動分層);越少存取就往越冷的類別放以省錢。
陷阱 One Zone-IA 只存單一 AZ,該 AZ 毀損資料就沒了 → 只放『可重建』的資料。
EBS vs EFS vs Instance Store vs FSx
| 面向 | EBS | EFS | Instance Store | FSx |
|---|
| 類型 | 區塊(單機) | 檔案 NFS(共享) | 本機臨時磁碟 | 檔案(Win/Lustre) |
| 掛載範圍 | 單一 EC2(同 AZ) | 多 EC2、跨 AZ | 所在主機 | 多 EC2 |
| 持久性 | 持久 | 持久 | 停機即失 | 持久 |
| 協定 | — | NFS(Linux) | — | SMB(Win)/ Lustre |
怎麼選 單機磁碟 → EBS;Linux 多機共享 → EFS;Windows SMB 共享 → FSx for Windows;HPC 高速運算 → FSx for Lustre。
陷阱 Windows 的 SMB 共享要選 FSx for Windows,不是 EFS(EFS 是 NFS / Linux)。
SG vs NACL、Endpoint 類型、跨 VPC 連線、混合雲通道——網路題最愛的陷阱。
Security Group vs NACL
| 面向 | Security Group | NACL |
|---|
| 作用層級 | Instance(ENI) | Subnet 子網路 |
| 有無狀態 | 有狀態(回流自動放行) | 無狀態(需雙向設規則) |
| 規則類型 | 只能 Allow | Allow + Deny |
| 評估方式 | 所有規則一起看 | 依編號由小到大 |
怎麼選 預設用 SG;要在子網層黑名單封鎖特定 IP → 用 NACL(因為只有它能 Deny)。
陷阱 SG 有狀態:只設入站,回應會自動放行;NACL 無狀態:入站出站都要各自開,漏設回程會被擋。
Gateway Endpoint vs Interface Endpoint
| 面向 | Gateway Endpoint | Interface Endpoint(PrivateLink) |
|---|
| 支援服務 | 只有 S3 與 DynamoDB | 大多數 AWS 服務 |
| 計費 | 免費 | 按小時 + 流量計費 |
| 運作方式 | 路由表項目 | 子網內建 ENI + 私有 IP |
怎麼選 要私網存取 S3 / DynamoDB → Gateway Endpoint(免費);其他服務 → Interface Endpoint。
陷阱 S3 / DynamoDB 的 VPC Endpoint 是 Gateway 型(免費),別被選項誘導選成 Interface。
VPC Peering vs Transit Gateway vs PrivateLink
| 面向 | VPC Peering | Transit Gateway | PrivateLink |
|---|
| 拓撲 | 一對一連線 | 星狀樞紐(多 VPC) | 曝露單一服務 |
| 路由可傳遞 | 不可傳遞 | 可傳遞 | — |
| 適用 | 少數 VPC 互連 | 大量 VPC / 混合雲中樞 | 只分享一個服務給他方 |
怎麼選 只有 2 個 VPC → Peering;很多 VPC 要互連 → Transit Gateway(中樞);只想曝露單一服務 → PrivateLink。
陷阱 VPC Peering 不可傳遞:A–B、B–C 通,不代表 A 能透過 B 連到 C。要多方互連改用 TGW。
Direct Connect vs Site-to-Site VPN
| 面向 | Direct Connect (DX) | Site-to-Site VPN |
|---|
| 連線方式 | 實體專線 | 走網際網路(加密) |
| 頻寬 / 穩定度 | 高且穩定 | 受網路狀況影響 |
| 建置時間 | 數週 ~ 數月 | 數分鐘 |
| 成本 | 高 | 低 |
怎麼選 長期要穩定高頻寬 / 低延遲 → Direct Connect;要快速上線或臨時 / 備援 → VPN。
陷阱 DX 本身不加密;有加密需求可疊 VPN over DX(拿專線的穩定 + VPN 的加密)。
訊息服務四選一、加密與密鑰、資安服務分工、監控三兄弟——名字很像但職責完全不同。
SQS vs SNS vs Kinesis vs EventBridge
| 面向 | SQS | SNS | Kinesis | EventBridge |
|---|
| 模式 | 佇列(一對一) | 發布訂閱(一對多) | 即時串流 | 事件路由匯流排 |
| 多人讀同訊息 | 否 | 是 | 是、可重播 | 是 |
| 重播歷史 | 否 | 否 | 支援 | 有限 |
| 適用 | 任務解耦 / 緩衝 | Fan-out 通知 | 即時分析 / 大量串流 | SaaS / 服務事件路由 |
怎麼選 緩衝待辦任務 → SQS;一對多推播 → SNS;可重播的串流分析 → Kinesis;依規則路由事件 → EventBridge。
陷阱 多個消費者要讀相同訊息 → 不能用 SQS(讀完即刪),改用 SNS Fan-out 或 Kinesis。
SQS Standard vs FIFO
| 面向 | Standard | FIFO |
|---|
| 順序保證 | 不保證 | 嚴格先進先出 |
| 遞送語意 | 至少一次(可能重複) | 恰好一次 |
| 吞吐量 | 幾乎無限 | 較低(有上限) |
怎麼選 要順序 + 去重 → FIFO;要極高吞吐、可容忍亂序與重複 → Standard。
KMS vs CloudHSM vs Secrets Manager vs Parameter Store
| 服務 | 定位 | 一句話 |
|---|
| KMS | 託管金鑰管理 | 最常用的加密金鑰服務,AWS 共管 |
| CloudHSM | 專屬硬體 HSM | 法規要求你獨佔硬體、完全掌控金鑰時用 |
| Secrets Manager | 密鑰 + 自動輪替 | DB 密碼 / API Key,可自動輪替 |
| Parameter Store | 設定 / 參數 | 存設定值(也能存密鑰),基本層免費 |
怎麼選 一般加密金鑰 → KMS;要獨佔硬體 → CloudHSM;密碼要自動輪替 → Secrets Manager;純設定 / 想省錢 → Parameter Store。
資安服務:誰負責防哪一種威脅
| 服務 | 防護對象 | 一句話 |
|---|
| Shield | DDoS | L3/L4 DDoS 防護(Standard 免費 / Advanced 付費) |
| WAF | 應用層攻擊 | 過濾惡意 HTTP(SQLi / XSS),L7 規則 |
| GuardDuty | 威脅偵測 | 分析日誌找異常 / 入侵行為 |
| Inspector | 漏洞掃描 | 掃 EC2 / 容器 / Lambda 的 CVE 弱點 |
| Macie | 敏感資料 | 用 ML 找出 S3 裡的個資 / PII |
怎麼選 擋 DDoS → Shield;擋惡意 HTTP → WAF;偵測入侵 → GuardDuty;找系統弱點 → Inspector;找 S3 個資 → Macie。
CloudWatch vs CloudTrail vs Config
| 面向 | CloudWatch | CloudTrail | Config |
|---|
| 記錄什麼 | 效能指標 / 日誌 / 告警 | 誰呼叫了哪個 API | 資源設定變更與合規 |
| 回答的問題 | 系統健不健康? | 誰在何時做了什麼? | 設定變了嗎 / 合規嗎? |
怎麼選 看效能 / 設告警 → CloudWatch;查API 操作稽核 → CloudTrail;追設定變更 / 合規 → Config。
陷阱 「是誰刪掉這台 EC2?」→ 查 CloudTrail(API 稽核),不是 CloudWatch。