Evidence không cần tài nguyên trả phí
Dùng static validation, policy reasoning và tabletop. Chỉ đánh dấu EXECUTED khi lệnh thật đã chạy và lưu output; nếu thiếu tool, ghi NOT RUN.
Lab 1 · CloudFormation static validation
Mục tiêu: review template VPC, subnet, route, SG và encrypted bucket mà không deploy.
- Tạo template YAML tối thiểu và parse YAML cục bộ.
- Nếu có AWS CLI/credential, chạy
aws cloudformation validate-template --template-body file://template.yaml; lệnh gọi API nhưng không deploy. - Nếu có
cfn-lint, chạycfn-lint template.yaml. - Review public access block, encryption, CIDR, AZ distribution, deletion policy và parameter constraints.
Evidence: tool versions, commands/exit codes, lint findings và manual checklist. Validation không chứng minh runtime.
Lab 2 · Terraform offline validation
Mục tiêu: kiểm tra syntax/type/module contract mà không tạo resource.
- Viết module VPC interface, pin provider/module version.
- Chạy
terraform fmt -check -recursive. - Chạy
terraform init -backend=falsekhi dependency đã cache hoặc network được phép, rồiterraform validate. - Không chạy
apply; ghi rõ init có tải dependency hay không.
Evidence: version, output, exit code, file hash và limitations. Validate không kiểm tra quota/permission đầy đủ.
Lab 3 · IAM policy reasoning
Scenario: identity allow GetObject bucket A; boundary chỉ allow bucket B; SCP deny ngoài Region; bucket policy allow role trên A.
- Lập bảng principal, action, resource, context và từng policy layer.
- Đánh dấu explicit deny, applicable allow và final decision.
- Tạo case AssumeRole với trust policy, external ID và session policy.
- Nếu có simulator/API được cấp quyền thì đối chiếu; nếu không ghi MANUAL REASONING.
Evidence: decision table/assumptions; không gọi là “Access Analyzer” nếu không dùng tool đó.
Lab 4 · Landing-zone guardrail review
- Vẽ root → Security, Infrastructure, Workloads/Prod, Workloads/NonProd, Sandbox, Suspended.
- Đề xuất SCP deny leave organization, restrict Regions có exception global services, protect logging.
- Test management, delegated admin, break-glass, deploy và recovery personas.
- Ghi exception owner, expiry, compensating control.
Evidence: hierarchy diagram, policy pseudocode, persona matrix và rollback procedure.
Lab 5 · VPC traffic-path tabletop
Scenario: private ECS task không gọi được S3 và on-prem DNS sau thay route.
- Trace DNS qua Resolver rule/endpoint.
- Trace S3 qua gateway endpoint hoặc NAT; xét route, endpoint policy, SG/NACL.
- Xếp ba hypothesis theo evidence, không đổi firewall ngẫu nhiên.
- Định nghĩa Flow Logs, DNS query logs, Reachability Analyzer evidence nếu có account.
Evidence: before/after diagram, hypothesis table, expected log fields và bounded remediation.
Lab 6 · Quota và AZ evacuation
Scenario: workload 3 AZ peak 900 tasks; một AZ mất, target utilization tối đa 70%.
- Tính capacity hai AZ còn lại, cộng warmup và 20% growth.
- Liệt kê quota tasks/vCPU, ENI/IP, target, load balancer, NAT ports, DB connections và API rate.
- So quota giả định với required; đặt alarm/lead time.
- Ghi pre-scale/game-day decision.
Evidence: công thức, quota register, owner/action; mọi số giả định được gắn nhãn.
Lab 7 · Security incident tabletop
Scenario: GuardDuty báo access key từ địa lý lạ, sau đó sửa IAM policy và đọc S3.
- Lập timeline từ finding, CloudTrail, credential report và S3 data events giả định.
- Quyết định revoke/disable, session containment, preserve evidence và isolation.
- Xác định affected data, notification owner, eradication và clean recovery.
- Viết automation candidates với approval/safety gates.
Evidence: timeline, command plan không cần chạy, decision log, custody và action list.
Lab 8 · DR, migration và FinOps
Scenario: ứng dụng ba tier cần RPO 15 phút, RTO 2 giờ; migrate hai wave và DR Region khác.
- Chọn DR pattern; map replication/backup, KMS, IAM, DNS, quota và dependency order.
- Viết failover/failback timeline với owner/validation gate.
- Chọn 7R từng component và rollback criteria mỗi wave.
- Lập cost model steady/failover/transfer/log; allocation tags và unit cost.
Evidence: recovery scorecard, dependency graph, wave plan và cost sensitivity.
Evidence template
Lab: AWS-LAB-XX
Status: EXECUTED | PARTIAL | NOT RUN
Date / operator / environment:
Tools and versions:
Inputs and file hashes:
Commands (redact secrets):
Exit codes and relevant output:
Manual reasoning / assumptions:
Expected vs actual:
Artifacts:
Limitations (what this does NOT prove):
Follow-up / owner: