
Hướng dẫn cài đặt tạo môi trường để làm theo các Demo & bài thực hành trong khóa học
Bài học bao gồm
Compute
Storage
Databases
Networking
Bài học bao gồm
Sách trắng của Amazone(AWS whitepapers)
Các cột trụ của khung kiến trúc tối ưu AWS (Well-Architected Framework Pillars)
Tổng kết
Nội dung bài học
IAM là gi?
Tìm hiểu về IAM
Root Account là gì?
Thực hiện một Demo
Các điểm chính của bài học
Bài học bao gồm
Các phân quyền trong IAM
Ví dụ JSON của Policy Documents
Policy Document hoạt động như thế nào
Làm một Demo về IAM
Tổng kết
Bài học bao gồm
Các thành phần cơ bản của IAM
Các cách thực hiện tốt nhất trong thiết đặt Policies
Các cách thực hiện tốt nhất trong thiết đặt tài khoản IAM Users và người dùng thật
Nguyên tắc cấp đặc quyền tối thiểu
Làm một Demo thực hành
Tổng kết
Trong bài thực hành này, chúng ta sẽ tìm hiểu về nền tảng của IAM. Chúng ta sẽ tìm hiểu về cách quản lý users và groups. Cũng như cách sử dụng IAM-managed policies để cấp quyền truy cập vào dịch vụ và tài nguyên AWS cụ thể. Chúng ta sẽ tìm hiểu cách lấy URL login để người dùng AWS có thể sử dụng để đăng nhập vào tài khoản của họ. Và tìm hiểu các quyền của người dùng với các trường hợp sử dụng dịch vụ và tài nguyên AWS, như trong môi trường thật của doanh nghiệp.
Bài học bao gồm
S3 là gì?
Cơ bản về S3
Làm việc với S3 Buckets
Key-Value Store
Tính sẵn sàng(Availability) và tính bền vững (Durability)
Các đặc tính của S3
Bảo mật dữ liệu của bạn
Mô hình nhất quán
Tổng kết
Bài học bao gồm
Object ACLs vs. Bucket Policies
Demo: Tạo một S3 Bucket
Tổng kết
Bài học bao gồm
Sử dụng S3 để thiết đặt trang web tĩnh
Khả năng tự động điều chỉnh quy mô theo nhu cầu (Automatic Scaling)
Demo sử dụng S3 tạo một trang web tĩnh
Tổng kết
Bài học bao gồm
Versioning là gì?
Các lợi thế của versionings
Tổng kết
Bài học bao gồm
S3 Standard
S3 Standard-infrequent Access
S3 One Zone-infrequent Access
S3 Intelligent-Tiering
S3 Glacier Options
Hiệu xuất trong S3 classes
Chi phí sử dụng Sử dụng S3
Tổng kết
Bài học bao gồm
Quản lý vòng đời (Lifecycle Management)là gì?
Tổng kết Quản lý vòng đời và Versioning
Làm một demo
Tổng kết
Bài học bao gồm
Các loại mã hóa dữ liệu
Tổng kết Enforcing Server-Side Encryption
Làm một demo
Tổng kết
Bài học bao gồm:
Đường dẫn tiền tố (Prefixes) S3
Hiệu xuất (Performance) sử dụng S3
Các giới hạn với KMS
S3 Performance: Uploads
S3 Performance: Downloads
Tổng kết
Bài học bao gồm
S3 Replication
Thực hiện một demo
Tổng kết
Hướng Dẫn AWS IAM Least Privilege | Giới Hạn đặc Quyền Truy Cập tối thiểu S3 Bucket
Một trong những sai lầm bảo mật lớn nhất trên AWS là cấp quyền AdministratorAccess cho tất cả người dùng dù họ chỉ cần có một vài quyền rất nhỏ.
