Вопросы на собеседовании: AWS-инженер
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Младший облачный инженер.
Смотреть пример резюме: AWS-инженер →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Регион AWS представляет собой отдельную географическую область, в которой AWS управляет несколькими зонами доступности.
- Сначала я проверю требования к месту хранения данных и нормативные ограничения, потому что они могут исключить некоторые регионы.
- Затем я уточню наличие нужных сервисов и типов инстансов, так как предложения AWS различаются между регионами.
- После этого я сравню задержку для пользователей и региональные цены, а связанные ресурсы размещу рядом, чтобы сократить задержку и расходы на межрегиональную передачу данных.
Зачем это спрашивают: Интервьюер проверяет, умеете ли вы связать определение региона с базовыми решениями о размещении ресурсов.
Зона доступности представляет собой изолированную площадку внутри региона с независимыми электропитанием, охлаждением и сетью.
- Зоны одного региона соединены каналами с высокой пропускной способностью и низкой задержкой, поэтому приложение может работать сразу в нескольких зонах.
- Я размещу резервные инстансы приложения минимум в двух зонах, чтобы одна площадка не стала единственной точкой отказа.
- Межзональный трафик может увеличить стоимость передачи данных, поэтому распределять ресурсы по зонам нужно осознанно.
Зачем это спрашивают: Сильный ответ отличает зону доступности от региона и объясняет практическую пользу для надежности.
Пограничные точки присутствия приближают отдельные сервисы AWS к пользователям без развертывания всей нагрузки в каждой точке.
- CloudFront кэширует контент в пограничных точках, что сокращает задержку и нагрузку на источник.
- Route 53 и AWS Shield также используют глобальную пограничную сеть для ответов DNS и защиты трафика.
- Пограничная точка не является зоной доступности, поэтому вычисления и базу данных приложения я по-прежнему размещу в регионе.
Зачем это спрашивают: Интервьюер хочет убедиться, что вы понимаете назначение пограничной сети и не путаете ее с региональной инфраструктурой.
AWS защищает инфраструктуру облака, а клиент отвечает за безопасность того, что он настраивает и запускает в облаке.
- AWS отвечает за площадки, физическое оборудование, базовые сетевые и виртуализационные уровни.
- Клиент управляет учетными данными, доступом к данным, сетевыми правилами и обновлениями гостевой ОС на EC2.
- Граница зависит от уровня управляемости сервиса: AWS обновляет хост RDS, а я управляю пользователями базы, шифрованием и настройками.
Зачем это спрашивают: Интервьюер оценивает, можете ли вы правильно распределить конкретные задачи безопасности между AWS и клиентом.
Плоскость управления отвечает за конфигурацию ресурсов, а плоскость данных обрабатывает рабочий трафик и сами данные.
- Создание бакета S3, изменение политики IAM или запуск инстанса EC2 выполняются через API плоскости управления.
- Чтение объекта S3 или обработка запроса приложения на инстансе относятся к плоскости данных.
- Я разделяю их права и мониторинг, потому что оператору может быть нужен деплой ресурса без доступа к обрабатываемым данным клиентов.
Зачем это спрашивают: Сильный ответ приводит понятные примеры AWS и показывает значение этого различия для управления доступом.
Пользователей я применяю для конкретных людей или редких постоянных учетных данных, группы для общих прав пользователей, а роли для временного доступа.
- Группа может выдать нескольким пользователям IAM одинаковые рабочие политики, но принять группу как роль нельзя.
- EC2, Lambda, федеративные сотрудники и субъекты из других аккаунтов должны принимать роли вместо хранения ключей доступа.
- Для сотрудников я предпочту IAM Identity Center, а пользователей IAM оставлю только для случаев, где они действительно необходимы.
Зачем это спрашивают: Интервьюер проверяет, выбираете ли вы временные учетные данные роли вместо создания пользователей для любого сценария.
AWS разрешает запрос, только если подходящая политика разрешает его и ни одна применимая политика явно не запрещает его.
- Изначально действует неявный запрет, поэтому без подходящего оператора Allow доступ будет отклонен.
- Явный Deny имеет приоритет над Allow из политики идентичности или политики ресурса.
- Границы разрешений и политики организации могут ограничить Allow, но сами по себе разрешений не выдают.
Зачем это спрашивают: Интервьюер проверяет основные правила вычисления политик, а не только знание их синтаксиса.
Принцип минимальных привилегий означает выдачу только тех действий и ресурсов, которые нужны для конкретной задачи.
- Я заменю широкое действие вроде s3:* точными операциями, например s3:GetObject для одного префикса бакета.
