Domaine 1 : Concepts du Cloud
Propriétés de valeur du Cloud
- Élasticité : acquérir ou libérer des ressources automatiquement et rapidement (ex. Auto Scaling, architectures serverless).
- Agilité : capacité à provisionner, tester et itérer rapidement (déploiements fréquents, CI/CD).
- Portée mondiale : déploiement multi‑régions/AZ et emplacements edge pour réduire la latence et respecter la résidence des données.
- Économies d'échelle : réduction du coût unitaire grâce à l'agrégation et au partage d'infrastructure.
- Pay‑as‑you‑go : transformer le CapEx en OpEx en ne payant que les ressources consommées.
Well-Architected Framework
- Excellence opérationnelle : concevoir des processus et des procédures qui permettent l'amélioration continue (surveillance, runbooks, automatisation).
- Sécurité : appliquer le moindre privilège, chiffrement, gestion des identités et traçabilité des actions.
- Fiabilité : concevoir la tolérance aux pannes et la récupération (redundancy, multi‑AZ, tests de reprise).
- Efficacité des performances : adapter les ressources aux besoins et utiliser des services managés pour optimiser la latence et le débit.
- Optimisation des coûts : mesurer, attribuer les coûts, choisir le modèle tarifaire adapté (Savings Plans, RI, Spot).
- Durabilité : architecturer pour minimiser l'impact environnemental et maximiser la réutilisation et l'efficacité.
CAF (Cloud Adoption Framework)
- Perspectives (6) : Business, People, Governance, Platform, Security, Operations — autant de vues complémentaires à considérer lors d'une adoption Cloud.
- Phases du parcours : Envision (Envisager) → Align (Aligner) → Assess (Évaluer) → Mobilize (Mobiliser) → Migrate & Modernize (Migrer et moderniser).
Mémo CAF (utile en examen) :
- Si la question parle de stratégie/ROI → Business.
- Si la question parle de rôles/compétences → People.
- Si la question parle de politiques/règles → Governance.
- Si la question parle d'architecture/infrastructure → Platform.
- Si la question parle de sécurité et confidentialité → Security.
- Si la question parle d'exploitation quotidienne/monitoring → Operations.
Stratégies de migration (Les 7 R)
- Rehost — Lift-and-shift : déplacer l'application telle quelle (OS + application) vers une instance cloud standard. Rapide et faible risque, mais sans optimisation cloud native.
- Relocate — Hypervisor-level lift-and-shift : déplacer l'infrastructure de virtualisation entière vers le cloud (ex: VMware vers VMware Cloud) sans modifier les VM, les réseaux ou les outils de gestion.
- Replatform — Lift-tinker-and-shift : petits ajustements pour profiter de services managés (ex. passer d'une base de données sur VM à RDS).
- Refactor / Re-architect — Repenser l'application pour être cloud‑native (microservices/serverless).
- Repurchase — Remplacer par une solution SaaS (Drop-and-Shop).
- Retire — Supprimer ou archiver les applications obsolètes.
- Retain — Conserver on‑premises ou retarder la migration (contraintes / stratégie).
Domaine 2 : Sécurité et Conformité
Identité et accès
- IAM : utiliser le principe du moindre privilège, activer le MFA, faire pivoter les clés d'accès.
- IAM policies : règles JSON qui accordent ou refusent des permissions sur les ressources d'un seul compte AWS.
- AWS Service Control Policies (SCPs) : politiques de garde-fou au niveau de l'organisation qui définissent les permissions maximales possibles pour les comptes membres.
- IAM Identity Center (SSO) : accès unique (SSO) pour les utilisateurs de l'entreprise sur les comptes et applications.
- Utilisateur Root : première identité créée ; à protéger avec MFA ; ne pas utiliser pour les tâches quotidiennes.
Audit et surveillance
- AWS CloudTrail : journal d'audit qui enregistre tous les appels API et activités dans ton compte AWS (qui a fait quoi, quand, sur quelle ressource).
- AWS Config : suivi des changements de configuration des ressources + conformité et remédiation. Surveille et enregistre la configuration de tes ressources AWS et vérifie qu’elles respectent des règles de conformité. Gestion de l’état de configuration et conformité.
- IAM Credential Report : rapport qui liste les utilisateurs IAM et l'état de leurs credentials (MFA, clés d'accès, mot de passe).
