AWS SAA-C03 三语速记表整理稿

2026-07-30

这是一份为三语学习者(中文/日语/英语)准备的 AWS SAA-C03 备考速记表整理稿。全表覆盖 SAA-C03 十大知识领域,每一节都附上 🔑核心数字、⚠️考试陷阱、📊选型决策树,方便冲刺阶段快速反查。必须先牢记的高频数字包括:Lambda 最长运行 15 分钟、内存上限 10GB、/tmp 空间 10GB、同步调用 payload 上限 6MB;DynamoDB 单项最大 400KB、单分区上限 3000 RCU/1000 WCU;S3 十一个 9 的持久性、Glacier Deep Archive 最短存储 180 天;EBS gp3 基线 3000 IOPS 加 125MB/s;RDS 备份保留期 1–35 天。另外要特别提醒一个重大变化:Snow 家族已大幅退役——Snowmobile(100PB 卡车)已于 2024 年 3 月退役、Snowcone 与旧款 80TB Snowball Edge 已于 2024 年 11 月 12 日停售、整个 Snow 家族自 2025 年 11 月 7 日起不再接受新客户。题库里「80TB/100PB」的说法属于历史知识,考试仍可能按传统答案作答,但现实工作中应优先考虑 DataSync。

一、计算 Compute

EC2 定价模型:On-Demand(按需)没有承诺、价格最贵,适合短期或不可预测的负载;Reserved Instance(预留实例)需要 1 年或 3 年承诺,其中 Standard RI 折扣最高可达约 72% 但锁死实例族,Convertible RI 折扣约 54–66% 但可以更改实例族/操作系统/租期;Spot(竞价实例)折扣最高约 90%,但可能被提前 2 分钟通知中断,适合无状态、容错或批处理型负载;Savings Plans(节省计划)承诺每小时消费金额,其中 Compute Savings Plans 最灵活,可覆盖 EC2/Fargate/Lambda,EC2 Instance Savings Plans 折扣更高但锁定实例族。此外,Dedicated Host(专用主机)可以看到物理服务器的 socket/core,满足按物理核收费的软件授权(BYOL)与合规需求;Dedicated Instance(专用实例)硬件专属于账户但看不到物理核,无法做 BYOL 授权。

关键数字与考试陷阱:Spot 中断通知时间为 2 分钟;RI/SP 承诺期为 1 年或 3 年;Standard RI 折扣最高约 72%、Convertible 约 54–66%、Spot 最高约 90%。常见陷阱:题干说「自带许可(BYOL)需要看到物理 socket/core」时应选 Dedicated Host 而非 Dedicated Instance;题干说「容错的批处理、成本最低」应选 Spot,而「跨 EC2/Fargate/Lambda、要灵活省钱」应选 Compute Savings Plans(而非 Standard RI,因为 RI 会锁死实例族);另外 Standard RI 可以更改可用区/实例大小(同族内)/作用范围(scope),但不能更换实例族,要换族必须用 Convertible RI。选型口诀:不可预测的短期负载 → On-Demand;稳定且可预测的 7×24 负载 → Standard RI/SP;可中断且容错 → Spot;需要看到物理核心或满足合规 BYOL → Dedicated Host。

Lambda:无服务器函数计算,事件驱动。最长运行时间为 15 分钟(900 秒);内存范围 128MB–10,240MB(CPU 随内存线性增加);/tmp 临时存储 512MB–10GB;同步调用 payload 上限 6MB,异步调用为 256KB;默认账户并发为 1000(属软限制,可申请提高)。冷启动指首次调用或扩容时初始化执行环境所产生的延迟。Provisioned Concurrency(预置并发) 通过预热环境来消除冷启动(需要额外付费);Reserved Concurrency(预留并发) 是为某个函数保留/限定并发配额(用于防止某个函数占满整个账户的并发额度,本身免费)。Layers(层)用于共享依赖库,最多可叠加 5 层。核心数字:15 分钟|10GB 内存|10GB /tmp|6MB 同步/256KB 异步 payload|默认 1000 并发|最多 5 层|部署包大小上限为 50MB(zip 直传)/250MB(解压后)/10GB(容器镜像)。考试陷阱:超过 15 分钟的任务应改用 Step Functions/ECS/Batch,Lambda 本身无法延长超时;「消除冷启动延迟」对应 Provisioned Concurrency,「保证关键函数有并发额度/限制某函数占用并发」对应 Reserved Concurrency,二者切勿混淆;Lambda 接入 VPC 会因创建 ENI 而增加冷启动时间,若需要连接大量数据库应使用 RDS Proxy 做连接池。

ECS:Fargate 与 EC2 启动类型:ECS 是容器编排服务。Fargate 属无服务器模式,由 AWS 管理底层基础设施,按 vCPU/内存计费,免运维,适合突发负载或不想管理服务器的场景;EC2 启动类型 需要自行管理 EC2 集群,在大规模稳定负载下更省钱,可使用 GPU 或特殊实例类型,也能自行掌控主机。EKS 是托管版 Kubernetes,ECR 是容器镜像仓库。考试陷阱:「不想管理服务器/突发型工作负载」应选 Fargate;「需要 GPU、大规模稳定负载省钱、需要访问底层主机」应选 EC2 启动类型。

Auto Scaling:ASG(Auto Scaling Group)自动增减 EC2 实例数量。Lifecycle Hooks(生命周期挂钩) 会在实例启动或终止时暂停,以便执行自定义动作(如安装软件、导出日志)。伸缩策略包括:Target Tracking(目标追踪,最推荐,例如维持 CPU 平均值在 50%)、Step Scaling(步进伸缩)、Simple Scaling(简单伸缩,带冷却期)、Scheduled(计划伸缩)。Cooldown(冷却期) 指简单伸缩动作后暂停一段时间以防止抖动,默认 300 秒。考试陷阱:「实例终止前需要先导出日志或优雅关机」应使用 Lifecycle Hook(在 terminating 状态触发);健康检查默认只看 EC2 状态检查,若要按应用层判断健康需要开启 ELB health check。

Elastic Beanstalk:属于 PaaS(平台即服务),只需上传代码即可自动完成部署(涵盖 EC2+ASG+ELB+监控),底层资源仍归用户所有并可自行控制,适合快速部署 Web 应用、开发者不想直接接触基础设施的场景。部署策略包括:All at once(一次性全部替换)、Rolling(滚动)、Rolling with additional batch(带额外批次的滚动)、Immutable(不可变)、Blue-Green(蓝绿部署)。