- При необходимости я добавлю условия, например обязательный запрос через определенный VPC endpoint или наличие тега ресурса.
- Я буду проверять события CloudTrail и результаты IAM Access Analyzer, чтобы удалять неиспользуемые нагрузкой права.
Зачем это спрашивают: Сильный ответ превращает принцип минимальных привилегий в конкретную область политики и регулярную проверку.
Я потребую MFA для каждой учетной записи человека с консольным или привилегированным доступом и для корневого пользователя, если его учетные данные существуют.
- Централизованный корневой доступ в AWS Organizations позволяет удалить корневые учетные данные аккаунтов-участников; в остальных случаях у root не должно быть ключей доступа, для него нужна надежно хранимая MFA, а использовать его следует только для root-задач.
- IAM Identity Center позволяет централизованно требовать MFA для входа сотрудников вместо настройки отдельных пользователей IAM.
- MFA снижает ущерб от украденного пароля, но рабочие нагрузки должны использовать роли, а не интерактивную MFA или постоянные ключи.
Зачем это спрашивают: Интервьюер проверяет, защищаете ли вы доступ людей и оставляете ли аутентификацию машин основанной на ролях.
AWS Security Token Service выдает временные учетные данные для принятой роли или федеративной сессии.
- В них входят идентификатор ключа доступа, секретный ключ, токен сессии и срок действия.
- Сервис, пользователь или внешняя учетная запись принимает роль и получает только права, назначенные этой сессии.
- Истекающие учетные данные сокращают полезный срок утечки и позволяют не раздавать постоянные ключи инстансам EC2 или задачам CI.
Зачем это спрашивают: Интервьюер оценивает, понимаете ли вы механизм временного доступа на основе ролей.
CIDR-блок VPC определяет диапазон частных IP-адресов, из которого подсети получают свои адреса.
- Я выберу диапазон с запасом для ожидаемых подсетей и роста, потому что каждая подсеть занимает его часть.
- Я исключу пересечение с офисными сетями, другими VPC и планируемыми сетями партнеров, чтобы позже можно было настроить маршрутизацию.
- Для IPv4 я обычно возьму частный диапазон RFC 1918, например 10.20.0.0/16, и разделю его на меньшие CIDR подсетей.
Зачем это спрашивают: Сильный ответ связывает размер и пересечение CIDR с практическим ростом сети и будущими подключениями.
Подсеть является публичной, если в ее таблице маршрутов есть маршрут к интернет-шлюзу, а у приватной подсети прямого маршрута туда нет.
- Ресурсу в публичной подсети также нужен публичный IPv4-адрес или IPv6-адрес и подходящие правила безопасности.
- Публичные балансировщики я размещу в публичных подсетях, а инстансы приложения и базы данных в приватных.
- Приватные ресурсы могут устанавливать исходящие IPv4-соединения через NAT-шлюз, не принимая незапрошенный входящий трафик из интернета.
Зачем это спрашивают: Интервьюеру нужно определение через маршрутизацию, а не условное название подсети.
Таблица маршрутов сопоставляет CIDR назначения с целями вроде локального пути VPC, интернет-шлюза или NAT-шлюза.
- Каждая подсеть связана с одной таблицей явно либо через главную таблицу маршрутов VPC.
- Встроенный локальный маршрут позволяет подсетям одного VPC обмениваться данными, если трафик не блокируют средства безопасности.
- Если подходят несколько маршрутов, AWS выбирает самый конкретный префикс, поэтому 10.0.1.0/24 имеет приоритет над 10.0.0.0/16.
Зачем это спрашивают: Сильный ответ объясняет связь с подсетью, цели маршрутов и выбор самого длинного префикса.
Интернет-шлюз служит целью VPC, которая обеспечивает связь между публичными IP-адресами в VPC и интернетом.
- Я подключаю один интернет-шлюз к VPC и добавляю маршрут вроде 0.0.0.0/0 в таблицы публичных подсетей.
- Для IPv4 он выполняет преобразование между публичным и частным адресом инстанса, которому назначен публичный IPv4-адрес.
- Сам по себе он не открывает порты, поскольку трафик по-прежнему контролируют группы безопасности, сетевые ACL и межсетевой экран хоста.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы, что интернет-шлюз дает маршрут, но не автоматический публичный доступ.
NAT-шлюз позволяет ресурсам приватной подсети устанавливать исходящие IPv4-соединения, не становясь напрямую доступными из интернета.
- Публичный NAT-шлюз я размещу в публичной подсети, назначу ему Elastic IP, а маршрут 0.0.0.0/0 приватной подсети направлю к нему.
