Skip to content

Вопросы на собеседовании: AWS-инженер

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Младший облачный инженер.

Смотреть пример резюме: AWS-инженер

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

regions

Регион AWS представляет собой отдельную географическую область, в которой AWS управляет несколькими зонами доступности.

  • Сначала я проверю требования к месту хранения данных и нормативные ограничения, потому что они могут исключить некоторые регионы.
  • Затем я уточню наличие нужных сервисов и типов инстансов, так как предложения AWS различаются между регионами.
  • После этого я сравню задержку для пользователей и региональные цены, а связанные ресурсы размещу рядом, чтобы сократить задержку и расходы на межрегиональную передачу данных.

Зачем это спрашивают: Интервьюер проверяет, умеете ли вы связать определение региона с базовыми решениями о размещении ресурсов.

availability

Зона доступности представляет собой изолированную площадку внутри региона с независимыми электропитанием, охлаждением и сетью.

  • Зоны одного региона соединены каналами с высокой пропускной способностью и низкой задержкой, поэтому приложение может работать сразу в нескольких зонах.
  • Я размещу резервные инстансы приложения минимум в двух зонах, чтобы одна площадка не стала единственной точкой отказа.
  • Межзональный трафик может увеличить стоимость передачи данных, поэтому распределять ресурсы по зонам нужно осознанно.

Зачем это спрашивают: Сильный ответ отличает зону доступности от региона и объясняет практическую пользу для надежности.

edge-network

Пограничные точки присутствия приближают отдельные сервисы AWS к пользователям без развертывания всей нагрузки в каждой точке.

  • CloudFront кэширует контент в пограничных точках, что сокращает задержку и нагрузку на источник.
  • Route 53 и AWS Shield также используют глобальную пограничную сеть для ответов DNS и защиты трафика.
  • Пограничная точка не является зоной доступности, поэтому вычисления и базу данных приложения я по-прежнему размещу в регионе.

Зачем это спрашивают: Интервьюер хочет убедиться, что вы понимаете назначение пограничной сети и не путаете ее с региональной инфраструктурой.

AWS защищает инфраструктуру облака, а клиент отвечает за безопасность того, что он настраивает и запускает в облаке.

  • AWS отвечает за площадки, физическое оборудование, базовые сетевые и виртуализационные уровни.
  • Клиент управляет учетными данными, доступом к данным, сетевыми правилами и обновлениями гостевой ОС на EC2.
  • Граница зависит от уровня управляемости сервиса: AWS обновляет хост RDS, а я управляю пользователями базы, шифрованием и настройками.

Зачем это спрашивают: Интервьюер оценивает, можете ли вы правильно распределить конкретные задачи безопасности между AWS и клиентом.

Плоскость управления отвечает за конфигурацию ресурсов, а плоскость данных обрабатывает рабочий трафик и сами данные.

  • Создание бакета S3, изменение политики IAM или запуск инстанса EC2 выполняются через API плоскости управления.
  • Чтение объекта S3 или обработка запроса приложения на инстансе относятся к плоскости данных.
  • Я разделяю их права и мониторинг, потому что оператору может быть нужен деплой ресурса без доступа к обрабатываемым данным клиентов.

Зачем это спрашивают: Сильный ответ приводит понятные примеры AWS и показывает значение этого различия для управления доступом.

iam

Пользователей я применяю для конкретных людей или редких постоянных учетных данных, группы для общих прав пользователей, а роли для временного доступа.

  • Группа может выдать нескольким пользователям IAM одинаковые рабочие политики, но принять группу как роль нельзя.
  • EC2, Lambda, федеративные сотрудники и субъекты из других аккаунтов должны принимать роли вместо хранения ключей доступа.
  • Для сотрудников я предпочту IAM Identity Center, а пользователей IAM оставлю только для случаев, где они действительно необходимы.

Зачем это спрашивают: Интервьюер проверяет, выбираете ли вы временные учетные данные роли вместо создания пользователей для любого сценария.

iam

AWS разрешает запрос, только если подходящая политика разрешает его и ни одна применимая политика явно не запрещает его.

  • Изначально действует неявный запрет, поэтому без подходящего оператора Allow доступ будет отклонен.
  • Явный Deny имеет приоритет над Allow из политики идентичности или политики ресурса.
  • Границы разрешений и политики организации могут ограничить Allow, но сами по себе разрешений не выдают.

Зачем это спрашивают: Интервьюер проверяет основные правила вычисления политик, а не только знание их синтаксиса.

least-privilegeiam

Принцип минимальных привилегий означает выдачу только тех действий и ресурсов, которые нужны для конкретной задачи.

  • Я заменю широкое действие вроде s3:* точными операциями, например s3:GetObject для одного префикса бакета.
  • При необходимости я добавлю условия, например обязательный запрос через определенный VPC endpoint или наличие тега ресурса.
  • Я буду проверять события CloudTrail и результаты IAM Access Analyzer, чтобы удалять неиспользуемые нагрузкой права.

Зачем это спрашивают: Сильный ответ превращает принцип минимальных привилегий в конкретную область политики и регулярную проверку.

Я потребую MFA для каждой учетной записи человека с консольным или привилегированным доступом и для корневого пользователя, если его учетные данные существуют.

  • Централизованный корневой доступ в AWS Organizations позволяет удалить корневые учетные данные аккаунтов-участников; в остальных случаях у root не должно быть ключей доступа, для него нужна надежно хранимая MFA, а использовать его следует только для root-задач.
  • IAM Identity Center позволяет централизованно требовать MFA для входа сотрудников вместо настройки отдельных пользователей IAM.
  • MFA снижает ущерб от украденного пароля, но рабочие нагрузки должны использовать роли, а не интерактивную MFA или постоянные ключи.

Зачем это спрашивают: Интервьюер проверяет, защищаете ли вы доступ людей и оставляете ли аутентификацию машин основанной на ролях.

temporary-credentials

AWS Security Token Service выдает временные учетные данные для принятой роли или федеративной сессии.

  • В них входят идентификатор ключа доступа, секретный ключ, токен сессии и срок действия.
  • Сервис, пользователь или внешняя учетная запись принимает роль и получает только права, назначенные этой сессии.
  • Истекающие учетные данные сокращают полезный срок утечки и позволяют не раздавать постоянные ключи инстансам EC2 или задачам CI.

Зачем это спрашивают: Интервьюер оценивает, понимаете ли вы механизм временного доступа на основе ролей.

networking

CIDR-блок VPC определяет диапазон частных IP-адресов, из которого подсети получают свои адреса.

  • Я выберу диапазон с запасом для ожидаемых подсетей и роста, потому что каждая подсеть занимает его часть.
  • Я исключу пересечение с офисными сетями, другими VPC и планируемыми сетями партнеров, чтобы позже можно было настроить маршрутизацию.
  • Для IPv4 я обычно возьму частный диапазон RFC 1918, например 10.20.0.0/16, и разделю его на меньшие CIDR подсетей.

Зачем это спрашивают: Сильный ответ связывает размер и пересечение CIDR с практическим ростом сети и будущими подключениями.

networking

Подсеть является публичной, если в ее таблице маршрутов есть маршрут к интернет-шлюзу, а у приватной подсети прямого маршрута туда нет.

  • Ресурсу в публичной подсети также нужен публичный IPv4-адрес или IPv6-адрес и подходящие правила безопасности.
  • Публичные балансировщики я размещу в публичных подсетях, а инстансы приложения и базы данных в приватных.
  • Приватные ресурсы могут устанавливать исходящие IPv4-соединения через NAT-шлюз, не принимая незапрошенный входящий трафик из интернета.

Зачем это спрашивают: Интервьюеру нужно определение через маршрутизацию, а не условное название подсети.

networking

Таблица маршрутов сопоставляет CIDR назначения с целями вроде локального пути VPC, интернет-шлюза или NAT-шлюза.

  • Каждая подсеть связана с одной таблицей явно либо через главную таблицу маршрутов VPC.
  • Встроенный локальный маршрут позволяет подсетям одного VPC обмениваться данными, если трафик не блокируют средства безопасности.
  • Если подходят несколько маршрутов, AWS выбирает самый конкретный префикс, поэтому 10.0.1.0/24 имеет приоритет над 10.0.0.0/16.

