Skip to content

Note examen AWS SAA

SolutionType de connexionUsage principalCaractéristique clé
VPC PeeringInter-VPC (Privé)Connecter deux VPC 1-à-1.Pas de routage transitif. Gratuit (hors data).
VPC SharingIntra-VPC (Partagé)Plusieurs comptes dans un même VPC.Centralisation via RAM et AWS Organizations.
Transit GatewayHub-and-SpokeConnecter des milliers de VPC et sites.Supporte le routage transitif (A -> B -> C).
PrivateLinkInterface EndpointAccès privé à un service spécifique.Pas de peering nécessaire. Sécurité maximale.
Site-to-Site VPNHybride (Internet)Connecter On-prem vers AWS via IPsec.Rapide à setup, mais dépend de l’Internet public.
Direct ConnectHybride (Dédié)Connexion physique dédiée (Fibre).Haute performance, latence stable, coût élevé.
Client VPNUtilisateur vers VPCAccès distant pour les employés.Basé sur OpenVPN, accès sécurisé aux ressources.

Points clés à retenir :

  1. Routage Transitif : Seule la Transit Gateway permet de faire passer du trafic à travers un hub vers d’autres destinations de manière transparente.
  2. Gateway Endpoints vs Interface Endpoints : Utilisez des Gateway Endpoints uniquement pour S3 et DynamoDB (gratuit). Pour tout le reste, utilisez Interface Endpoints (PrivateLink).
  3. Sécurité Hybride : Préférez Direct Connect pour la stabilité et VPN pour le backup ou les besoins rapides.
  4. Éviter l’exposition : Utilisez toujours des VPC Endpoints pour que votre trafic vers les services AWS ne quitte jamais le réseau privé global d’Amazon.
CaractéristiqueVPC PeeringVPC Sharing
ConceptConnecte 2 VPC indépendants.Partage des subnets d’un même VPC.
ComptesMême ou différents comptes.Uniquement au sein d’une AWS Organization.
ConnectivitéRequiert des tables de routage.Native (car même VPC).
ResponsabilitéChaque compte gère son VPC.Centralisée (Owner vs Participants).
Usage idéalConnexion ponctuelle entre réseaux.Infrastructure partagée et interconnectée.

Points clés à retenir :

  1. VPC Sharing : On partage des “subnets”, pas le VPC entier. C’est la clé de la réponse correcte.
  2. RAM (Resource Access Manager) : C’est le service qui permet techniquement ce partage.
  3. Avantage interconnectivité : Pas de passerelle (gateway) ni de peering à configurer pour que les instances se voient.
  4. Sécurité : Les participants ne peuvent pas voir ou modifier les ressources des autres comptes, même s’ils sont dans le même subnet.
Comparatif : CloudFront vs Global Accelerator
Section titled “Comparatif : CloudFront vs Global Accelerator”
Amazon CloudFrontCaractéristiqueAWS Global Accelerator
Mise en cache de contenu (CDN)Objectif principalOptimisation réseau (Routage)
Couche 7 (HTTP / HTTPS)Couche OSICouches 3 & 4 (TCP / UDP)
IP dynamiques (via DNS)Type d’IP2 IP Statiques Anycast
HTTP, HTTPS, WebSocketsProtocoles supportésTCP, UDP, HTTP, HTTPS
Vidéo, Images, Sites Web statiquesCas d’usage typiqueGaming, VoIP, IoT, Apps non-HTTP
Dépend du TTL DNS (plus lent)Failover (Panne)Instantané (l’IP ne change jamais)
Intégration native avec WAFSécuritéProtection Shield (DDoS)
VolumeTypeBootablePersistanceUsage IdealPerformance
gp3SSDOUIPersistantUsage standard, boot.Equilibre (16k IOPS).
io1/io2SSDOUIPersistantBases de donnees critiques.Tres haute (Max 256k IOPS).
st1HDDNONPersistantBig Data, Log processing.Debit eleve (500 MiB/s).
sc1HDDNONPersistantArchives froides.Cout le plus bas.
Instance StoreEphemereNONTemporaireCache, Tampon, Temp files.Latence la plus faible (Local).