二、存储 Storage

S3 存储类别:S3 Standard 无最短存储时间限制,检索为毫秒级,适合频繁访问的数据,跨至少 3 个可用区;Standard-IA(不频繁访问)最短存储 30 天,检索仍为毫秒级,适合不常访问但需要快速取回的数据;One Zone-IA 同样最短存储 30 天,但只存放在单个可用区,适合可重建的不频繁访问数据;Glacier Instant Retrieval(即时检索)最短存储 90 天,检索为毫秒级,适合大约每季度访问一次但要求秒级取回的数据;Glacier Flexible Retrieval(灵活检索)最短存储 90 天,检索需要几分钟到 12 小时,适合半年访问一次的备份或灾备数据;Glacier Deep Archive(深度归档)最短存储 180 天,检索需要 12 到 48 小时,适合年度访问一次的合规归档;Intelligent-Tiering(智能分层)无最短存储限制、检索为毫秒级,适合访问模式未知、希望自动分层的场景。除 One Zone-IA 外,以上各类别均跨 3 个以上可用区。

Glacier Flexible Retrieval 的三档检索速度分别是:Expedited(加急,1–5 分钟)、Standard(标准,3–5 小时)、Bulk(批量,5–12 小时且免费);Deep Archive 没有 Expedited 档,只有 Standard(12 小时)与 Bulk(48 小时)。所有类别的持久性都是 十一个 9(99.999999999%)。S3 的其他关键功能:Lifecycle Policy(生命周期策略)可自动转换存储类别或到期删除对象;Replication(复制)分为跨区域 CRR 与同区域 SRR,需先开启 versioning;Versioning(版本控制)保留对象的多个版本以防误删或覆盖;MFA Delete 要求删除版本或关闭 versioning 时进行多因素验证,且只能由 root 用户通过 CLI 开启;Presigned URL(预签名 URL)用于临时授权访问私有对象;Multipart Upload(分段上传)用于大文件分片上传,超过 100MB 建议使用、超过 5GB 则必须使用,单个对象最大可达 5TB。核心数字:单对象最大 5TB;单次 PUT 上限 5GB(超过需分段);分段上传建议阈值 100MB;One Zone-IA 与 Standard-IA 同为 30 天最短存储;Glacier Instant Retrieval 最小对象为 128KB;持久性均为十一个 9;Standard 可用性为 99.99%。考试陷阱:「可重建的不频繁访问数据、要省钱、能容忍单可用区丢失」应选 One Zone-IA;「归档数据但偶尔需要毫秒级读取(如医疗影像)」应选 Glacier Instant Retrieval(不是 Standard-IA 也不是 Flexible);「要最低成本、可以等待 12 小时以上」应选 Deep Archive;「访问模式不可预测、不想手动管理」应选 Intelligent-Tiering(无检索费用、无最短存储天数,但有少量监控费);提前删除 IA 或 Glacier 类别的对象仍会按最短存储天数收费。

EBS 卷类型:gp3(SSD)最大 16,000 IOPS、最大吞吐 1,000MB/s,基线为 3,000 IOPS + 125MB/s(不随容量变化,IOPS 与吞吐可独立配置),比 gp2 每 GB 价格便宜约 20%(约 $0.08 对比 $0.10 每 GiB-月,于 2020 年 12 月发布),是通用场景的推荐选择;gp2(SSD)最大同为 16,000 IOPS、最大吞吐仅 250MB/s,属通用旧款,性能靠突发信用(每 GB 3 IOPS);io1(SSD)最大 64,000 IOPS、最大吞吐 1,000MB/s,属高性能型,可支持 Multi-Attach;io2 Block Express(SSD)最大 256,000 IOPS、最大吞吐 4,000MB/s,持久性达 99.999%,适合 SAP HANA 等极高性能场景;st1(HDD)最大 500 IOPS、最大吞吐 500MB/s,适合日志、大数据等大吞吐顺序读写;sc1(HDD)最大 250 IOPS、最大吞吐 250MB/s,是最便宜的冷数据存储。快照以增量形式存储在 S3 中,可跨区域或跨账户复制;加密使用 KMS,快照、卷、复制均支持,从加密快照恢复出的卷也会自动加密。

考试陷阱:gp2 小容量卷靠突发信用,用完后会降到基线性能(每 GB 3 IOPS),考试首选应为 gp3;Multi-Attach 仅 io1/io2 支持,且需要集群文件系统;EBS 卷只能挂载到同一可用区的 EC2 实例,跨可用区需要先做快照再恢复;无加密卷要转为加密,流程为:做快照 → 复制时勾选加密 → 用加密快照恢复。EFS:托管型 NFS,兼容 POSIX,可供多台 EC2 跨可用区同时挂载并弹性伸缩。存储类别分为 Standard(多可用区)与 One Zone(单可用区、更便宜);性能模式分为 General Purpose(默认,低延迟)与 Max I/O(高并发高吞吐但延迟略高);吞吐模式分为 Bursting、Provisioned、Elastic;生命周期管理可自动将文件转移到 IA 以节省成本。考试陷阱:EFS 是 Linux 共享文件系统;如果需要 Windows 共享则用 FSx for Windows,需要高性能计算(HPC)则用 FSx for Lustre;EBS 属于单实例块存储,除 Multi-Attach 外不能被多实例共享。

Snow 家族(⚠️重大变化):作为历史知识(也是考试传统答案),Snowcone 约 8TB HDD/14TB SSD、最小便携;Snowball Edge 存储优化版为 80TB;Snowmobile 是卡车形态,最高可达 100PB。触发使用物理设备的规则是:当数据量太大、用网络传输太慢时改用物理设备(具体带宽换算见第八节)。现实变化(2024–2025):Snowmobile 已于 2024 年 3 月退役;Snowcone 与旧款 80TB Snowball Edge 已于 2024 年 11 月 12 日停售;目前仅剩最新一代 210TB Snowball Edge,且自 2025 年 11 月 7 日起也不再接受新客户,AWS 转而推荐 DataSync/Data Transfer Terminal/Outposts。考试陷阱:SAA-C03 题库仍可能出现「80TB/100PB」的选项,此时应按传统对应关系作答;但要清楚现实中这些设备已经退役,AWS 目前主推在线传输的 DataSync。

Storage Gateway 类型:属混合云存储网关,让本地环境访问云端存储。File Gateway 提供 NFS/SMB 接口,将文件存入 S3;Volume Gateway 提供 iSCSI 块存储,分为 Cached(缓存模式,主数据存在 S3,本地只保留热数据)与 Stored(存储模式,主数据留在本地,异步备份到 S3);Tape Gateway(虚拟磁带库 VTL) 用于替代物理磁带备份,数据存放到 Glacier。考试陷阱:「要替换物理磁带备份基础设施」应选 Tape Gateway;「本地应用需要低延迟访问且主数据要留在本地」应选 Stored Volume。