Trong video này, bạn sẽ học cách các công ty thực tế triển khai mô hình Least Privilege Access trên AWS bằng cách sử dụng:
IAM Users
IAM Groups
Inline Policies
Phân quyền S3 Bucket
Resource ARN
Bạn sẽ xây dựng một bài hand-on lab AWS IAM thực tế, để một nhà thầu chỉ có thể upload và đọc file trong một S3 bucket duy nhất, đồng thời hoàn toàn bị chặn truy cập vào EC2 và các dịch vụ AWS khác.
Đây là video AWS Security thực tế dành cho:
Người mới học AWS
Cloud Engineer
DevOps Engineer
System Administrator
Security Engineer
Nếu bạn đang học AWS, thì IAM là một trong những dịch vụ QUAN TRỌNG NHẤT cần phải hiểu và nắm bắt thật chắc.
⏱️ Timeline
00:00 Vì sao AdministratorAccess rất nguy hiểm
00:37 Least Privilege Access trong AWS là gì?
00:55 Mở S3 bucket và lấy ARN
02:19 Vì sao doanh nghiệp sử dụng IAM Groups
02:58 Tạo IAM User Group
03:28 Tạo Inline Policy cho S3
04:24 Giải thích về Least Privilege Policy
05:40 Giới hạn quyền truy cập vào duy nhất một S3 bucket
06:30 Vì sao /* rất quan trọng trong quyền S3 object
07:18 Tạo IAM User
08:02 Bật đăng nhập AWS Console
08:47 Add user vào IAM Group
09:36 Đăng nhập bằng tài khoản contractor (nhà thầu)
11:39 Test upload và đọc file trên S3
13:07 Kiểm tra việc user bị chặn truy cập EC2
13:51 Best practices về AWS IAM Security
14:58 Outro
Bạn sẽ học được gì?
Kiến thức nền tảng về AWS IAM
Least Privilege hoạt động như thế nào
Sự khác nhau giữa IAM User và IAM Group
IAM Policy sử dụng ARN như thế nào
Cách giới hạn user chỉ truy cập được 1 S3 bucket
Vì sao arn:aws:s3:::bucket/* rất quan trọng
Các best practice bảo mật AWS trong môi trường production
#AWS#IAM#AWSSecurity#AmazonS3#CloudSecurity#DevOps#AWSIAM#SysAdmin#CloudComputing
#LeastPrivilege#AWSBeginner#S3Bucket#Terraform#Linux#CloudEngineer
Trong môi trường AWS thực tế, bảo mật không phải là cấp full quyền cho tất cả mọi người.
Mà là chỉ cấp đúng những quyền họ thực sự cần — và không hơn.
Bài học bao gồm
Giới thiệu về EC2
Các tùy chọn giá chi phí sử dụng EC2
Tổng kết
Bài học bao gồm
AWS management Console
Tương tác với Command Line
Mục đích của bài học
Làm Demo AWS CLI
Tổng kết
Bài học bao gồm
IAM Role là gì?
Roles là tạm thời?
Roles có thể làm gì khác?
Làm một Demo về Role
Tổng kết
Bài học bao gồm
Cách con người cảm nhận mọi thứ như nào?
Làm thế nào để các máy tính giao tiếp với nhau
Security Groups
Tự động hóa sử dụng Bootstrap Scripts
Làm một Demo
Tổng kết
Bài học bao gồm
EC2 Metadata là gì
Lấy thông tin của Metadata
Sử dụng User Data để lưu Metadata
Làm một Demo
Tổng kết
Roles AWS Identity và Access Management (IAM) cho Amazon Elastic Compute Cloud (EC2) , nó cung cấp khả năng cấp quyền xác thực tạm thời cho EC2 Instance truy cập vào các tài nguyên & dịch vụ AWS. Sau đó, các thông tin đăng nhập tạm thời này có thể được sử dụng bởi các ứng dụng chạy trên EC2 để truy cập vào các tài nguyên AWS với các quyền được định rõ của cấu hình trong roles. Vai trò IAM Role là loại bỏ nhu cầu quản lý thông tin đăng nhập(credentials), giúp giảm thiểu rủi ro bảo mật trong dài hạn và đơn giản hóa việc quản lý phân quyền. Điều kiện tiên quyết cho bài thực hành này là giúp bạn hiểu cách đăng nhập và sử dụng AWS management console, để cấu hình phân quyền truy cập tài nguyên cho một EC2 với các thông tin cơ bản về IAM (bao gồm users, policies, and roles).