Points clés à retenir :

  1. HDD = Jamais de Boot. AWS interdit l’installation d’un OS sur du st1 ou sc1.
  2. Instance Store est Bootable, mais attention : il est évanescent. Si l’instance s’arrête, l’OS et les données disparaissent.
  3. Le piège classique : Dans l’examen, on te proposera souvent le st1 pour réduire les coûts d’un volume de démarrage. C’est une réponse fausse.
Service de stockageProtocoles supportesClients ciblesCas d usage
Amazon EFSNFS uniquementLinux, MacPartage de fichiers standard Linux.
FSx for WindowsSMB uniquementWindowsPartage de fichiers Windows (Active Directory).
FSx for LustreLustre (haute perf)Linux (HPC)Calcul haute performance, Machine Learning.
FSx for ONTAPNFS, SMB, iSCSIWindows, Linux, MacEnvironnements mixtes et migration On-premise. (Capacité de tiering automatique pour stockage froid)
FSx for OpenZFSNFS uniquementLinux, MacMigration de serveurs ZFS locaux.
Storage File GatewaySMB / NFSWindows, Linux, MacAcces hybride (Local + Cloud)

Points clés à retenir :

  1. Mot-clé SMB ou Windows ACLs : La réponse est obligatoirement FSx for Windows.
  2. Accès mixte Windows/Linux : Si la priorité est la compatibilité Windows (AD/NTFS), FSx for Windows gagne même pour Linux.
  3. Performance brute (Big Data) : Si on parle de calcul haute performance, c’est FSx for Lustre.
  4. Simplicité Linux : Pour du partage pur Linux sans AD, c’est EFS.
  5. Si NFS + SMB : Le seul choix possible dans ce cas est FSx for ONTAP
FonctionnalitéCompatible EBSCompatible Instance Store
Redémarrage (Reboot)OUIOUI
Récupération (Recovery)OUINON
Persistance des donnéesOUI (Réseau)NON (Éphémère)
Adresse IP / ID InstanceConservésPerdus (si Recovery tenté)

Points clés à retenir :

  1. CloudWatch Recovery : Ne fonctionne que pour les instances dont le stockage est uniquement basé sur EBS.
  2. Échec matériel : Si l’hôte physique meurt, les données de l’Instance Store meurent avec lui.
  3. Scénario d’examen : Si on demande une récupération automatique avec un budget minimal (pas d’Auto Scaling Group), la bonne réponse est l’alarme CloudWatch avec action “Recover”.
  4. Limitation technique : Le Recovery n’est pas supporté si un seul volume Instance Store est attaché à l’instance.
Classe S3Latence d’accèsFréquence d’accès idéaleCoût stockage
StandardMillisecondesTrès fréquente (Quotidien)Élevé
Standard-IAMillisecondesRare (ex: 2x par an)Faible
One Zone-IAMillisecondesRare + Données recréablesTrès faible
Glacier InstantMillisecondesRare (Trimestriel)Très faible
Glacier Deep ArchiveHeuresTrès rare (Archive légale)Minimum

Points clés à retenir :

  1. Si l’énoncé dit millisecond latency : Élimine Glacier Flexible et Deep Archive.
  2. Si l’accès est rare (quelques fois par an) : Élimine S3 Standard.
  3. Le compromis parfait entre accès instantané et prix bas pour du stockage massif est le Standard-IA (ou Glacier Instant Retrieval si disponible).
  4. S3 Intelligent-Tiering n’est la bonne réponse que si les patterns d’accès sont inconnus ou changeants. Ici, on sait que c’est 2x par an.
Classe de destinationDélai de transition min.Règle d’or pour l’examen
S3 Standard-IA30 joursL’objet doit rester 30 jours en Standard avant la transition.
S3 One Zone-IA30 joursIdéal pour les données “re-creatable” après 30 jours.
S3 Intelligent-Tiering0 jourTransition immédiate possible sans délai minimum.
S3 Glacier Flexible0 jourPossible immédiatement si l’origine est S3 Standard.
S3 Glacier Deep Archive0 jourPossible immédiatement si l’origine est S3 Standard.
CaractéristiqueBursting ThroughputProvisioned Throughput
Débit de baseProportionnel à la taille (50 Kio/s par Go).Fixé par l utilisateur (ex: 100 Mio/s).
Gestion des picsUtilise des crédits accumulés.Débit constant garanti 24h/24.
CoûtInclus dans le prix du stockage.Facturation supplémentaire pour le débit.
Cas d usage idéalCharges de travail variables / imprévisibles.Débit élevé constant / petit volume de données.
ConceptFonctionnement et comportement
Définition Spot FleetUne collection (pool) d’instances Spot (et optionnellement On-Demand) qui tente de maintenir une capacité cible au meilleur prix.
Annulation de requêteAnnuler une requête Spot active n’arrête pas les instances déjà lancées. Vous devez les terminer séparément.
Requête PersistanteSi une instance Spot est interrompue par AWS, la requête est rouverte automatiquement pour relancer une instance dès que possible.
Spot Fleet ScalingContrairement à une requête isolée, une Spot Fleet peut lancer des instances de remplacement si certaines sont terminées pour maintenir la capacité.
Arrêt vs InterruptionUne requête persistante ne se rouvre QUE si AWS interrompt l’instance. Si vous l’arrêtez manuellement, la requête ne se relance pas.