三、数据库 Database

RDS:Multi-AZ 用于高可用与容灾,数据同步复制到另一可用区的备用实例,主实例故障时自动 failover(DNS 端点不变),但备用实例不能被读取。Read Replica(只读副本) 用于读扩展,采用异步复制,本身可读,可跨可用区或跨区域部署,最多可有 5 个,也能手动提升为独立数据库。自动备份 每日做全量备份并每 5 分钟记录事务日志,保留期为 1–35 天(默认 7 天),支持 PITR(时间点恢复) 恢复到任意一秒。手动快照需要手动触发,会永久保留(即使删除数据库也不会消失)。RDS Proxy 提供连接池,减少数据库连接开销,尤其适合 Lambda 场景,且能加快故障切换速度。Parameter Group(参数组) 用于配置数据库引擎参数。核心数字:备份保留期 1–35 天(默认 7 天,设为 0 即关闭);事务日志每 5 分钟记录一次;只读副本最多 5 个(MySQL 支持二级只读副本)。考试陷阱:Multi-AZ 不等于读扩展!备用实例不可读,要读扩展应使用 Read Replica;Read Replica 不等于自动 failover(需要手动提升),要高可用应使用 Multi-AZ,两者可以组合使用;「要给现有未加密的 RDS 加密」需要先做快照 → 复制为加密快照 → 恢复(不能原地加密);「需要 OS 或 SSH 访问权限」时普通 RDS 无法满足,应使用 RDS Custom 或自建 EC2 数据库。

Aurora:AWS 自研数据库,兼容 MySQL/PostgreSQL,存储层自动跨 3 个可用区保持 6 份副本。Global Database(全球数据库) 支持跨区域部署,副本延迟通常小于 1 秒(RPO 通常约 1 秒、RTO 通常约 1 分钟),用于全球低延迟读取以及区域级容灾,故障切换后写端点会自动指向新的主实例。Serverless v2 可按需自动伸缩,容量单位为 ACU(每 ACU 约等于 2GiB 内存),范围 0.5–128 ACU,以 0.5 为步进。集群端点分为 Writer(写入端点,指向主实例)、Reader(读取端点,负载均衡到各只读副本)、Custom(自定义子集端点),最多可有 15 个副本。考试陷阱:「全球用户需要低延迟读取且要区域级容灾」应选 Aurora Global Database;「负载不可预测或间歇性、希望免管理」应选 Serverless v2;写入请使用 Writer 端点、读取请使用 Reader 端点(不要把读流量打到 Writer 端点)。

DynamoDB:NoSQL 键值/文档型数据库,全托管、无服务器,响应时间以毫秒计。容量模式分为 On-Demand(按需,按请求付费,适合流量不可预测) 与 Provisioned(预置,预先设定 RCU/WCU,适合流量可预测,可配合 Auto Scaling)。单项最大 400KB(超出部分应存 S3,DynamoDB 中只放指针)。单分区上限为 3,000 RCU/1,000 WCU——分区键需要高基数且均匀分布,以避免出现「热分区」。DAX 是内存缓存,提供微秒级读取,专为 DynamoDB 设计,可直接接入。Global Tables 提供多区域多活复制。Streams 提供变更捕获功能,可触发 Lambda。1 RCU 相当于 1 次强一致读取(≤4KB)或 2 次最终一致读取;1 WCU 相当于 1 次写入(≤1KB)。核心数字:单项上限 400KB|单分区 3,000 RCU/1,000 WCU|1 RCU=4KB 强一致读|1 WCU=1KB 写入|Query 单次返回 ≤1MB|BatchGetItem ≤16MB|表默认配额 40,000 RCU/40,000 WCU。考试陷阱:「需要微秒级读取缓存」应选 DAX(而非 ElastiCache);「多区域低延迟读写」应选 Global Tables;「要存放超过 400KB 的大对象」应存入 S3,DynamoDB 只放引用或指针;出现热分区问题应优化 分区键(提高基数、均匀分布),不要使用低基数键;「需要响应 DynamoDB 数据变更并触发处理」应使用 Streams + Lambda。

ElastiCache:Redis 与 Memcached 对比:Redis(含 Valkey)支持丰富的数据结构(字符串/列表/集合/有序集合/哈希),支持持久化(RDB/AOF),支持复制、多可用区与故障切换,采用单主线程,支持 Pub/Sub,适合排行榜、会话存储、持久缓存、消息系统;Memcached 只支持简单的字符串键值,不支持持久化(重启即丢失),不支持复制/多可用区/故障切换,采用多线程,不支持 Pub/Sub,适合简单缓存与追求最大吞吐的横向扩展场景。考试陷阱:「需要实时排行榜(有序集合)/地理空间数据/需要持久化和故障切换」应选 Redis;「只需要最简单的缓存、多线程追求最大吞吐、数据可丢弃」应选 Memcached;「要给 DynamoDB 做微秒级缓存」应选 DAX(而非 ElastiCache)。

其他数据库速查:Redshift 是 PB 级数据仓库,采用列式存储,适合 OLAP 分析、复杂查询与 BI;Neptune 是图数据库,适合社交网络、推荐系统、知识图谱、欺诈检测;DocumentDB 是兼容 MongoDB 的文档数据库;Athena 可直接对 S3 数据做无服务器 SQL 查询,QuickSight 是配套的 BI 可视化工具。考试陷阱:「要对 S3 数据直接跑 SQL、不需要提前加载」应选 Athena;「要做数据仓库分析历史数据」应选 Redshift;「涉及关系高度关联的查询(如朋友的朋友)」应选 Neptune。

四、网络 Networking

VPC 基础:VPC 即虚拟私有云。子网(Subnet)分为公有子网与私有子网,各自绑定单个可用区;路由表(Route Table)负责流量转发;IGW(互联网网关)供公有子网访问互联网;NAT Gateway(托管型,高可用)让私有子网可以出网访问互联网但不接受入站连接,由 AWS 管理,按小时加流量计费;NAT Instance(自建 EC2)需要自行管理、自行做高可用,也可兼当堡垒机,成本更低但已属过时方案。考试陷阱:NAT Gateway 必须放在公有子网,私有子网的路由需要指向它;每个可用区放一个 NAT Gateway 才能实现高可用;NAT Instance 需要关闭 source/destination check。