Зачем это спрашивают: Сильный ответ объясняет связь с подсетью, цели маршрутов и выбор самого длинного префикса.

gatewaynetworking

Интернет-шлюз служит целью VPC, которая обеспечивает связь между публичными IP-адресами в VPC и интернетом.

  • Я подключаю один интернет-шлюз к VPC и добавляю маршрут вроде 0.0.0.0/0 в таблицы публичных подсетей.
  • Для IPv4 он выполняет преобразование между публичным и частным адресом инстанса, которому назначен публичный IPv4-адрес.
  • Сам по себе он не открывает порты, поскольку трафик по-прежнему контролируют группы безопасности, сетевые ACL и межсетевой экран хоста.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы, что интернет-шлюз дает маршрут, но не автоматический публичный доступ.

gatewaynetworking

NAT-шлюз позволяет ресурсам приватной подсети устанавливать исходящие IPv4-соединения, не становясь напрямую доступными из интернета.

  • Публичный NAT-шлюз я размещу в публичной подсети, назначу ему Elastic IP, а маршрут 0.0.0.0/0 приватной подсети направлю к нему.
  • Ответный трафик установленного соединения пройдет, но интернет-клиент не сможет начать соединение через этот шлюз.
  • Для отказоустойчивой многозональной схемы я использую NAT-шлюз в каждой зоне, учитывая почасовую оплату и стоимость обработки данных.

Зачем это спрашивают: Сильный ответ описывает направление трафика, нужные маршруты, а также базовый компромисс между надежностью и стоимостью.

networking

Группа безопасности представляет собой межсетевой экран с отслеживанием состояния для подключенных ресурсов, а сетевой ACL работает как фильтр без отслеживания состояния на границе подсети.

  • Группы безопасности содержат только разрешающие правила, а ответный трафик принятого соединения разрешается автоматически.
  • Сетевые ACL поддерживают Allow и Deny, обрабатывают нумерованные правила по порядку и требуют явных правил для обратного трафика.
  • Группы безопасности я использую как основной контроль нагрузки, а NACL оставляю более широким защитным уровнем подсети, когда он нужен.

Зачем это спрашивают: Интервьюер проверяет область действия, отслеживание состояния и поведение правил, а не просто названия двух средств.

dns

Я использую размещенные зоны Route 53: публичные зоны для интернет-DNS и приватные зоны для выбранных VPC.

  • В публичной зоне можно направить app.example.com на ALB с помощью alias-записи.
  • Приватная зона разрешается только из связанных VPC и подходит для внутренних имен вроде db.internal.example.com.
  • Поддержку DNS и DNS-имен хостов в VPC нужно настроить правильно, чтобы нагрузки использовали предоставленный Amazon резолвер и создаваемые имена.

Зачем это спрашивают: Сильный ответ различает публичный и приватный DNS и приводит практический пример записи Route 53.

Elastic IP представляет собой статический публичный IPv4-адрес, который можно связать с поддерживаемым ресурсом в одном регионе.

  • Он полезен, когда списку разрешений нужен стабильный исходящий адрес, например для трафика через NAT-шлюз.
  • Я не буду назначать его каждому инстансу EC2, потому что балансировщики и DNS обычно дают более удобные адреса приложений.
  • Публичные IPv4-адреса оплачиваются и являются дефицитным ресурсом, поэтому ненужный Elastic IP следует сразу освободить.

Зачем это спрашивают: Интервьюер проверяет, знаете ли вы сценарий стабильного адреса и избегаете ли лишнего выделения публичных IPv4.

networking

Пиринговое соединение VPC дает двум VPC связь по частным IP-адресам через сеть AWS.

  • Я создаю и принимаю соединение, добавляю маршруты в обоих VPC и разрешаю трафик в средствах безопасности.
  • Диапазоны CIDR этих VPC не должны пересекаться, потому что AWS нужны однозначные маршруты между ними.
  • Трафик остается в инфраструктуре AWS, но плата за межзональную и межрегиональную передачу данных все равно может применяться.

Зачем это спрашивают: Сильный ответ включает требования к маршрутам и непересекающимся CIDR, а не считает пиринг автоматической связью.

networking

Пиринг VPC не является транзитивным, поэтому одно пиринговое соединение нельзя использовать как маршрутизатор к другому VPC.