Points clés à retenir :

  1. Stratégie d’allocation : Une Spot Fleet peut piocher dans plusieurs “pools” (combinaisons type d’instance/AZ) pour maximiser la disponibilité.
  2. Gestion des interruptions : AWS envoie un avis d’interruption 2 minutes avant de reprendre l’instance.
  3. Annulation propre : Pour tout supprimer d’un coup, il faut annuler la requête ET cocher l’option pour terminer les instances associées.
  4. Cas d’usage : Batch jobs, calcul scientifique, conteneurs, ou toute charge de travail tolérante aux pannes.
ConceptDéfinitionRôle stratégique
SSM Patch ManagerOutil d’automatisation pour l’analyse et l’installation de correctifs.Maintien de la sécurité et de la conformité du parc.
Default Host ManagementGestion automatique des EC2 par SSM sans modifier les rôles IAM.Réduction maximale de l’effort administratif.
Patch BaselineRéférentiel de règles définissant quels patchs sont approuvés.Standardisation du niveau de sécurité appliqué.
Patch GroupUtilisation de Tags pour associer des instances à une stratégie.Ciblage précis des environnements (Prod vs Dev).
Maintenance WindowsPlages horaires définies pour l’exécution des tâches de patching.Prévention des interruptions de service en production.
EC2 Auto Scaling - Priorisation d’extinction EC2
Section titled “EC2 Auto Scaling - Priorisation d’extinction EC2”
PrioritéCritere de Terminaison (Default)Objectif
1AZ avec le plus d instancesMaintenir l équilibre regional.
2Instance avec l ancienne Launch ConfigMettre a jour le parc applicatif.
3Instance la plus proche de l heure de facturationOptimisation des couts FinOps.
4Selection aleatoireDernier recours.

Bonus :

  1. Il existe un mécanisme de “Scale In protection” qui empêche une instance d’être terminée par Auto Scaling, même si elle correspond aux critères de terminaison.C’est utile pour protéger des instances critiques ou en cours de déploiement.
Type de chiffrementGestion des clésIsolation par objetUsage principal
SSE-S3Entièrement par AWSOUI (Clé unique par objet)Simplicité, coût nul, zéro overhead.
SSE-KMSPar l’utilisateur (KMS)OUI (Via KMS)Audit (CloudTrail), rotation gérée.
SSE-CPar le clientOUI (Fournie par vous)Conformité stricte (hors AWS).

Points clés à retenir :

  1. Isolation par fichier : SSE-S3 utilise nativement une clé de données unique pour chaque objet stocké.
  2. Minimal overhead : Si l’examen demande la sécurité maximale avec le moins d’effort, SSE-S3 est souvent la réponse car l’isolation par clé est automatique.
  3. Chiffrement par défaut : Il est désormais possible d’activer SSE-S3 au niveau du bucket pour que tout objet soit automatiquement chiffré.
  4. KMS Context : L’encryption context est utilisé pour la sécurité (intégrité) et l’audit, pas pour créer manuellement des milliers de clés différentes par fichier.
Ressource compatibleNiveau d applicationCas d usage typique
Amazon CloudFrontGlobal (Edge Locations)Protection au plus proche de l utilisateur final.
Application Load BalancerRegionalSecurisation des applications tournant sur EC2 ou ECS.
Amazon API GatewayRegionalProtection des API REST contre les abus et injections.
AWS AppSyncRegionalSecurisation des interfaces de donnees GraphQL.
Amazon CognitoRegionalProtection des pools d utilisateurs (User Pools).
AWS App RunnerRegionalSecurisation des services d application conteneurises.
AWS Verified AccessRegionalSecurisation des acces distants aux applications privees.
TermePortée (Scope)Usage principal
TemplateFichier (YAML/JSON)Le code qui décrit votre infrastructure.
Stack1 Compte / 1 RégionUn ensemble de ressources créées ensemble.
StackSetMulti-comptes / Multi-régionsDéployer le même template partout d’un coup.
Drift DetectionN/ADétecter si quelqu’un a modifié les ressources manuellement.