Mục đích của bài thực hành:
Bạn cần tạo 04 buckets trong S3 và upload files vào 4 buckets này cho bài thực hành này.
Chỉ cấp quyền truy cập cho EC2 instance truy cập vào 02 S3 buckets cụ thể ví dụ cho nó truy cập vào 2 buckets của bộ phận dev trong 4 buckets. Bằng cách:
Tạo một IAM Policy và Role
Gắn IAM Role vào EC2 instance
Chúng ta cần biết là việc backup dữ liệu cho Servers là cực kỳ quan trọng cho cá nhân và doanh nghiệp, nhưng chỉ backup dữ liệu trong hệ thống nội bộ là chưa đủ.
Vì có thể xảy ra các thảm họa xảy ra như cháy nổ, hay động đất-thiên tai, hoặc nghiêm trọng hơn: Hệ thống bị ransomware mã hóa toàn bộ dữ liệu — kể cả hệ thống backup nội bộ, điều này đã xảy ra với không ít các công ty trong thời gian gần đây.
Chia sẻ với các bạn một kinh nghiệm thực tế của mình, mình từng làm việc tại một công ty nơi toàn bộ hệ thống servers bị hỏng do sét lan truyền. Sự cố này không chỉ làm hỏng các máy chủ mà còn phá hủy toàn bộ ổ cứng, làm cho dữ liệu không thể phục hồi.
Qua kinh nghiệm thực tế này cho thấy rõ rằng rủi ro vật lý là thứ không thể kiểm soát hoàn toàn, và việc backup dữ liệu cần được tách biệt hoàn toàn khỏi hệ thống on-prem.
Ngoài ra, nhiều doanh nghiệp còn phải đáp ứng các tiêu chuẩn ISO / quy trình an toàn thông tin, trong đó off-site backup là yêu cầu bắt buộc. Vì vậy, việc backup dữ liệu lên đám mây là một bước rất quan trọng.
Vì thế trong bài Hand-on Lab này sẽ hướng dẫn các bạn backup dữ liệu từ on-prem server lên Amazon S3,
theo một cách đơn giản, an toàn và có thể dễ dàng dùng được ngay trong hệ thống servers của bạn.
Trong bài thực hành trước Bạn đã backup dữ liệu của server lên Amazon S3 rồi.
Tuy nhiên nếu Nhưng dữ liệu vẫn mãi được lưu trữ trong S3 Standard, thì không được tối ưu chi phí.
Chi phí lưu trữ dữ liệu sẽ tăng đều theo mỗi tháng. Trong bài lab này, chúng sẽ học cách giảm chi phí lưu trữ dữ liệu backup S3, bằng cách sử dụng:
S3 Lifecycle Rule để chúng ta có thể chuyển Transition dữ liệu sau 30 ngày từ Standard sang S3 IA , sau đó sau 90 ngày dữ liệu lại được chuyển sang S3 Glacier
Vì sao cần Lifecycle cho backup?
Do Dữ liệu backup và ít khi phải truy cập, chủ yếu để phục hồi khi có sự cố.Tuy nhiên có rất nhiều hệ thống: Lưu backup 3 tháng hay 6 tháng, thậm chí vài năm,và tất cả dữ liệu đều nằm ở S3 Standard, đây chính là lãng phí chi phí không cần thiết. Vì vậy AWS có Lifecycle Rule để giải quyết chính xác bài toán này.
Bài học bao gồm
Volumes là gì?
Snapshots là gì?