  • Если VPC A соединен с B, а B с C, то A не сможет обращаться к C через B.
  • Для небольшой сети я создам необходимые прямые соединения и буду поддерживать явные маршруты для каждого из них.
  • Если многим VPC нужна узловая схема маршрутизации, я рассмотрю AWS Transit Gateway вместо большой сети пиринговых соединений.

Зачем это спрашивают: Интервьюер проверяет базовое архитектурное ограничение, которое запрещает транзитную маршрутизацию через пиринг.

Закрытые вопросы

  • 21

    Как выбрать семейство инстансов EC2 для нагрузки?

    computeaws
  • 22

    Что такое Amazon Machine Image и что он содержит?

  • 23

    Чем EBS отличается от хранилища инстансов EC2?

    computestorageaws
  • 24

    Для чего используются пользовательские данные EC2?

    computeaws
  • 25

    Как безопасно получить административный доступ к Linux-инстансу EC2?

    computeaws
  • 26

    Когда Application Load Balancer следует выбрать вместо Network Load Balancer?

    load-balancing
  • 27

    Что такое целевая группа балансировщика нагрузки?

    load-balancing
  • 28

    Что означают минимальная, максимальная и желаемая емкость в группе EC2 Auto Scaling?

    scalingcapacitycompute
  • 29

    Как проверки EC2 и балансировщика влияют на группу Auto Scaling?

    scalingload-balancingcompute
  • 30

    Зачем группе Auto Scaling нужен шаблон запуска EC2?

    scalingcomputeautoscaling
  • 31

    Как данные и папки представлены в Amazon S3?

    object-storageaws
  • 32

    Как выбрать класс хранения S3?

    object-storageaws
  • 33

    От чего защищает версионирование S3?

    object-storageversioningaws
  • 34

    Что может делать конфигурация жизненного цикла S3?

    configawsobject-storage
  • 35

    Что делает S3 Block Public Access?

    object-storageaws
  • 36

    Какие варианты шифрования следует рассмотреть для объектов S3?

    encryptionawsobject-storage
  • 37

    Когда использовать предварительно подписанный URL S3, а когда размещать CloudFront перед S3?

    object-storagecdnaws
  • 38

    Чем управляет Amazon RDS и какие движки баз данных он поддерживает?

    databaserds
  • 39

    Что предоставляет стандартное многозональное развертывание инстанса RDS?

    rdsdeployment
  • 40

    Для чего используется read replica RDS?

    replicationrds
  • 41

    Чем автоматические резервные копии RDS отличаются от ручных снимков базы данных?

    rdssnapshotbackups
  • 42

    Почему ключ раздела важен в DynamoDB и как выбрать режим емкости?

    dynamodbpartitioningcapacity
  • 43

    Для чего используется Amazon ElastiCache?

    caching
  • 44

    Как работает модель выполнения AWS Lambda?

    serverlesslambda
  • 45

    Какую роль Amazon API Gateway играет в бессерверном приложении?

    api-gatewaygateway
  • 46

    Когда следует использовать SQS вместо SNS?

    queuespub-sub
  • 47

    Для чего используется Amazon EventBridge?

    events
  • 48

    Как метрики, журналы и сигналы тревоги CloudWatch работают вместе?

    monitoring
  • 49

    Что означает декларативная инфраструктура как код в CloudFormation или Terraform?

    terraformiac
  • 50

    Как настроить базовую видимость расходов AWS для небольшого проекта?

    css
  • 51

    SSH-подключение к новому EC2-инстансу зависает по тайм-ауту на порту 22, хотя инстанс запущен. Что вы проверите сначала?

    sshawscompute
  • 52

    Веб-сервер на EC2 локально слушает порт 80, но запрос из браузера завершается по тайм-ауту, а security group разрешает только порт 22. Что вы измените и проверите?

    networkingcomputeaws
  • 53

    У EC2-инстанса есть публичный IPv4 и разрешен порт 22, но SSH все равно завершается по тайм-ауту, а в таблице маршрутов подсети нет маршрута 0.0.0.0/0. Что вы проверите?

    networkingcomputessh
  • 54

    SSH достигает EC2-инстанса, но после перехода на новый ноутбук возвращает Permission denied (publickey). Как вы проведете диагностику?

    sshawscompute
  • 55

    Деплой на EC2 завершается ошибкой No space left on device, а корневой том на 20 ГБ заполнен на 100 процентов. Что вы сделаете?

    deploymentawscompute
  • 56

    EC2-приложение получает AccessDenied от S3, но коллега утверждает, что роль инстанса уже разрешает доступ к бакету. Какие точные проверки вы выполните?

    computeobject-storageaws
  • 57

    User data должен был установить Nginx при первом запуске, но через десять минут порт 80 закрыт. Как вы будете искать причину?