Security Group 与 NACL 对比:Security Group(安全组)是有状态(Stateful)的,回程流量自动放行,作用在实例/ENI 级别,只能设置 Allow 规则,可以引用其他安全组,评估时综合全部规则,默认拒绝所有入站、允许所有出站。NACL(网络 ACL)是无状态(Stateless)的,回程流量需要显式规则放行,作用在子网级别,同时支持 Allow 与 Deny 规则,只能用 CIDR 引用,按规则编号顺序评估,默认的 NACL 允许所有进出流量。考试陷阱:「要阻止特定的恶意 IP」只能用 NACL 的 Deny 规则(安全组没有 deny);NACL 是无状态的,开放入站规则后还需要开放出站的临时端口范围(1024–65535),否则回程流量会被拦截;安全组可以引用另一个安全组(例如「只允许来自某个 ALB 安全组的流量」),NACL 做不到;默认安全组拒绝入站,而默认 NACL 全部放行——自定义的 NACL 则默认全部拒绝。

VPC 连接:Peering vs Transit Gateway vs PrivateLink:VPC Peering 用于两个 VPC 直连,不具备传递性(A 连 B、B 连 C 不代表 A 能连 C),CIDR 不能重叠,同区域内免收处理费(只收跨可用区传输费),适合少量 VPC 场景;Transit Gateway 是中心辐射型枢纽,可连接大量 VPC 与本地网络(VPN/DXGW),支持传递性路由,按连接(attachment)计费(约 $0.05/小时/attachment + $0.02/GB 处理费,以 us-east-1 为例),适合 3 个以上 VPC 场景;PrivateLink(VPC Endpoint Service) 仅暴露单个服务而非整个网络,通过消费方的 ENI 访问,支持 CIDR 重叠,属零信任架构,适合 SaaS 或服务共享场景。考试陷阱:CIDR 重叠时 Peering 与 Transit Gateway 都无法使用,只能选 PrivateLink;VPC Peering 不具备传递性——三个 VPC 要完全互通需要三条 Peering 连接,或改用 Transit Gateway;高带宽的两个 VPC 之间可以用 Peering 省下 Transit Gateway 的处理费。

Direct Connect 与 VPN:Direct Connect(DX)使用专用物理线路,带宽高且稳定(1/10/100Gbps),延迟低且一致,但建立时间需要数周到数月,成本较高;Site-to-Site VPN 通过互联网上的 IPsec 隧道连接,带宽受互联网条件限制,延迟会波动,建立时间只需几分钟到几小时,成本较低。考试陷阱:「需要立即建立混合连接」应选 VPN(DX 需要数周才能建成);「需要稳定高带宽低延迟」应选 DX;「需要 DX 的备份或加密」可采用 DX+VPN 组合,因为 DX 本身不加密,如需加密应通过 VPN over DX 实现。

Route 53 路由策略:Simple(简单,单一资源);Weighted(加权,按权重比例分流,用于 A/B 测试或金丝雀发布);Latency(延迟,路由到延迟最低的区域);Failover(故障切换,主动-被动模式,配合健康检查);Geolocation(地理位置,按用户所在地理位置路由,用于合规或本地化内容);Geoproximity(地理邻近,按资源所在位置结合 bias 偏移调整流量,需要 Traffic Flow);Multivalue Answer(多值应答,最多返回 8 条健康记录随机分配,实现简易负载均衡)。考试陷阱:Geolocation 是按用户所在位置决定路由(用于合规或语言本地化),Geoproximity 是按资源所在位置且可以用 bias 调整流量比例(需要 Traffic Flow)——两者容易混淆;「要求最低延迟」应选 Latency(而非 Geoproximity);Multivalue 不能替代 ELB,但可以返回多个健康 IP 实现简单的负载均衡。

CloudFront:CDN,提供边缘缓存。Origin(源站,可以是 S3/ALB/HTTP 服务器)、Behavior(行为,按路径路由或设置缓存策略)。Signed URL(签名 URL) 用于授权单个文件访问(例如安装包下载),也适用于客户端不支持 cookie 的场景;Signed Cookie(签名 Cookie) 用于授权多个文件访问(例如整个订阅区或 HLS 视频流),适用于不想改动 URL 的场景。OAC/OAI 可以保护 S3 源站只允许通过 CloudFront 访问。考试陷阱:多文件或视频流授权应使用 Signed Cookie;单文件授权用 Signed URL;如果两者同时使用,Signed URL 优先生效;限制 S3 直接访问应使用 OAC(新方案)/OAI(旧方案)。

负载均衡器 ELB:ALB 工作在第 7 层(应用层),支持 HTTP/HTTPS 协议,能基于路径或主机名路由,支持 WebSocket,适合容器与 WAF 集成场景;NLB 工作在第 4 层(传输层),支持 TCP/UDP/TLS,具备超高性能与超低延迟,提供静态 IP,可支撑百万级连接;CLB 工作在第 4 和第 7 层,属旧一代方案,不建议新项目使用;GWLB 工作在第 3 层(网络层),用于部署第三方虚拟安全设备。考试陷阱:「需要静态 IP/极致性能/TCP 或 UDP 游戏场景」应选 NLB;「需要基于 URL 路径或主机名路由、微服务、容器场景」应选 ALB;「需要在后端保留客户端源 IP」,NLB 默认就会保留源 IP。

Global Accelerator 与 CloudFront:CloudFront 是 CDN,在边缘缓存内容(HTTP/HTTPS),适合静态或动态 Web 内容与视频流;Global Accelerator 是网络层(第 4 层)加速服务,提供 2 个静态任播 IP,通过 AWS 骨干网优化路由到最近的健康端点,支持 TCP/UDP,能实现跨区域快速故障切换,适合游戏、IoT、VoIP 等非 HTTP 场景以及需要静态 IP 的场景。考试陷阱:「需要静态 IP、非 HTTP(游戏或 VoIP)、多区域快速故障切换」应选 Global Accelerator;「需要缓存网站或视频内容、集成 WAF」应选 CloudFront;两者都会使用 AWS 骨干网并结合 Shield 防护。

五、安全与IAM Security & IAM

IAM 基础:User(用户,长期凭证)、Group(组,用于批量授权)、Role(角色,临时凭证,供服务、跨账户或联合身份扮演)、Policy(策略,JSON 格式的权限定义)。Inline Policy(内联策略) 一对一嵌入某个身份,随身份删除而消失;Managed Policy(托管策略) 可复用,分为 AWS 托管或客户托管。核心原则是最小权限原则,且显式 Deny 永远优先于任何 Allow。