3 điều nên biết về Snapshots
Chúng ta cần biết gì về EBS Volume?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Mã hóa(Encryption) là gì
Điều gì sẽ xảy ra khi bạn mã hóa EBS Volumes
Tìm hiểu về mã hóa (EBS Encryption)
Làm thế nào để bảo mật các Volumes hiện có
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Các hành vi của EBS
EC2 hibernation là gì
EC2 hibernation hoạt động như nào?
Tổng kết
Bài học bao gồm
EFS là gì?
Các trường hợp sử dụng EFS
Tổng quan về EFS
Hiệu xuất của EFS
Kiểm soát hiệu xuất EFS
Các tầng lưu trữ
Thực hiện Demo
Tổng kết
Bài học bao gồm
Fsx cho Windows
Fsx cho Windows vs. EFS
Fsx cho Lustre
Hiệu xuất của FSx
Tổng kết
Bài học bao gồm
AMI là gì?
5 thông tin căn bản khi lựa chọn một AMI
EBS vs. Instance Store
Instance Store Volumes
EBS Volumes
Thực hiện Demo
Tổng kết
Cắt giảm chi phí lưu trữ dữ liệu trong AWS sử dụng EFS Amazon Elastic File System (Amazon EFS) cung cấp một dịch vụ serverless elastic file system nó cho phép bạn chia sẻ files dữ liệu mà không cần phải cung cấp hay quản lý dịch vụ lưu trữ.
Trong bài thực hành này, chúng ta sẽ sửa đổi 03 máy chủ EC2 instances để sử dụng một dịch vụ lưu trữ chia sẻ file EFS thay vì dùng 03 ổ EBS volumes trùng lặp cho 03 máy chủ EC2 instances này. Việc này làm giảm đáng kể chi phí sử dụng lưu trữ dữ liệu.
Khi kết thúc bài thực hành này, bạn sẽ hiểu cách tạo các ổ lưu trữ chia sẻ dữ liệu EFS và gắn nó vào một EC2 instance .
Bài học bao gồm
Relational Databases
Các lợi thế của RDS
So sánh OLTP và OLAP
Multi-AZ là gì?
Xử lý lỗi và bảo trì RDS
Thực hiện Demo
Tổng kết
Bài học bao gồm
Replica là gì?
Các điểm chính
Thực hiện Demo
Tổng kết
Bài học bao gồm
Aurora là gì?
Hiệu xuất(Performance) của Aurora
Các khái niệm cơ bản về Aurora
Khả năng mở rộng
Các loại Aurora Replicas
Aurora Backups
Aurora Serverless
Tổng kết
Bài học bao gồm
DynamoDB là gì?
High-Level DynamoDB
Read Consistency
DynamoDB Accelerator(DAX)
On-Demand Capacity
Bảo mật(security)
Tổng kết
Bài học bao gồm
Dynamo Streams là gì?
Global Tables
Làm một Demo
Tổng kết
Amazon Relational Database Service (Amazon RDS) cho phép người dùng dễ dàng tạo, vận hành và thay đổi quy mô cơ sở dữ liệu quan hệ trên đám mây.
Trong bài thực hành này, chúng ta sẽ tạo cơ sở dữ liệu RDS, cài đặt máy chủ web và cấu hình WordPress để kết nối với cơ sở dữ liệu RDS. Sau đó, chúng ta chạy cấu hình cuối cùng của WordPress trong trình duyệt web và có thể xem một WordPress blog đang hoạt động. Sau khi kết thúc bài thực hành này, bạn sẽ hiểu cách tạo cơ sở dữ liệu RDS và cài đặt, cấu hình WordPress và sử dụng cơ sở dữ liệu RDS để lưu trữ dữ liệu.
Bài học bao gồm
Giới thiệu về VPC
Networking
VPNs
Giải thích Sơ đồ mạng (Network Diagram)
Các tính năng của VPC(VPC Features)
So sánh VPCs
Tổng kết
Bài học bao gồm
NAT Gateway là gì?
Giải thích Sơ đồ mạng (Network Diagram)
Một số điểm chính về Nat Gateway
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Tổng quan về Security Group
Giải thích Sơ đồ mạng (Network Diagram)
Security Group là gì?
Tổng kết
Bài học bao gồm
Network ACL là gì?
Giải thích Sơ đồ mạng (Network Diagram)
Tổng quan về Network ACL
Một số điểm chính của Network ACls
Thực hiện một Demo
Tổng kết
Bài học bao gồm
VPC Endpoints là gì?
Các loại VPC Endpoints khác nhau
VPC Endpoints hoạt động như thế nào?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Các loại VPCs
VPC Peering là gì?
Transitive Peering
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Mở các dịch vụ trong 1 VPC của bạn tới VPC khác
Chia sẻ các ứng dụng giữa các VPCs
Sử dụng PrivateLink
Tổng kết
Bài học bao gồm
VPN CloudHub
Network Diagram
Tổng kết
Mô hình kiến trúc mạng
Transit Gateway
Đơn giản hóa Network Topology
Một số điểm về Transit Gateway
Tổng kết
Kết nối VPC peering là kết nối mạng giữa hai VPC cho phép bạn định tuyến lưu lượng(traffic) 02 VPC bằng cách sử dụng dải địa chỉ IPv4 hoặc địa chỉ IPv6 riêng. Trong bài thực hành này, bạn sẽ tạo một web VPC mới cho blog WordPress. Sau đó, bạn sẽ tạo kết nối ngang hàng giữa VPC mới và VPC cơ sở dữ liệu. Khi kết thúc bài thực hành này, bạn sẽ hiểu cách tạo một VPC mới từ đầu, và gắn nó với 1 internet gateway mới tạo ra, cách chỉnh sửa bảng định tuyến(route tables) và peering nhiều VPC với nhau.
Tạo Web_VPC Subnets và gắn một New Internet Gateway
Tạo một VPC
Sử dụng top search bar để tìm kiếm và vào dịch vụ VPC>click VPCs.
Sử dụng top search bar để tìm kiếm và vào dịch vụ RDS trong một tab mới. Và tạo một wordpress database
Bài học bao gồm
DNS là gì?
IPv4 VS. IPv6
Top-Level Domains
Top-Level Domains
Các loại bản ghi DNS nói chung
TTL là gì?
Bản ghi Alias
Các chính sách định tuyến
Kết luận
Bài học bao gồm
Simple Routing Policy là gì?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Weighted Routing Policy là gì?
DNS health check
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Failover Routing Policy là gì?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Geolocation Routing Policy là gì?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Latency Routing Policy là gì?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Multivalue Answer Routing Policy là gì?
Thực hiện một Demo
Tổng kết
Bài học bao gồm
Elastic Load Balancing là gì?
Các loại Load Balancers
Health Checks
Tổng kết
Bài học bao gồm
Layer 7 Load Balancing
Listeners, Rules, và Target Groups
Path Based Routing
Sơ đồ mạng Application Load Balancer
Các giới hạn của Application Load Balancer
Làm một Demo
Tổng kết
Bài học bao gồm
X-forwarded-For là gì?
Classic Load Balancer là gì?
Gateway Timeouts
Làm một Demo
Tổng kết
Load balancing tự động phân phối lưu lượng truy cập(traffic) đến nhiều mục tiêu(targets), như là đến các EC2 instances, containers, và các địa chỉ IP, trong một hoặc nhiều AZs.
Trong bài thực hành này, chúng ta cấu hình application load balancers để phân phối lưu lượng(traffic) mạng cho 02 EC2 instances. Sau đó, chúng ta bật tính năng sticky sessions, để khi một người dùng kết nối đến một máy chủ, thì luôn được load balancer định tuyến gửi kết nối đến máy chủ đó. Việc này đảm bảo cho một số ứng dụng của chúng ta có thể hoạt động đúng, do các ứng dụng này không hỗ trợ kết nối đăng nhập theo kiểu phân tán trên nhiều servers. Khi kết thúc bài thực hành này, bạn sẽ hiểu cách tạo application load balaner và cách bật sticky sessions.