  • 58

    После остановки и запуска EC2 старый IP перестал работать, а новый подключенный том с данными не виден в /data. Что вы проверите?

    computeaws
  • 59

    ALB считает два target нездоровыми, потому что GET /health возвращает 404, хотя главная страница отвечает 200. Что вы измените?

  • 60

    Приложение слушает HTTP на порту 8080, но target group ALB отправляет HTTP health checks на порт 80, и все target завершаются по тайм-ауту. Как вы это исправите?

    health-checkshttp
  • 61

    Auto Scaling group остается на одном инстансе, хотя CPU держится выше 85 процентов уже 15 минут. Что вы проверите?

    scalingautoscaling
  • 62

    Публичный ALB должен обращаться к EC2-инстансам в приватных подсетях, но запросы возвращают 504. Какие маршруты и security groups вы проверите?

    networkingcomputeaws
  • 63

    Инстансы в приватной подсети не могут скачать обновления пакетов, хотя NAT gateway существует, а маршрут подсети направляет 0.0.0.0/0 в internet gateway. Что вы исправите?

    gatewaynetworking
  • 64

    Имя Route 53 для нового ALB возвращает NXDOMAIN через 20 минут после деплоя. Какие именно записи вы проверите?

    dnsdeployment
  • 65

    HTTPS работал до ужесточения network ACL, security group по-прежнему разрешает порт 443, но ответы теперь завершаются по тайм-ауту. Как вы сравните эти средства контроля?

    networkinghttps
  • 66

    Клиент 10.20.4.18 не может обратиться к EC2-сервису на порту 8443, а VPC Flow Logs показывают REJECT. Как вы используете эту запись?

    networkingcomputeaws
  • 67

    Роль деплоя может вывести список S3-бакета, но получает AccessDenied при загрузке reports/prod.csv. Что вы проверите?

    deploymentawsobject-storage
  • 68

    Команда отключает S3 Block Public Access, чтобы исправить 403 для бакета статического сайта. Как вы решите проблему безопаснее?

    object-storageaws
  • 69

    Пользователь случайно удалил invoices/2026-07.csv из версионируемого S3-бакета пять минут назад. Как вы восстановите файл?

    object-storageaws
  • 70

    Загрузка в S3 из браузера не проходит CORS preflight, хотя тот же PUT успешно выполняется через curl. Что вы проверите?

    http-toolsawscors
  • 71

    Объекты в logs/ остаются в S3 Standard через 40 дней, хотя lifecycle rule должен переносить их через 30 дней. Что вы проверите?

    object-storageaws
  • 72

    S3-клиент в eu-west-1 получает PermanentRedirect для бакета, созданного в us-east-1. Что вы измените?

    object-storageaws
  • 73

    Presigned URL для скачивания из S3 работает сразу, но через 15 минут истекает, хотя пользователи ожидают один час. Что вы проверите?

    object-storageaws
  • 74

    Новый app.js загрузили по тому же ключу S3, но через десять минут CloudFront все еще отдает старый файл размером 120 КБ. Что вы сделаете?

    object-storagecdnaws
  • 75

    Ноутбук разработчика не может подключиться к RDS endpoint, который разрешается в 10.0.3.25, а база отмечена как not publicly accessible. Что вы объясните и проверите?

    databaserdsendpoints
  • 76

    EC2-приложение не может подключиться к PostgreSQL в RDS на порту 5432 по тайм-ауту, хотя оба ресурса находятся в одной VPC. Какое правило security group вы проверите?

    networkingcomputepostgres
  • 77

    RDS-инстанс сообщает только о 5 процентах свободного места, а операции записи начинают завершаться ошибкой. Какие срочные проверки и действия вы выполните?