Trust Policy 与 Permission Policy:Trust Policy(信任策略) 定义「谁能够扮演这个角色」(即 Principal),只附加在 Role 上;Permission Policy(权限策略) 定义「这个角色/身份能做什么」。一个角色两者都需要。STS:AssumeRole 用于获取临时凭证(默认有效期 1 小时),适用于跨账户访问、EC2/Lambda 角色、联合身份场景。临时凭证包含 AccessKey、SecretKey 与 SessionToken 三部分。

KMS:信封加密(Envelope Encryption) 的原理是 KMS 不直接加密大量数据,而是先生成一个数据密钥 DEK 来加密数据,再用 CMK/KMS 密钥(KEK) 加密这个 DEK(即「包裹」它),密文旁边存放已加密的 DEK;解密时把加密后的 DEK 发送给 KMS 换回明文 DEK。CMK 本身永远不会离开 KMS。AWS 托管密钥(如 aws/s3)不可更改密钥策略、不可手动轮换,由 AWS 每年自动轮换;客户托管密钥(CMK)可以控制密钥策略、可以启用或停用、可计划删除(等待期 7–30 天),也可开启自动轮换。自动轮换周期为 1 年(仅适用于对称密钥,非对称/HMAC/导入的密钥材料不支持);AWS 已于 2022 年 5 月将 AWS 托管密钥的轮换周期改为约 1 年,2024 年 5 月起支持按需轮换;轮换不会重新加密旧数据,KMS 会保留旧的密钥材料以便解密旧数据。Key Policy(密钥策略) 是资源型策略,每个密钥必须且只能有一个,是主要的访问控制手段;仅靠 IAM 策略不足以授权(除非密钥策略显式启用了 IAM),跨账户访问需要双向授权(密钥策略与 IAM 策略都要配置)。S3 的加密选项包括:SSE-S3(S3 全权管理,采用 AES-256)、SSE-KMS(由 KMS 管理,具备审计能力,可跨账户,需注意 KMS 请求配额,可开启 S3 Bucket Keys 来减少调用次数)、SSE-C(客户在每次请求中自行提供密钥)、以及客户端加密(上传前由客户自行加密)。

KMS 考试陷阱(经典考点):跨区域复制加密快照必须重新加密——KMS 密钥是区域性的,源区域的密钥不能跨区域使用,复制时需要指定目标区域的密钥(--kms-key-id)。用默认的 AWS 托管密钥加密的快照只能在同一账户内共享,若要跨账户或跨区域共享,需要先复制为客户托管 CMK 加密的版本并修改密钥策略进行授权。「需要审计谁使用了密钥、需要跨账户共享、需要自定义轮换周期」应选客户托管 CMK + SSE-KMS。SSE-KMS 在高并发 GET/PUT 场景下可能触发 KMS 限流(ThrottlingException),应开启 S3 Bucket Keys。「客户希望完全掌握密钥、AWS 不存储密钥」应选 SSE-C 或客户端加密。加密:传输中 vs 静态:传输中加密(In-Transit)指用 TLS/SSL 加密网络传输(如 HTTPS、ACM 证书);静态加密(At-Rest)指存储层加密(如 KMS、EBS/S3/RDS 加密)。

安全监控服务对比:CloudTrail 回答「谁做了什么」,记录所有 API 调用,属 API 审计;Config 回答「什么变了」,记录资源配置变更历史并配合合规规则;GuardDuty 回答「有威胁吗」,通过分析 CloudTrail/VPC Flow/DNS 日志进行智能威胁检测;Inspector 回答「有漏洞吗」,扫描 EC2/Lambda/容器的软件漏洞;Macie 回答「S3 里有敏感数据吗」,用机器学习识别 S3 中的 PII 或敏感数据。考试陷阱:这五个服务是热门考点,务必能区分——「检测被入侵实例、异常 API 调用、恶意 IP」应选 GuardDuty;「检查资源是否符合配置基线、审计配置变更」应选 Config;「扫描 EC2 漏洞或 CVE」应选 Inspector;「发现 S3 里的信用卡号或 PII」应选 Macie;「查某人删除了资源,是谁做的」应选 CloudTrail。Security Hub 会聚合以上服务(Config 本身除外)的检测结果。

WAF/Shield:WAF 是 Web 应用防火墙(第 7 层),用于防御 SQL 注入或 XSS,基于规则、IP、地理位置或速率限制,可附加到 ALB/CloudFront/API Gateway 上;Shield Standard 免费,为所有客户自动提供第 3/4 层 DDoS 防护;Shield Advanced 是付费服务(每月约 $3,000,需要 1 年订阅承诺),提供增强版 DDoS 防护、费用峰值保护、DDoS 响应团队(SRT,需要 Business 或 Enterprise 支持计划)以及内含的 WAF。考试陷阱:「要防御 SQL 注入、按 URL 或速率限制」应选 WAF;「面对大规模 DDoS 攻击、需要专家支持与费用保护」应选 Shield Advanced。

Cognito:User Pool(用户池) 负责认证(你是谁),提供托管的用户目录,处理注册/登录/MFA,最终返回 JWT 令牌(ID/Access/Refresh);Identity Pool(身份池,联合身份) 负责授权(能访问哪些 AWS 资源),本身不存储用户,把令牌(来自 User Pool 或 Google/Facebook 等第三方)经 STS 换成临时 AWS IAM 凭证,从而访问 S3、DynamoDB 等资源。考试陷阱:登录、用户目录、发放 JWT 对应 User Pool;将令牌换成临时 AWS 凭证以访问 S3/DynamoDB 对应 Identity Pool;完整流程为:User Pool 认证 → 得到 JWT → Identity Pool 通过 STS 交换 → 得到临时凭证 → 访问 AWS 资源。

SCP 与 Permission Boundary:SCP(服务控制策略) 作用在 Organizations 层级,设定成员账户的权限上限或护栏(本身不授予权限,只做限制),会影响整个账户(包括 root);Permission Boundary(权限边界) 为单个 IAM 用户或角色设定权限上限,实际有效权限等于「身份策略」与「边界」的交集。考试陷阱:SCP 不会主动授予任何权限,只设上限;即使 IAM 策略给了 Allow,只要 SCP 没有允许,该操作依然无效;最终的有效权限 = SCP ∩ 身份策略 ∩ 权限边界(取交集),而显式 Deny 永远优先生效。

六、应用集成 Application Integration

SQS:托管型消息队列,用于解耦,采用拉取(poll)模式。Standard(标准队列) 吞吐量近乎无限,保证至少一次投递,但只做尽力排序(可能重复或乱序,消费者需要具备幂等性);FIFO(先进先出队列) 保证严格顺序且精确一次投递(去重窗口 5 分钟),吞吐量为每秒 300 条消息(无批处理)或 3000 条(有批处理),高吞吐模式下更高。Visibility Timeout(可见性超时) 指消息被取走后隐藏的时长(默认 30 秒,最长 12 小时),若处理完未删除消息则会重新出现。DLQ(死信队列) 用于接收超过 maxReceiveCount 次数仍失败的消息(队列类型必须与源队列一致)。Long Polling(长轮询) 通过设置 WaitTimeSeconds 大于 0 来减少空响应和 API 成本(最长 20 秒)。核心数字:消息最大 256KB(更大内容需用 Extended Client 配合 S3);消息保留最长 14 天(默认 4 天);可见性超时默认 30 秒、最长 12 小时;FIFO 吞吐为 300/3000(批处理)条每秒;长轮询最长 20 秒;延迟队列最长 15 分钟;在途消息约 12 万条(标准与 FIFO 均适用,AWS 已于 2024 年 11 月将 FIFO 的在途消息上限从 2 万条提升至约 12 万条)。

考试陷阱:「要求严格顺序且不能重复处理(如订单、交易)」应选 FIFO;「要求最大吞吐、可以容忍重复」应选 Standard(消费者需自行做幂等处理);如果 Lambda 处理时间需要 45 秒但可见性超时只设了 30 秒,消息会重新出现并被重复处理!应将可见性超时设为处理时间的数倍(建议 6 倍以上);DLQ 的类型必须与源队列一致(FIFO 队列配 FIFO 死信队列);要减少空轮询成本应使用 Long Polling。SNS:发布/订阅消息服务,采用推送(push)模式。Fan-out(扇出) 模式指一个 SNS 主题可以同时推送给多个 SQS 队列、Lambda 函数或 HTTP 订阅端。核心概念包括 Topic(主题)与 Subscription(订阅,支持邮件/短信/SQS/Lambda/HTTP),常与 SQS 组合使用(即 SNS+SQS 扇出)。考试陷阱:「一条消息要同时分发给多个系统或队列」应选 SNS 扇出到多个 SQS(而非让各系统各自轮询);SNS 与 SQS 组合可以同时实现缓冲与持久化。

EventBridge:事件总线,比 SNS 具备更强大的路由能力。支持定时事件(cron/rate)、通过 Rule(规则)匹配事件模式,并路由到 Target(目标,如 Lambda/SQS/SNS 等)。支持 SaaS/第三方事件源以及 Schema Registry。考试陷阱:「要基于事件内容路由、连接 SaaS 事件源、替代 CloudWatch Events」应选 EventBridge;「只是简单的定时触发 Lambda」可用 EventBridge Scheduler(原 CloudWatch Events)。Step Functions:无服务器工作流编排服务,用状态机协调多个 Lambda 或其他服务,可处理重试、并行、分支及长流程(最长可达 1 年)。Standard(标准型)适合长流程且要求精确一次;Express(快速型)适合高频短流程。考试陷阱:「要协调多步骤流程、流程长于 15 分钟的 Lambda 场景、需要可视化重试」应选 Step Functions。

Kinesis:Data Streams 适合实时流处理与自定义逻辑,延迟为亚秒级,消息有序且可回放,扩展方式为手动分片(或按需模式);Data Firehose 用于把流数据加载到 S3/Redshift/OpenSearch,属近实时、不支持回放,扩展全托管自动;Managed Service for Apache Flink(原 Analytics)用于对流数据做 SQL 实时分析,扩展也是全自动。核心数字:Data Streams 每个分片写入吞吐为 1MB/s(约 1000 条记录/s)、读取吞吐为 2MB/s;单条数据记录 blob 最大 1MB;默认保留 24 小时(可延长至 365 天);Firehose 最小缓冲时间为 60 秒。考试陷阱:「只想把流数据加载到 S3 或 Redshift、免运维」应选 Firehose;「需要自定义实时处理、支持多消费者、需要回放」应选 Data Streams;「对流数据做实时 SQL 分析」应选 Managed Service for Apache Flink;有序性是关键需求时应使用 Data Streams(借助分区键 partition key)。

七、监控与管理 Monitoring & Management

CloudWatch:涵盖 Metrics(指标)、Logs(日志)、Alarms(告警)、Dashboards(仪表盘)以及 Events/EventBridge。标准指标每 5 分钟采集一次,详细监控为每 1 分钟,自定义指标最细可达 1 秒(高分辨率)。要收集内存、磁盘等操作系统级指标必须安装 CloudWatch Agent。考试陷阱:EC2 的内存或磁盘使用率不是默认指标,必须安装 CloudWatch Agent 才能获取;告警可以触发 Auto Scaling、SNS 通知或 EC2 相关操作。

CloudTrail:管理事件与数据事件:Management Events(管理事件) 指控制平面操作(如创建/删除资源、登录),默认开启且免费;Data Events(数据事件) 指数据平面的高频操作(如 S3 对象级 GET/PUT、Lambda 调用),默认关闭,需要另行开启且需付费。Config:记录资源配置的变更历史,并通过 Config Rules(规则,例如「所有 EBS 卷必须加密」)评估合规性,Conformance Packs(一致性包)是规则集合的打包部署,还可结合 SSM Automation 实现自动修复。Parameter Store 与 Secrets Manager:Parameter Store 用于配置及简单密钥存储,标准层免费,但没有内置自动轮换(需要自行构建),密钥大小上限为标准层 4KB/高级层 8KB;Secrets Manager 专门用于密钥管理,内置自动轮换(如 RDS 凭证),需要按每个密钥每月付费,密钥大小上限为 64KB。考试陷阱:「需要自动轮换数据库凭证」应选 Secrets Manager;「只是简单存储配置或参数、要省钱」应选 Parameter Store。其他管理工具:Trusted Advisor 用于检查成本、性能、安全、容错与服务限额方面的最佳实践(完整检查项需要 Business 或 Enterprise 支持计划);Cost Explorer 用于可视化分析历史成本并做预测;Budgets 用于设置预算阈值告警(涵盖成本、使用量、RI/SP 覆盖率);Compute Optimizer 用机器学习推荐 EC2/ASG/Lambda/EBS 的最优规格实现降本增效。

八、迁移与传输 Migration & Transfer

Snow 带宽数学:核心公式为「传输时间 = 数据量 ÷ 可用带宽」。经验判断:如果网络传输时间会超过约一周,就应该考虑物理设备。快速换算(以字节为单位):100Mbps 约等于 12.5MB/s;1Gbps 约等于 125MB/s;10Gbps 约等于 1.25GB/s。举例来说,100TB 数据经 1Gbps 满速传输理论上约需9 到 12 天;若只有 100Mbps 带宽则约需3 个月,这时应该考虑使用 Snow 物理设备(不过现实中应优先考虑 DataSync 或新款 Snowball Edge)。换算参考:100Mbps ≈ 12.5MB/s;1Gbps ≈ 125MB/s;10Gbps ≈ 1.25GB/s;10TB 经 100Mbps 大约需要 9 天以上。

