AWS 認證準備 易混淆服務速查
考前速查

易混淆服務對比速查

成對服務並排涵蓋 15 章陷阱點

EC2 購買方案、Serverless 三選一、負載平衡器——選型情境題的重災區。

RDS Multi-AZ vs Read Replica
面向Multi-AZRead Replica
目的高可用(HA)讀取效能擴展
複製方式同步非同步
接受讀取否是(SELECT)
故障切換自動 Failover需手動 Promote
怎麼選 要自動容錯 / 高可用 → Multi-AZ;要分擔讀取壓力 → Read Replica。
陷阱 Read Replica 不是高可用方案,它是拿來擴展讀取的;HA 要靠 Multi-AZ。
EC2 購買方案
方案適用情境省錢幅度風險
On-Demand短期 / 不可預測基準價無
Reserved (RI)1 / 3 年穩定用量最多省 ~72%綁定機型 / 期間
Savings Plans穩定用量、想彈性換機型最多省 ~66%承諾每小時花費
Spot可中斷的批次 / CI最多省 ~90%隨時被收回
怎麼選 臨時 → On-Demand;長期穩定 → RI / Savings Plans;可容忍中斷的批次工作 → Spot。
陷阱 Spot 只適合『可被中斷』的工作(批次、算圖、CI),不要拿來跑關鍵常駐服務。
Lambda vs Fargate vs EC2
面向LambdaFargateEC2
模式事件驅動函數Serverless 容器自管虛擬機
執行時間上限 15 分鐘無限制無限制
要管伺服器不用不用要
適用短事件 / 突發容器化長任務要掌控 OS / 特殊需求
怎麼選 短事件 → Lambda;要跑容器又不想管機器 → Fargate;要完全控制作業系統 → EC2。
陷阱 超過 15 分鐘不能用 Lambda(改 Fargate / Batch);『不想管伺服器』≠ 只能 Lambda,Fargate 也是 Serverless。
ALB vs NLB vs GWLB
面向ALBNLBGWLB
OSI 層L7(HTTP/S)L4(TCP/UDP)L3(IP 封包)
路由依據URL / Host / HeaderIP / Port轉給資安設備
效能一般超高、低延遲—
靜態 IP否是—
怎麼選 要看 HTTP 網址 / 主機名路由 → ALB;要極致效能或靜態 IP → NLB;串接第三方防火牆 / IDS → GWLB。

關聯式 vs NoSQL、快取引擎、S3 儲存類別、各種磁碟——「該存哪、該用誰」一次分清。

RDS vs Aurora vs DynamoDB
面向RDSAuroraDynamoDB
類型關聯式關聯式(雲原生)NoSQL 鍵值
擴展以垂直為主儲存自動擴展水平無限擴展
讀取副本最多 5 個最多 15 個全球表多主寫
適用標準 SQL 應用高效能關聯式超高吞吐 / Serverless
怎麼選 要標準 SQL → RDS;要更快、更高可用的 SQL → Aurora;Key-Value 超大量、免管理 → DynamoDB。
ElastiCache:Redis vs Memcached
面向RedisMemcached
資料持久化支援不支援
高可用(Multi-AZ)支援不支援
Backup / Restore支援不支援
資料結構豐富(List/Set/ZSet…)只有 Key-Value
多執行緒部分(Redis 6+)原生多執行緒
怎麼選 要持久化 / 高可用 / 複雜資料結構 → Redis;只要純快取 + 多執行緒 → Memcached。
陷阱 題目問「需要備份 / 還原的快取」→ 只有 Redis 支援,Memcached 重啟即清空。
S3 儲存類別(越冷越便宜、取回越慢)
類別存取頻率取回速度適用
Standard頻繁即時熱資料
Standard-IA不常、但要能立刻拿即時(有取回費)備份、災難復原
One Zone-IA不常、可重建即時、僅單一 AZ次要副本
Glacier Instant每季存取一次即時封存但偶爾要拿
Glacier Flexible很少分鐘 ~ 小時長期封存
Deep Archive幾乎不碰約 12 小時最便宜、合規長存
怎麼選 不確定存取模式 → Intelligent-Tiering(自動分層);越少存取就往越冷的類別放以省錢。
陷阱 One Zone-IA 只存單一 AZ,該 AZ 毀損資料就沒了 → 只放『可重建』的資料。
EBS vs EFS vs Instance Store vs FSx
面向EBSEFSInstance StoreFSx
類型區塊(單機)檔案 NFS(共享)本機臨時磁碟檔案(Win/Lustre)
掛載範圍單一 EC2(同 AZ)多 EC2、跨 AZ所在主機多 EC2
持久性持久持久停機即失持久
協定—NFS(Linux)—SMB(Win)/ Lustre
怎麼選 單機磁碟 → EBS;Linux 多機共享 → EFS;Windows SMB 共享 → FSx for Windows;HPC 高速運算 → FSx for Lustre。
陷阱 Windows 的 SMB 共享要選 FSx for Windows,不是 EFS(EFS 是 NFS / Linux)。