- AWS IAM Access Advisor : rapport qui montre quels services AWS ont été utilisés par un utilisateur, un rôle ou un groupe IAM.
- AWS GuardDuty : service de détection de menaces (sécurité intelligente) qui analyse les logs (VPC, DNS, CloudTrail) pour repérer des activités malveillantes.
- AWS Detective : service d'investigation qui utilise les données de GuardDuty, CloudTrail et VPC Flow Logs pour aider à enquêter sur les incidents de sécurité.
- AWS Inspector : service de gestion des vulnérabilités qui analyse vos instances EC2 et vos images de conteneurs (ECR) pour détecter des failles de sécurité ou des logiciels obsolètes.
- AWS Security Hub : tableau de bord centralisé qui agrège, organise et priorise les findings de sécurité provenant de GuardDuty, Inspector, Config, IAM Access Analyzer, WAF, Shield, etc. Vue unique de la posture de sécurité.
Protection des applications
- AWS WAF : Filtre les requêtes HTTP/HTTPS entrantes (CloudFront, ALB, API Gateway) pour bloquer les tentatives d’attaque (XSS, SQLi, etc.). Pare‑feu applicatif pour web/API.
- AWS Shield : Service géré de protection DDoS automatique (Standard gratuit, Advanced payant avec protections plus fines).
Protection des données
- AWS KMS : gestion des clés de chiffrement.
- AWS Secrets Manager : stockage et rotation des secrets (ex. identifiants RDS).
Responsabilité partagée
- AWS : sécurité physique, infrastructure des régions/AZ, hyperviseur, correctifs des services gérés.
- Client : données, IAM, OS/applications, politiques de compartiment S3, groupes de sécurité/NACL, chiffrement côté client.
Domaine 3 : Technologie et Services Cloud
Le domaine 3 couvre la technologie et les services cloud et représente 34 % du contenu noté à l'examen.
3.1 Déploiement et opérations dans le Cloud AWS
-
Console AWS : interface web, utile pour la découverte et les actions ponctuelles.
-
Accès programmatique : API, SDK et AWS CLI pour automatiser les opérations.
-
Infrastructure as Code (IaC) : CloudFormation, Terraform, CDK pour déployer de façon répétable.
-
Modèles de déploiement : cloud, hybride ou sur site.
-
Mémo : console pour tester, CLI/API pour automatiser, IaC pour reproduire.
3.2 Infrastructure mondiale AWS
- Région : zone géographique AWS contenant plusieurs zones de disponibilité.
- Zone de disponibilité (AZ) : emplacement isolé dans une région, avec alimentation et réseau indépendants.
- Emplacement périphérique (edge location) : point de présence pour diffuser du contenu proche des utilisateurs.
- Haute disponibilité : répartir les ressources sur plusieurs AZ pour éviter un point de défaillance unique.
- Plusieurs régions : utile pour la reprise après sinistre, la continuité d'activité, la faible latence et la souveraineté des données.
- Mémo : région = zone géographique, AZ = site isolé, edge = proximité utilisateur.
3.3 Services de calcul AWS
-
Amazon EC2 : machines virtuelles dans le cloud, avec différents types d'instances selon le besoin.
-
AWS Lambda : exécute du code sans serveur à partir d'événements.
-
Amazon ECS : service d'orchestration de conteneurs Docker.
-
Amazon EKS : service Kubernetes géré par AWS.
-
AWS Fargate : exécute des conteneurs sans gérer les serveurs sous-jacents.
-
Elastic Load Balancing (ELB) : répartit le trafic entre plusieurs cibles pour améliorer la disponibilité.
-
Auto Scaling : ajoute ou retire automatiquement des instances selon la charge.
-
AWS Batch : exécute des traitements par lots lourds et planifiés sans gérer l'infrastructure.
-
Mémo : EC2 pour les VMs, Lambda pour les événements, ECS/EKS pour les conteneurs, Fargate pour les conteneurs sans serveur.
Autres services de calcul / PaaS
- AWS Elastic Beanstalk : plateforme PaaS pour déployer des applications web sans gérer l'infra.
3.4 Services de base de données AWS
-
Amazon RDS : base de données relationnelle gérée pour MySQL, PostgreSQL, MariaDB, Oracle et SQL Server.
-
Amazon Aurora : base relationnelle compatible MySQL/PostgreSQL, optimisée pour la performance et la résilience.