Points clés à retenir :

  1. StackSet = Administration centralisée. Vous gérez tout depuis un compte administrateur.
  2. Intégration AWS Organizations : StackSets peut déployer automatiquement des ressources dans chaque nouveau compte créé dans l’organisation.
  3. Mise à jour : Si vous modifiez le template du StackSet, CloudFormation met à jour les stacks correspondantes dans tous les comptes et régions cibles.
  4. Tolérance aux pannes : Vous pouvez définir combien de comptes peuvent échouer avant que le déploiement global ne s’arrête.
Type de ScalingDeclencheurCas d usage ideal (Examen)
SimpleAlarme CloudWatch (1 regle)Charge stable, peu de variations.
StepAlarme CloudWatch (Paliers)Pics agressifs, besoin de granularite.
Target TrackingMetrique cible (ex: 50% CPU)La configuration par defaut recommandee.
ScheduledHeure/Date preciseEvenement connu (ex: Black Friday).
PredictiveModele de Machine LearningTrafic cyclique/previsible (ex: tous les jours a 18h).
FonctionnaliteMode de replicationObjectif principal
RDS Multi-AZSynchroneHaute disponibilite et zero perte de donnees.
Read ReplicaAsynchronePerformance en lecture et scalabilite.
EC2 avec MySQLManuelleControle total mais effort administratif maximum.
Cross-Region ReplicaAsynchroneDesastre Recovery a l echelle mondiale.
Type de ScalingFonctionnementCas d usage
Simple ScalingAjoute/supprime un nombre fixe d instances selon un seuil.Cas tres basiques, peu flexible.
Step ScalingAjoute des instances par paliers (ex: +2 si CPU 60%, +5 si 80%).Charge qui augmente par bonds brutaux.
Target TrackingMaintient une metrique a une valeur cible (ex: CPU a 50%).Charge variable, methode recommandee par AWS.
Scheduled ScalingPlanifie le scaling a une heure precise.Evenements connus a l avance (ex: Black Friday).
CaracteristiqueFile StandardFile FIFO
Ordre des messagesMeilleur effortOrdre strict (First-In-First-Out)
DelivranceAu moins une foisExactement une fois
Doublons possiblesOui (rarement)Non (suppression automatique)
Debit (TPS)IllimiteLimite (300 a 3000 par defaut)
Cas d usageDecouplage general, logsTransactions bancaires, commandes
Nom de la fileLibellé libreDoit se terminer par .fifo
Element de l instanceEtat apres recuperationPrecision technique
Instance IDIdentiqueL instance garde son identifiant unique.
Adresse IP PriveeIdentiqueL adresse IP interne ne change pas.
Adresse IP PubliqueIdentiqueCas unique : elle est gardee meme sans Elastic IP.
Elastic IP (EIP)IdentiqueSi une EIP etait liee, elle reste liee.
Metadonnees (Tags, IAM)IdentiqueTout le profil de l instance est conserve.
Placement physiqueChangeL instance demarre sur un nouvel hote (Host) sain.
Memoire vive (RAM)PerdueL instance subit un reboot : le cache RAM est vide.
Statut du volume EBSConserveLe disque est detache de l ancien hote et rattache au nouveau.
DMS (Database Migration Service) - Cas d’usage
Section titled “DMS (Database Migration Service) - Cas d’usage”
SourceDestinationCas d usage Examen
Amazon S3Kinesis / RDSCharger de l historique + flux continu.
RDS (Toutes)Amazon S3Creer un Data Lake pour Athena/Redshift.
On-premisesAWS (Any)Migration hybride ou extension Cloud.
MongoDBDocumentDBMigration NoSQL (DMS gere aussi le NoSQL).
RDSOpenSearchIndexer des donnees pour de la recherche full-text.