DataSync vs Transfer Family vs Storage Gateway:DataSync 是在线的、基于 agent 的方案,用于批量迁移文件或对象(如 NFS/SMB/HDFS → S3/EFS/FSx),提供加速、校验与调度功能(最快每小时执行一次),属于非实时同步;Transfer Family 提供托管的 SFTP/FTPS/FTP 端点,文件直接落地到 S3 或 EFS,供合作伙伴用标准协议持续交换数据;Storage Gateway 提供混合云能力,让本地环境持续访问云端存储(详见第二节 2.5)。考试陷阱:「一次性或周期性地把大批文件迁移到 AWS」应选 DataSync;「合作伙伴需要用 SFTP 持续上传文件」应选 Transfer Family;「本地应用需要持续低延迟访问云端存储」应选 Storage Gateway。

DMS:同构 vs 异构迁移:DMS(数据库迁移服务) 用于将数据库迁移到 AWS,支持基于 CDC(变更数据捕获)的持续复制,实现最小停机,源库在迁移过程中仍可在线使用。同构迁移(Homogeneous) 指同一引擎之间的迁移(如 Oracle → Oracle、MySQL → RDS MySQL),无需转换;异构迁移(Heterogeneous) 指不同引擎之间的迁移(如 Oracle → Aurora PostgreSQL、SQL Server → MySQL),需要先用 SCT(架构转换工具) 转换 schema、存储过程与视图,再用 DMS 迁移数据本身。考试陷阱:异构迁移(如 Oracle → PostgreSQL)必须配合 SCT 来转换 schema,DMS 本身只负责迁移数据;要实现最小停机迁移应使用 DMS + CDC。MGN(Application Migration Service):AWS 首选的 lift-and-shift(整机迁移/重新托管) 服务,通过轻量级 agent 做块级持续复制,把物理/虚拟/云端服务器迁移到 EC2,停机窗口很短(分钟级),无需修改应用本身;它替代了已退役的 SMS 和 CloudEndure,与灾备服务 DRS 采用相同引擎,但 MGN 专用于一次性迁移。考试陷阱:「整机迁移到 EC2、不改应用、最小停机」应选 MGN;「跨引擎的数据库迁移」应选 DMS + SCT;「文件迁移」应选 DataSync。

九、成本优化 Cost Optimization

Reserved Instances:Standard RI 折扣最高约 72%,锁定实例族/区域/操作系统,但可以更改可用区/实例大小(同族内)/作用范围,也可在市场上转售,适合稳定可预测的负载;Convertible RI 折扣约 54–66%,可以更换实例族/操作系统/租期,适合会变化但长期使用的场景。1 年与 3 年相比,3 年承诺折扣更深但承诺时间更长。付款方式分为 All Upfront(全预付)/Partial Upfront(部分预付)/No Upfront(不预付)。RI 可覆盖 EC2/RDS/Redshift/ElastiCache/OpenSearch(不含 Fargate/Lambda)。

Savings Plans:承诺每小时消费金额(1 年或 3 年)。Compute Savings Plans 最灵活(折扣最高约 66%,与 Convertible RI 相当),自动覆盖跨区域、跨实例族的 EC2/Fargate/Lambda;EC2 Instance Savings Plans 锁定实例族与区域,折扣最高(约 72%,与 Standard RI 相当)。2025 年以后多数场景更推荐 Savings Plans 而非 RI,因为更灵活、运维负担更小。考试陷阱:「工作负载可能迁到 Fargate/Lambda 或更换区域、既要省钱又要灵活」应选 Compute Savings Plans(而非会锁死的 Standard RI);「需要在特定可用区预留容量」应选 Standard RI(Savings Plans 本身不预留容量)。

Spot Instances:折扣最高约 90%,可能会被提前 2 分钟通知中断。中断处理策略包括:设置检查点(checkpoint)、用 SQS 解耦、采用无状态设计。Spot Fleet/EC2 Fleet 可跨实例类型与可用区混合使用 Spot 与 On-Demand 来维持目标容量。适合批处理、CI/CD、大数据处理、容错型 Web 层等场景。S3 成本优化模式:Lifecycle 自动转档到 IA 或 Glacier;Intelligent-Tiering 在访问模式未知时自动分层;S3 Storage Lens 用于分析;合并小文件可以避免 Glacier 40KB 的额外开销;S3 Bucket Keys 可以降低 KMS 相关成本;此外应及时清理旧版本对象与未完成的分段上传。Compute Optimizer:利用机器学习分析历史使用数据,为 EC2/ASG/Lambda/EBS 推荐最优规格(right-sizing)以降低成本。

十、高可用与灾难恢复 High Availability & DR

RPO vs RTO:RPO(恢复点目标) 指可容忍的最大数据丢失量,以时间衡量(例如「最多丢失 5 分钟数据」意味着需要每 5 分钟备份或复制一次)。RTO(恢复时间目标) 指可容忍的最大停机时长(例如「必须在 1 小时内恢复」)。这两个指标越小,成本就越高。

DR 策略(成本与 RTO 从低到高排列):Backup & Restore(备份与恢复)RPO/RTO 为小时级,把备份存到 S3 或另一区域,灾难发生时重建,成本最低;Pilot Light(引导灯模式)RPO/RTO 为分钟到小时级,核心组件(如数据库)常年运行,其余组件平时关闭,灾难时启动并扩容,成本较低;Warm Standby(温备模式)RPO/RTO 为秒到分钟级,一套缩小版的全功能环境一直在运行,灾难时直接扩容即可,成本中等;Multi-Site Active-Active(多站点主动-主动)RPO 接近 0,多个区域全规模同时对外服务,成本最高。Pilot Light 与 Warm Standby 的关键区别:Pilot Light 在灾难发生时不能直接处理请求,需要先「打开」服务器或部署并扩容;Warm Standby 已经在运行(只是容量缩小),可以立即接收流量,只需要扩容即可。