    rds
  • 78

    Команда ожидает семь дней точек восстановления RDS, но в консоли retention автоматических бэкапов равен одному дню. Что вы сделаете?

    retentionbackupsrds
  • 79

    RDS read replica отстает на 180 секунд во время построения отчета, и пользователи не видят недавние заказы на страницах только для чтения. Что вы проверите?

    replicationrds
  • 80

    DynamoDB GetItem возвращает ValidationException: The provided key element does not match the schema для таблицы с pk и sk. Что вы проверите?

    schemadynamodbvalidation
  • 81

    Таблица DynamoDB с 20 write units начинает throttling при всплеске до 60 записей в секунду. Что вы проверите и измените?

    dynamodb
  • 82

    У Lambda-функции timeout равен 3 секундам, но downstream API обычно отвечает за 5 секунд. Как вы будете диагностировать сбой?

    resilienceserverlessapi
  • 83

    Вызов Lambda завершается сообщением Runtime exited with error: signal: killed при 128 МБ во время обработки файла на 20 МБ. Что вы сделаете?

    concurrencylambdaserverless
  • 84

    Новая версия Lambda пишет в лог DATABASE_URL missing, а затем получает AccessDenied от Secrets Manager. Какие настройки вы проверите?

    secretsdatabaseconfig
  • 85

    Вызов Lambda завершается успешно, но после пяти тестов в CloudWatch так и не появляется log group. Что вы проверите?

    serverlesslambdamonitoring
  • 86

    API Gateway возвращает 502 для интеграции с Lambda, хотя прямые тесты функции успешно возвращают обычный JSON-объект. Что вы проверите?

    gatewayserverlessapi
  • 87

    SQS worker выполняет задачу 45 секунд, но то же сообщение снова становится видимым каждые 30 секунд и обрабатывается дважды. Что вы измените?

    queuesconcurrency
  • 88

    Ошибочное сообщение SQS завершилось сбоем пять раз, но так и не появилось в настроенной dead-letter queue. Что вы проверите?

    queuesconfigdata-structures
  • 89

    Email subscription SNS уже 30 минут имеет статус PendingConfirmation и не получает тестовое уведомление. Что вы проверите?

    pub-sub
  • 90

    CloudWatch alarm показывает INSUFFICIENT_DATA уже 20 минут после остановки инстанса. Что вы проверите?

    monitoring
  • 91

    CloudWatch Logs Insights не находит ни одной строки ERROR за десятиминутный инцидент, хотя приложение пишет error строчными буквами. Как вы исправите поиск?

    incidentsqueriesmonitoring
  • 92

    В 14:20 в security group появилось правило SSH из 0.0.0.0/0, и нужно установить автора изменения. Как вы используете CloudTrail?

    networkingssh
  • 93

    CloudFormation stack откатывается, потому что пытается создать уже существующее имя S3-бакета. Что вы сделаете сначала?

    iacawsobject-storage
  • 94

    Terraform plan сообщает о необходимости заменить EC2-инстанс после изменения только значения AMI. Как вы проверите plan до применения?

    terraformawscompute
  • 95

    CI job Terraform заблокирован state lock от другого запуска, а сохраненный AWS access key истек вчера. Как вы исправите обе проблемы?

    terraform
  • 96

    Месячная оценка AWS выросла на $180, Cost Explorer выделяет обработку данных NAT, а два EC2-инстанса разработки в среднем используют 2 процента CPU. Как вы проведете расследование?

    networkingcomputeestimation
  • 97

    Отчет по расходам не может распределить 30 процентов затрат за месяц, потому что у многих ресурсов нет тегов owner и environment. Что вы измените?

  • 98

    Автоматическое задание EBS snapshot каждую ночь сообщает об успехе, но за шесть месяцев ни один snapshot не восстанавливали. Какой небольшой AWS restore drill вы проведете?

    storagesnapshot
  • 99

    Когда ваша смена заканчивается, EC2 API за ALB все еще показывает 8 процентов target 5xx. Какую AWS-специфичную передачу вы дадите следующему инженеру?

    computeapiaws
  • 100

    На code review deployment policy выдает iam:PassRole на *, чтобы release job мог создать одну Lambda-функцию. Какое изменение вы запросите?

    code-reviewdeploymentlambda