- Ответный трафик установленного соединения пройдет, но интернет-клиент не сможет начать соединение через этот шлюз.
- Для отказоустойчивой многозональной схемы я использую NAT-шлюз в каждой зоне, учитывая почасовую оплату и стоимость обработки данных.
Зачем это спрашивают: Сильный ответ описывает направление трафика, нужные маршруты, а также базовый компромисс между надежностью и стоимостью.
Группа безопасности представляет собой межсетевой экран с отслеживанием состояния для подключенных ресурсов, а сетевой ACL работает как фильтр без отслеживания состояния на границе подсети.
- Группы безопасности содержат только разрешающие правила, а ответный трафик принятого соединения разрешается автоматически.
- Сетевые ACL поддерживают Allow и Deny, обрабатывают нумерованные правила по порядку и требуют явных правил для обратного трафика.
- Группы безопасности я использую как основной контроль нагрузки, а NACL оставляю более широким защитным уровнем подсети, когда он нужен.
Зачем это спрашивают: Интервьюер проверяет область действия, отслеживание состояния и поведение правил, а не просто названия двух средств.
Я использую размещенные зоны Route 53: публичные зоны для интернет-DNS и приватные зоны для выбранных VPC.
- В публичной зоне можно направить app.example.com на ALB с помощью alias-записи.
- Приватная зона разрешается только из связанных VPC и подходит для внутренних имен вроде db.internal.example.com.
- Поддержку DNS и DNS-имен хостов в VPC нужно настроить правильно, чтобы нагрузки использовали предоставленный Amazon резолвер и создаваемые имена.
Зачем это спрашивают: Сильный ответ различает публичный и приватный DNS и приводит практический пример записи Route 53.
Elastic IP представляет собой статический публичный IPv4-адрес, который можно связать с поддерживаемым ресурсом в одном регионе.
- Он полезен, когда списку разрешений нужен стабильный исходящий адрес, например для трафика через NAT-шлюз.
- Я не буду назначать его каждому инстансу EC2, потому что балансировщики и DNS обычно дают более удобные адреса приложений.
- Публичные IPv4-адреса оплачиваются и являются дефицитным ресурсом, поэтому ненужный Elastic IP следует сразу освободить.
Зачем это спрашивают: Интервьюер проверяет, знаете ли вы сценарий стабильного адреса и избегаете ли лишнего выделения публичных IPv4.
Пиринговое соединение VPC дает двум VPC связь по частным IP-адресам через сеть AWS.
- Я создаю и принимаю соединение, добавляю маршруты в обоих VPC и разрешаю трафик в средствах безопасности.
- Диапазоны CIDR этих VPC не должны пересекаться, потому что AWS нужны однозначные маршруты между ними.
- Трафик остается в инфраструктуре AWS, но плата за межзональную и межрегиональную передачу данных все равно может применяться.
Зачем это спрашивают: Сильный ответ включает требования к маршрутам и непересекающимся CIDR, а не считает пиринг автоматической связью.
Пиринг VPC не является транзитивным, поэтому одно пиринговое соединение нельзя использовать как маршрутизатор к другому VPC.
- Если VPC A соединен с B, а B с C, то A не сможет обращаться к C через B.
- Для небольшой сети я создам необходимые прямые соединения и буду поддерживать явные маршруты для каждого из них.
- Если многим VPC нужна узловая схема маршрутизации, я рассмотрю AWS Transit Gateway вместо большой сети пиринговых соединений.
Зачем это спрашивают: Интервьюер проверяет базовое архитектурное ограничение, которое запрещает транзитную маршрутизацию через пиринг.
Закрытые вопросы
- 21
Как выбрать семейство инстансов EC2 для нагрузки?
computeaws - 22
Что такое Amazon Machine Image и что он содержит?
- 23
Чем EBS отличается от хранилища инстансов EC2?
computestorageaws - 24
Для чего используются пользовательские данные EC2?
computeaws - 25
Как безопасно получить административный доступ к Linux-инстансу EC2?
computeaws - 26
Когда Application Load Balancer следует выбрать вместо Network Load Balancer?
load-balancing - 27
Что такое целевая группа балансировщика нагрузки?
load-balancing - 28
Что означают минимальная, максимальная и желаемая емкость в группе EC2 Auto Scaling?
scalingcapacitycompute - 29
Как проверки EC2 и балансировщика влияют на группу Auto Scaling?
scalingload-balancingcompute - 30
Зачем группе Auto Scaling нужен шаблон запуска EC2?