考试陷阱:「要求最低成本、可以接受数小时的恢复时间」应选 Backup & Restore;「核心数据库需要持续复制但计算资源关闭、成本适中」应选 Pilot Light;「缩小版环境一直运行、可以快速扩容、RTO 要求分钟级」应选 Warm Standby;「要求零停机、多区域同时活跃」应选 Multi-Site Active-Active;Pilot Light 与 Warm Standby 是最容易混淆的两个选项,判断标准就是能否立即处理流量——Warm Standby 能、Pilot Light 不能。Multi-AZ 与 Multi-Region:Multi-AZ 指同一区域内跨多个可用区,用于防止可用区级别的故障(高可用),采用同步复制,延迟较低;Multi-Region 指跨区域部署,用于防止区域级别的灾难,满足合规性数据驻留要求,实现全球低延迟,但更复杂也更昂贵。考试陷阱:一般性的高可用需求,Multi-AZ 已经足够;「要抵御整个区域宕机、或合规要求跨区域」才应选 Multi-Region。

无状态 EC2 用 AMI 备份(而非 EBS 快照):对于无状态的 EC2 实例,备份或恢复应使用 AMI(其中包含启动配置,也可以包含数据卷),配合 Launch Template 与 ASG 可以快速重建;数据本身应该外置到 RDS/DynamoDB/S3/EFS。EBS 快照只能备份单一数据卷,适合有状态的数据盘。考试陷阱:「要快速重建无状态的 Web 层」应选 AMI + Launch Template + ASG;「要备份有状态的数据卷」应选 EBS 快照。RDS PITR vs 手动快照:PITR(时间点恢复) 基于自动备份加事务日志,可以恢复到保留期(1–35 天)内的任意一秒,恢复出的是全新实例;手动快照 是用户手动触发的某个时间点的全量备份,会永久保留(即使删除数据库依然存在),可以跨区域或跨账户复制,适合长期归档或迁移。考试陷阱:PITR 只能在备份保留期内(默认 7 天)使用;如果需要长期或永久保留,或者用于迁移,应选手动快照;无论哪种方式,恢复操作总是会创建新实例(不会覆盖原数据库)。

附:全局高频「选型」速查

以下是全表最高频出现的选型对照,务必反向记忆——看到关键词就能立刻映射到服务名:微秒级缓存需求对应 DAX,毫秒级缓存需求对应 ElastiCache;静态 IP 加非 HTTP 协议加快速故障切换对应 Global Accelerator,缓存 Web 内容对应 CloudFront;阻止特定 IP 对应 NACL 的 Deny 规则,需要引用安全组或实例级别对应 Security Group;CIDR 重叠的连接需求对应 PrivateLink,大量 VPC 互联对应 Transit Gateway,两个 VPC 直连对应 VPC Peering;自动轮换密钥对应 Secrets Manager,简单配置存储对应 Parameter Store;严格顺序消息对应 SQS FIFO,扇出广播对应 SNS,事件路由对应 EventBridge;跨引擎数据库迁移对应 DMS+SCT,整机迁移对应 MGN,文件迁移对应 DataSync;认证并颁发 JWT 对应 Cognito User Pool,换取 AWS 临时凭证对应 Cognito Identity Pool;查「谁改了资源」对应 CloudTrail,查「配置是否合规」对应 Config,查「有没有威胁」对应 GuardDuty,查「有没有漏洞」对应 Inspector,查「S3 里有没有敏感数据」对应 Macie;跨引擎迁移且要最小停机对应 DMS(配合 CDC),数据仓库分析对应 Redshift,直接对 S3 数据跑 SQL 对应 Athena。

备考建议 Recommendations

第一,先背熟数字表:本表所有 🔑 框内的数字都是选择题的秒杀考点,应优先记忆(如 15 分钟、400KB、3000/1000、1–35 天、十一个 9、180 天、gp3 的 3000+125 等),这类数字题占分高且判断速度快。第二,主攻五组关键对比:Security Group vs NACL、Multi-AZ vs Read Replica、五大安全服务(CloudTrail/Config/GuardDuty/Inspector/Macie)、SQS Standard vs FIFO、四种 DR 策略——这几组在 SAA 选择题中占比很大,务必能反向从题干关键词直接映射到答案。第三,用决策树来做题:读题时先找关键词(如静态 IP、微秒级、CIDR 重叠、严格顺序、合规跨区域)直接映射到对应服务,避免在相似服务之间纠结耗时。第四,认清现实与题库的差异:Snow 家族已大幅退役,但题库可能仍沿用旧数字,遇到时按传统答案作答即可;现实工作中则应使用 DataSync。类似地,CloudEndure/SMS 已被 MGN 取代。第五,掌握触发阈值切换答案的规律:RTO 要求分钟级选 Warm Standby、要求小时级选 Pilot Light、可以接受更久选 Backup & Restore;带宽乘以时间超过一周就该选物理迁移设备;SSE-KMS 高并发限流问题应开启 S3 Bucket Keys;跨区域复制加密快照需要更换目标区域的 KMS 密钥。第六,动手做实验:针对 Lambda 并发设置、S3 生命周期规则、RDS 快照恢复、Security Group/NACL 规则,至少各做一次控制台实操,记忆会更牢固。

注意事项 Caveats

数字会持续变化:AWS 服务限制会不断更新(例如 Lambda 的 /tmp 已从 512MB 提升至可达 10GB、KMS 轮换周期从 3 年改为 1 年、SQS FIFO 在途消息上限于 2024 年 11 月从 2 万条提升至 12 万条)。本表基于 2026 年 7 月的公开资料与官方文档整理,考试仍应以当下的官方文档为准。Snow 家族方面,任务描述中的 80TB/100PB 属于历史数值;截至 2025 年 11 月,仅剩 210TB 版本的 Snowball Edge 且已不再接受新客户,Snowmobile(2024 年 3 月)与 Snowcone(2024 年 11 月)均已退役。软限制与硬限制的区别也需注意:大多数并发或配额类数字属于软限制,可以申请提高;但硬限制(如 Lambda 的 15 分钟、10GB 内存、6MB 同步 payload,DynamoDB 的 400KB 单项,SQS 的 256KB 单条消息)则不可更改。furigana 标注范围方面,日语中常用汉字均已标注音训读,仅 AWS 服务专有名词(如 Lambda、DynamoDB)保留英文原名不做注音。来源方面,核心数字均已通过 AWS 官方文档或博客核实(例如 Transit Gateway 定价 $0.05/小时+$0.02/GB、Aurora Global Database「延迟通常小于一秒」、Shield Advanced 每月 $3,000、gp3 比 gp2 便宜约 20%、Savings Plans 折扣最高 66%/72%、SQS 在途消息约 12 万条,这些均已核对确认);部分成本百分比与检索时间数据来自厂商博客,凡与 AWS 官方文档一致之处均予采纳;个别 2025–2026 年的新变化(如 MGN 近期的更名相关动态)属于近期动态而非考试核心内容,按传统名称 MGN 记忆即可。