-
Amazon DynamoDB : base NoSQL sans serveur, très scalable et à faible latence.
-
Amazon ElastiCache : cache en mémoire avec Redis ou Memcached pour accélérer les applications.
-
AWS DMS : migrer les données entre bases avec un minimum d'interruption.
-
AWS SCT : convertir le schéma d'une base vers une autre technologie.
-
Mémo : RDS/Aurora = relationnel, DynamoDB = NoSQL, ElastiCache = cache, DMS/SCT = migration.
Bases spécialisées
- Amazon Redshift : entrepôt de données (data warehouse) géré pour l'analyse à grande échelle.
- Amazon Neptune : base de données graph gérée (pour RDF/Property Graph).
3.5 Services de réseau AWS
-
Amazon VPC : réseau privé virtuel dans AWS.
-
Sous-réseaux : segmentent le VPC, souvent par AZ.
-
Internet Gateway : permet l'accès internet au VPC.
-
NAT Gateway : permet aux ressources privées de sortir vers internet sans être exposées.
-
Security Group : pare-feu avec état au niveau de l'instance.
-
NACL : pare-feu sans état au niveau du sous-réseau.
-
Amazon Route 53 : service DNS mondial.
-
AWS VPN : connexion chiffrée sur Internet entre on-premises et AWS.
-
AWS Direct Connect : liaison réseau dédiée et plus stable vers AWS.
-
Transit Gateway : hub central pour connecter plusieurs VPC et sites sur site.
-
Mémo : Security Group = instance, NACL = sous-réseau, Route 53 = DNS, VPN = Internet, Direct Connect = ligne dédiée.
Connectivité et peering
- VPC Peering : connexion réseau privée entre deux VPC pour trafic direct.
- Internet Gateway : sortie vers Internet pour les ressources publiques.
Diffusion de contenu et edge
- Amazon CloudFront : CDN AWS pour accélérer la diffusion de contenu (images, vidéos, sites web et API).
- Edge locations : points de présence proches des utilisateurs pour réduire la latence et servir le contenu plus vite.
- Mémo : CloudFront = cache mondial proche des utilisateurs.
3.6 Services de stockage AWS
-
Amazon S3 : stockage d'objets pour fichiers, sauvegardes, logs et data lakes.
-
Classes de stockage S3 : Standard, Intelligent-Tiering, Glacier et Glacier Deep Archive selon la fréquence d'accès.
-
Amazon EBS : stockage en bloc attaché à une instance EC2.
-
Stockage d'instance : disque temporaire lié à une instance EC2.
-
Amazon EFS : système de fichiers partagé et scalable, accessible par plusieurs instances.
-
Amazon FSx : systèmes de fichiers gérés pour Windows File Server ou Lustre.
-
AWS Storage Gateway : pont hybride entre l'on-premises et le stockage AWS.
-
S3 Lifecycle : règles qui déplacent ou suppriment automatiquement les objets selon leur âge.
-
AWS Backup : sauvegarde centralisée pour plusieurs services AWS.
-
Mémo : S3 = objet, EBS = bloc, EFS/FSx = fichier, Storage Gateway = hybride, Backup = centralisé.
Gouvernance des données & sécurité
- Amazon Macie : service de découverte et protection des données sensibles (PII) dans S3.
- AWS KMS : gestion des clés de chiffrement.
- AWS CloudHSM : module matériel HSM géré pour clés privées et exigences de conformité élevées.
3.7 Services IA/ML et analytiques AWS
-
Amazon SageMaker : créer, entraîner et déployer des modèles de machine learning.
-
Amazon Lex : Service pour créer des chatbots et assistants conversationnels.
-
Amazon Polly : transformer du texte en parole réaliste (Text-to-Speech).
-
Amazon Comprehend : service de NLP pour extraire le sens, les entités et les sentiments à partir du texte.
-
Amazon Kendra : moteur de recherche intelligent pour documents et FAQ.
-
Amazon Athena : interroger des données S3 avec SQL.
-
Amazon Kinesis : streaming de données en temps réel.
-
AWS Glue : service ETL (Extract, Transform, Load) géré pour préparer les données.
-
Amazon QuickSight : Service de BI et tableaux de bord pour visualiser les données.
-
Mémo : SageMaker = ML, Lex = chatbot, Kendra = recherche, Athena = SQL sur S3, Kinesis = streaming, Glue = ETL, QuickSight = BI.