SG vs NACL、Endpoint 類型、跨 VPC 連線、混合雲通道——網路題最愛的陷阱。

Security Group vs NACL
面向Security GroupNACL
作用層級Instance(ENI)Subnet 子網路
有無狀態有狀態(回流自動放行)無狀態(需雙向設規則)
規則類型只能 AllowAllow + Deny
評估方式所有規則一起看依編號由小到大
怎麼選 預設用 SG;要在子網層黑名單封鎖特定 IP → 用 NACL(因為只有它能 Deny)。
陷阱 SG 有狀態:只設入站,回應會自動放行;NACL 無狀態:入站出站都要各自開,漏設回程會被擋。
Gateway Endpoint vs Interface Endpoint
面向Gateway EndpointInterface Endpoint(PrivateLink)
支援服務只有 S3 與 DynamoDB大多數 AWS 服務
計費免費按小時 + 流量計費
運作方式路由表項目子網內建 ENI + 私有 IP
怎麼選 要私網存取 S3 / DynamoDB → Gateway Endpoint(免費);其他服務 → Interface Endpoint。
陷阱 S3 / DynamoDB 的 VPC Endpoint 是 Gateway 型(免費),別被選項誘導選成 Interface。
VPC Peering vs Transit Gateway vs PrivateLink
面向VPC PeeringTransit GatewayPrivateLink
拓撲一對一連線星狀樞紐(多 VPC)曝露單一服務
路由可傳遞不可傳遞可傳遞—
適用少數 VPC 互連大量 VPC / 混合雲中樞只分享一個服務給他方
怎麼選 只有 2 個 VPC → Peering;很多 VPC 要互連 → Transit Gateway(中樞);只想曝露單一服務 → PrivateLink。
陷阱 VPC Peering 不可傳遞:A–B、B–C 通,不代表 A 能透過 B 連到 C。要多方互連改用 TGW。
Direct Connect vs Site-to-Site VPN
面向Direct Connect (DX)Site-to-Site VPN
連線方式實體專線走網際網路(加密)
頻寬 / 穩定度高且穩定受網路狀況影響
建置時間數週 ~ 數月數分鐘
成本高低
怎麼選 長期要穩定高頻寬 / 低延遲 → Direct Connect;要快速上線或臨時 / 備援 → VPN。
陷阱 DX 本身不加密;有加密需求可疊 VPN over DX(拿專線的穩定 + VPN 的加密)。

訊息服務四選一、加密與密鑰、資安服務分工、監控三兄弟——名字很像但職責完全不同。

SQS vs SNS vs Kinesis vs EventBridge
面向SQSSNSKinesisEventBridge
模式佇列(一對一)發布訂閱(一對多)即時串流事件路由匯流排
多人讀同訊息否是是、可重播是
重播歷史否否支援有限
適用任務解耦 / 緩衝Fan-out 通知即時分析 / 大量串流SaaS / 服務事件路由
怎麼選 緩衝待辦任務 → SQS;一對多推播 → SNS;可重播的串流分析 → Kinesis;依規則路由事件 → EventBridge。
陷阱 多個消費者要讀相同訊息 → 不能用 SQS(讀完即刪),改用 SNS Fan-out 或 Kinesis。
SQS Standard vs FIFO
面向StandardFIFO
順序保證不保證嚴格先進先出
遞送語意至少一次(可能重複)恰好一次
吞吐量幾乎無限較低(有上限)
怎麼選 要順序 + 去重 → FIFO;要極高吞吐、可容忍亂序與重複 → Standard。
KMS vs CloudHSM vs Secrets Manager vs Parameter Store
服務定位一句話
KMS託管金鑰管理最常用的加密金鑰服務,AWS 共管
CloudHSM專屬硬體 HSM法規要求你獨佔硬體、完全掌控金鑰時用
Secrets Manager密鑰 + 自動輪替DB 密碼 / API Key,可自動輪替
Parameter Store設定 / 參數存設定值(也能存密鑰),基本層免費
怎麼選 一般加密金鑰 → KMS;要獨佔硬體 → CloudHSM;密碼要自動輪替 → Secrets Manager;純設定 / 想省錢 → Parameter Store。
資安服務:誰負責防哪一種威脅
服務防護對象一句話
ShieldDDoSL3/L4 DDoS 防護(Standard 免費 / Advanced 付費)
WAF應用層攻擊過濾惡意 HTTP(SQLi / XSS),L7 規則
GuardDuty威脅偵測分析日誌找異常 / 入侵行為
Inspector漏洞掃描掃 EC2 / 容器 / Lambda 的 CVE 弱點
Macie敏感資料用 ML 找出 S3 裡的個資 / PII
怎麼選 擋 DDoS → Shield;擋惡意 HTTP → WAF;偵測入侵 → GuardDuty;找系統弱點 → Inspector;找 S3 個資 → Macie。
CloudWatch vs CloudTrail vs Config
面向CloudWatchCloudTrailConfig
記錄什麼效能指標 / 日誌 / 告警誰呼叫了哪個 API資源設定變更與合規
回答的問題系統健不健康?誰在何時做了什麼?設定變了嗎 / 合規嗎?
怎麼選 看效能 / 設告警 → CloudWatch;查API 操作稽核 → CloudTrail;追設定變更 / 合規 → Config。
陷阱 「是誰刪掉這台 EC2?」→ 查 CloudTrail(API 稽核),不是 CloudWatch。