Supplement · AWS

Evidence không cần tài nguyên trả phí

Dùng static validation, policy reasoning và tabletop. Chỉ đánh dấu EXECUTED khi lệnh thật đã chạy và lưu output; nếu thiếu tool, ghi NOT RUN.

Lab 1 · CloudFormation static validation

Mục tiêu: review template VPC, subnet, route, SG và encrypted bucket mà không deploy.

  1. Tạo template YAML tối thiểu và parse YAML cục bộ.
  2. Nếu có AWS CLI/credential, chạy aws cloudformation validate-template --template-body file://template.yaml; lệnh gọi API nhưng không deploy.
  3. Nếu có cfn-lint, chạy cfn-lint template.yaml.
  4. Review public access block, encryption, CIDR, AZ distribution, deletion policy và parameter constraints.

Evidence: tool versions, commands/exit codes, lint findings và manual checklist. Validation không chứng minh runtime.

Lab 2 · Terraform offline validation

Mục tiêu: kiểm tra syntax/type/module contract mà không tạo resource.

  1. Viết module VPC interface, pin provider/module version.
  2. Chạy terraform fmt -check -recursive.
  3. Chạy terraform init -backend=false khi dependency đã cache hoặc network được phép, rồi terraform validate.
  4. Không chạy apply; ghi rõ init có tải dependency hay không.

Evidence: version, output, exit code, file hash và limitations. Validate không kiểm tra quota/permission đầy đủ.

Lab 3 · IAM policy reasoning

Scenario: identity allow GetObject bucket A; boundary chỉ allow bucket B; SCP deny ngoài Region; bucket policy allow role trên A.

  1. Lập bảng principal, action, resource, context và từng policy layer.
  2. Đánh dấu explicit deny, applicable allow và final decision.
  3. Tạo case AssumeRole với trust policy, external ID và session policy.
  4. Nếu có simulator/API được cấp quyền thì đối chiếu; nếu không ghi MANUAL REASONING.

Evidence: decision table/assumptions; không gọi là “Access Analyzer” nếu không dùng tool đó.

Lab 4 · Landing-zone guardrail review

  1. Vẽ root → Security, Infrastructure, Workloads/Prod, Workloads/NonProd, Sandbox, Suspended.
  2. Đề xuất SCP deny leave organization, restrict Regions có exception global services, protect logging.
  3. Test management, delegated admin, break-glass, deploy và recovery personas.
  4. Ghi exception owner, expiry, compensating control.

Evidence: hierarchy diagram, policy pseudocode, persona matrix và rollback procedure.

Lab 5 · VPC traffic-path tabletop

Scenario: private ECS task không gọi được S3 và on-prem DNS sau thay route.

  1. Trace DNS qua Resolver rule/endpoint.
  2. Trace S3 qua gateway endpoint hoặc NAT; xét route, endpoint policy, SG/NACL.
  3. Xếp ba hypothesis theo evidence, không đổi firewall ngẫu nhiên.
  4. Định nghĩa Flow Logs, DNS query logs, Reachability Analyzer evidence nếu có account.

Evidence: before/after diagram, hypothesis table, expected log fields và bounded remediation.

Lab 6 · Quota và AZ evacuation

Scenario: workload 3 AZ peak 900 tasks; một AZ mất, target utilization tối đa 70%.

  1. Tính capacity hai AZ còn lại, cộng warmup và 20% growth.
  2. Liệt kê quota tasks/vCPU, ENI/IP, target, load balancer, NAT ports, DB connections và API rate.
  3. So quota giả định với required; đặt alarm/lead time.
  4. Ghi pre-scale/game-day decision.

Evidence: công thức, quota register, owner/action; mọi số giả định được gắn nhãn.

Lab 7 · Security incident tabletop

Scenario: GuardDuty báo access key từ địa lý lạ, sau đó sửa IAM policy và đọc S3.

  1. Lập timeline từ finding, CloudTrail, credential report và S3 data events giả định.
  2. Quyết định revoke/disable, session containment, preserve evidence và isolation.
  3. Xác định affected data, notification owner, eradication và clean recovery.
  4. Viết automation candidates với approval/safety gates.

Evidence: timeline, command plan không cần chạy, decision log, custody và action list.

Lab 8 · DR, migration và FinOps

Scenario: ứng dụng ba tier cần RPO 15 phút, RTO 2 giờ; migrate hai wave và DR Region khác.

  1. Chọn DR pattern; map replication/backup, KMS, IAM, DNS, quota và dependency order.
  2. Viết failover/failback timeline với owner/validation gate.
  3. Chọn 7R từng component và rollback criteria mỗi wave.
  4. Lập cost model steady/failover/transfer/log; allocation tags và unit cost.

Evidence: recovery scorecard, dependency graph, wave plan và cost sensitivity.

Evidence template

Lab: AWS-LAB-XX
Status: EXECUTED | PARTIAL | NOT RUN
Date / operator / environment:
Tools and versions:
Inputs and file hashes:
Commands (redact secrets):
Exit codes and relevant output:
Manual reasoning / assumptions:
Expected vs actual:
Artifacts:
Limitations (what this does NOT prove):
Follow-up / owner:
Safety: không lưu credential/secret; curriculum không yêu cầu deploy/apply hay tài nguyên tính phí.
← Câu hỏiChecklist →