Analytics & entrepôts
- Amazon Redshift (voir 3.4) : data warehouse pour analyses lourdes.
3.8 Autres catégories de services AWS dans l'examen
-
Amazon EventBridge : Service de routing d’événements entre différents services AWS et applications tierces.
-
Amazon SNS (Simple Notification Service) : diffusion de notifications à plusieurs abonnés.
-
Amazon SQS (Simple Queue Service) : file de messages pour découpler les composants.
-
Amazon Connect : centre d'appels cloud.
-
Amazon SES (Simple Email Service) : envoi d'e-mails transactionnels ou marketing.
-
AWS Support : Plans de support (Basic, Developer, Business, Enterprise, Enterprise On‑Ramp).
-
AWS CodeBuild : Compiler, tester et packager le code (CI/CD).
-
AWS CodePipeline : Pipeline de CI/CD orchestrant CodeBuild, déploiement, tests, etc.
-
AWS X-Ray : Service de tracing pour analyser performances et erreurs dans des microservices.
-
Amazon AppStream 2.0 : Streaming d’applications Windows vers navigateurs.
-
Amazon WorkSpaces : Bureau virtuel managé accessible depuis n’importe où.
-
AWS Cognito : gestion des identités pour les applications web et mobiles (inscription, connexion, fédération, JWT).
-
AWS Amplify : Plateforme pour déployer des apps web/mobile et les connecter facilement à AWS (API, auth, storage).
-
AWS AppSync : Service de gestion de GraphQL API pour apps web/mobile.
-
AWS IoT Core : Plateforme pour connecter, gérer et sécuriser des appareils IoT et traiter leurs données.
-
Mémo : EventBridge = événements, SNS = notifications, SQS = files, Connect = centre d'appels, SES = e-mails, CodeBuild/CodePipeline = CI/CD, X-Ray = tracing, AppStream/WorkSpaces = poste utilisateur, Amplify/AppSync = front-end, IoT Core = objets connectés.
Outils et services développeurs supplémentaires
- AWS CodeDeploy : déployer du code automatiquement sur EC2, Lambda ou on‑prem.
- AWS CloudFormation : IaC native AWS pour définir et déployer l'infrastructure.
- Amazon CodeGuru : outil d'analyse de code et de performance qui aide à détecter des bugs, des anomalies et des optimisations.
- AWS Trusted Advisor : outil de recommandations qui analyse ton compte et propose des actions dans cinq catégories : coût, sécurité, performances, tolérance aux pannes et limites de service.
- AWS Pricing Calculator : estimer les coûts de services AWS.
Mini carte-mémo Domaine 3
- 3.1 : console, CLI/API/SDK, IaC, cloud/hybride/on-premises.
- 3.2 : région, AZ, edge locations, HA avec plusieurs AZ.
- 3.3 : EC2, Lambda, ECS, EKS, Fargate, ELB, Auto Scaling, Batch.
- 3.4 : RDS, Aurora, DynamoDB, ElastiCache, DMS, SCT.
- 3.5 : VPC, Security Group, NACL, Route 53, VPN, Direct Connect, Transit Gateway.
- 3.6 : S3, EBS, EFS, FSx, Storage Gateway, Lifecycle, AWS Backup.
- 3.7 : SageMaker, Lex, Kendra, Athena, Kinesis, Glue, QuickSight.
- 3.8 : EventBridge, SNS, SQS, Connect, SES, AWS Support, CodeBuild, CodePipeline, X-Ray, AppStream, WorkSpaces, Amplify, AppSync, IoT Core.
Tableau comparatif des plans AWS Support
| Fonctionnalité | Basic | Developer | Business | Enterprise On‑Ramp | Enterprise |
|---|---|---|---|---|---|
| Prix | Gratuit | Payant (faible) | Payant (moyen) | Payant (élevé) | Payant (plus élevé) |
| Canaux de support | Docs & forums | 24x7 email/chat/téléphone | 24x7 email/chat/téléphone | 24x7 téléphone/chat/email + TAM | |
| Trusted Advisor | Core checks | Core checks | Full checks | Full checks | Full checks |
| Phone support | Non | Non | Oui | Oui | Oui |
| SLA réponse P1 (critique) | N/A | N/A | < 24 h | ~15 min–12 h | 15 min |
| TAM / IEM | Non | Non | Non | Disponible (selon offre) | Oui (TAM, IEM) |
| Well‑Architected reviews | Non | Non | 1×/an | Plus fréquentes | Fréquentes |
Mémo Trusted Advisor : Trusted Advisor fournit des recommandations dans cinq catégories : coût, sécurité, performances, tolérance aux pannes, limites de service. Basic & Developer = core checks seulement ; Business / Enterprise On‑Ramp / Enterprise = full checks (recommandations étendues).