Tạo 02 máy chủ website EC2 instances
Tạo một Application Load Balancer
Bật Sticky Sessions
Kiểm tra kết nối với 02 servers
Bài học bao gồm
Tại sao chúng ta cần phải theo dõi hệ thống?
CloudWatch là gì?
Các tính năng của CloudWatch
Các loại Metrics
Làm một Demo
Tổng kết
Bài học bao gồm
CloudWatch logs là gì?
3 CloudWatch log terms
Các tính năng của CloudWatch
Làm một Demo
Tổng kết
CloudWatch Logs giúp tập trung logs từ tất cả các hệ thống, ứng dụng và dịch vụ AWS mà bạn sử dụng, trong một log trung tâm duy nhất, có khả năng mở rộng cao.
Trong bài thực hành này, bạn sẽ thiết đặt cấu hình EC2 instance để gửi web server error logs của máy chủ web Apache tới CloudWatch. Bạn sẽ cấu hình CloudWatch Logs agent rồi truy cập vào CloudWatch Logs console để đảm bảo log được gửi đến chính xác. Khi kết thúc bài thực hành này, bạn sẽ hiểu cách cài đặt CloudWatch Logs agent và cấu hình agent đó để gửi logs tới CloudWatch.
Download và cài đặt CloudWatch Logs agent
Cấu hình CloudWatch Logs agent
Truy cập vào CloudWatch
Kiểm tra kết quả
AWS Certified Solutions Architect là một trong những chứng chỉ điện toán đám mây có giá trị và được tìm kiếm nhiều nhất trên thế giới, việc trở thành một AWS Solution Architect Associate là một bước đầu tiên để trở thành một chuyên gia đám mây AWS. Khóa học này được thiết kế chương trình đào tạo chứng nhận kiến trúc sư đám mây cho bất kỳ ai muốn tìm hiểu các thành phần dịch vụ chính của Amazon Web Services (AWS). Khi kết thúc khóa học, bạn sẽ sẵn sàng có được kiến thức để tham gia kỳ thi AWS Certified Solutions Architect – Associate SAA-C03.
Khóa học này dành cho ai?
Chúng ta sẽ bắt đầu với cái nhìn tổng quan về nền tảng AWS. Không cần kiến thức lập trình và không yêu cầu bạn phải có kinh nghiệm AWS. Ngay cả khi bạn chưa từng đăng nhập vào nền tảng AWS trước đó, bạn sẽ xây dựng nền tảng kiến thức để vượt qua kỳ thi AWS Certified Solutions Architect – Associate sau khi hoàn thành khóa đào tạo cấp chứng chỉ của chúng tôi.
Những gì được bao gồm trong khóa học này?
Tôi biết bạn không có nhiều thời gian, vì vậy khóa đào tạo của tôi bao gồm các video dài từ 5 đến 15 phút mà bạn có thể xem một cách thuận tiện. Các bài học qua video của tôi luôn đơn giản, giải thích rõ ràng và ngắn gọn, và có các Demo lấy từ các ví dụ thực tế cụ thể. Tôi sẽ hướng dẫn bạn qua từng lĩnh vực chính của Amazon Web Services, từng bước một. Sử dụng các ví dụ thực tế, chúng ta sẽ thực hành cách thiết kế và quản lý cơ sở hạ tầng ứng dụng hiệu quả bằng AWS. Và cuối khóa học bạn sẽ làm bài kiểm tra kiến thức của bạn với trên 200 câu hỏi có trong đề thi của AWS(mỗi một câu hỏi có giải thích câu trả lời bằng tiếng việt dễ hiểu, giúp bạn hiểu sâu hơn kiến thức về AWS ) để đảm bảo bạn hiểu bài và chuẩn bị cho bạn tham gia kỳ thi chứng chỉ AWS Certified Solutions Architect SAA-C03 .