Domaine 4 : Facturation, Tarification et Support
Modèles de tarification (EC2)
- On-Demand (à la demande) : sans engagement (pour les projets courts/expérimentaux).
- Spot : plus grosse remise, peut être interrompu.
- Reserved Instances (instances réservées) : engagement 1 à 3 ans.
- Savings Plans : engagement de montant en $/heure.
Gestion des coûts
- AWS Budgets : Définit des seuils de coûts ou d'utilisation et envoie des alertes si ces limites sont dépassées.
- AWS Cost Explorer : Visualise les tendances de dépenses, analyse l'usage passé et fournit des recommandations d'optimisation (redimensionnement, Savings Plans).
- AWS Pricing Calculator : Estime le coût mensuel d'une nouvelle architecture avant son déploiement.
Support
Les plans de support AWS :
- Basic Support : gratuit pour tous les comptes. Accès aux ressources en ligne, forums et aux core checks de Trusted Advisor.
- Developer Support : support pour développement (email), réponses non urgentes, accès aux core checks Trusted Advisor.
- Business Support : support 24x7 par email/chat/téléphone, accès aux full Trusted Advisor checks, conseils d'architecture, accès API Trusted Advisor.
- Enterprise On‑Ramp / Enterprise Support : support complet avec TAM, IEM, revues d'architecture, accès complet aux Trusted Advisor et SLA rapides.
Outils de facturation et estimation
- AWS Pricing Calculator : estimer et modéliser les coûts.
- AWS Cost Explorer, AWS Budgets pour suivi et alertes.
Guide rapide : quoi utiliser et quand
- Contenu mondial à faible latence : CloudFront pour diffuser images, vidéos, sites et API via un cache proche des utilisateurs finaux.
- DNS mondial : Route 53.
- Réseau privé et cohérent : Direct Connect.
- VPN IPsec rapide : Site-to-Site VPN.
- Hub central pour VPC et on-premise : Transit Gateway.
- Accès privé à S3 depuis un VPC : Gateway VPC Endpoint.
- Distribuer le trafic HTTP vers de nombreuses instances EC2 : Application Load Balancer.
- Pare-feu de sous-réseau sans état (stateless) : NACL.
- Pare-feu d'instance avec état (stateful) : Security Group.
- Héberger PostgreSQL avec peu d'opérations : RDS pour PostgreSQL (ou Aurora).
- Interroger S3 avec SQL : Athena.
- Trouver des PII (données personnelles) dans S3 : Macie.
- Visibilité et support DDoS : Shield Advanced.
- Secrets gérés avec rotation : Secrets Manager.
- Enquêter sur des incidents de sécurité : Detective.
- Rapports de conformité : Artifact.
- SSO vers les comptes et applications : IAM Identity Center.
- Déployer rapidement une application web Java : Elastic Beanstalk.
- Partages de fichiers Windows SMB gérés : FSx for Windows File Server.
- Accélération des téléchargements vers S3 : S3 Transfer Acceleration.
- Archives WORM (Write Once, Read Many) : Glacier Vault Lock.
- Haute disponibilité (HA) pour RDS : Multi-AZ.
- Hybride, mêmes API qu'en local : Outposts.
- Pas d'internet, transfert physique de données à la périphérie : Snow Family.
- Provisioned IOPS : Je veux une performance garantie et constante, je suis prêt à payer un supplément pour cela.
- Pense au TCO comme à une comparaison entre "tout ce que je paie pour maintenir mes machines physiquement" vs "le prix de mon abonnement AWS".
- AWS Partner Solutions (Quick Starts) : Outil permettant de déployer rapidement des solutions technologiques populaires en suivant les meilleures pratiques AWS. Partner Solutions, c'est quand tu veux créer une architecture complète pour une technologie externe (WordPress, Docker, SAP, etc.) à partir de zéro.
- CloudWatch : Surveillance de MES ressources et de MES applications (CPU, Logs, Métriques).