scalingcomputeautoscaling - 31
Как данные и папки представлены в Amazon S3?
object-storageaws - 32
Как выбрать класс хранения S3?
object-storageaws - 33
От чего защищает версионирование S3?
object-storageversioningaws - 34
Что может делать конфигурация жизненного цикла S3?
configawsobject-storage - 35
Что делает S3 Block Public Access?
object-storageaws - 36
Какие варианты шифрования следует рассмотреть для объектов S3?
encryptionawsobject-storage - 37
Когда использовать предварительно подписанный URL S3, а когда размещать CloudFront перед S3?
object-storagecdnaws - 38
Чем управляет Amazon RDS и какие движки баз данных он поддерживает?
databaserds - 39
Что предоставляет стандартное многозональное развертывание инстанса RDS?
rdsdeployment - 40
Для чего используется read replica RDS?
replicationrds - 41
Чем автоматические резервные копии RDS отличаются от ручных снимков базы данных?
rdssnapshotbackups - 42
Почему ключ раздела важен в DynamoDB и как выбрать режим емкости?
dynamodbpartitioningcapacity - 43
Для чего используется Amazon ElastiCache?
caching - 44
Как работает модель выполнения AWS Lambda?
serverlesslambda - 45
Какую роль Amazon API Gateway играет в бессерверном приложении?
api-gatewaygateway - 46
Когда следует использовать SQS вместо SNS?
queuespub-sub - 47
Для чего используется Amazon EventBridge?
events - 48
Как метрики, журналы и сигналы тревоги CloudWatch работают вместе?
monitoring - 49
Что означает декларативная инфраструктура как код в CloudFormation или Terraform?
terraformiac - 50
Как настроить базовую видимость расходов AWS для небольшого проекта?
css - 51
SSH-подключение к новому EC2-инстансу зависает по тайм-ауту на порту 22, хотя инстанс запущен. Что вы проверите сначала?
sshawscompute - 52
Веб-сервер на EC2 локально слушает порт 80, но запрос из браузера завершается по тайм-ауту, а security group разрешает только порт 22. Что вы измените и проверите?
networkingcomputeaws - 53
У EC2-инстанса есть публичный IPv4 и разрешен порт 22, но SSH все равно завершается по тайм-ауту, а в таблице маршрутов подсети нет маршрута 0.0.0.0/0. Что вы проверите?
networkingcomputessh - 54
SSH достигает EC2-инстанса, но после перехода на новый ноутбук возвращает Permission denied (publickey). Как вы проведете диагностику?
sshawscompute - 55
Деплой на EC2 завершается ошибкой No space left on device, а корневой том на 20 ГБ заполнен на 100 процентов. Что вы сделаете?
deploymentawscompute - 56
EC2-приложение получает AccessDenied от S3, но коллега утверждает, что роль инстанса уже разрешает доступ к бакету. Какие точные проверки вы выполните?
computeobject-storageaws - 57
User data должен был установить Nginx при первом запуске, но через десять минут порт 80 закрыт. Как вы будете искать причину?
- 58
После остановки и запуска EC2 старый IP перестал работать, а новый подключенный том с данными не виден в /data. Что вы проверите?
computeaws - 59
ALB считает два target нездоровыми, потому что GET /health возвращает 404, хотя главная страница отвечает 200. Что вы измените?
- 60
Приложение слушает HTTP на порту 8080, но target group ALB отправляет HTTP health checks на порт 80, и все target завершаются по тайм-ауту. Как вы это исправите?
health-checkshttp - 61
Auto Scaling group остается на одном инстансе, хотя CPU держится выше 85 процентов уже 15 минут. Что вы проверите?
scalingautoscaling - 62
Публичный ALB должен обращаться к EC2-инстансам в приватных подсетях, но запросы возвращают 504. Какие маршруты и security groups вы проверите?
networkingcomputeaws - 63
Инстансы в приватной подсети не могут скачать обновления пакетов, хотя NAT gateway существует, а маршрут подсети направляет 0.0.0.0/0 в internet gateway. Что вы исправите?
gatewaynetworking - 64
Имя Route 53 для нового ALB возвращает NXDOMAIN через 20 минут после деплоя. Какие именно записи вы проверите?
dnsdeployment - 65
HTTPS работал до ужесточения network ACL, security group по-прежнему разрешает порт 443, но ответы теперь завершаются по тайм-ауту. Как вы сравните эти средства контроля?
networkinghttps - 66
Клиент 10.20.4.18 не может обратиться к EC2-сервису на порту 8443, а VPC Flow Logs показывают REJECT. Как вы используете эту запись?
networkingcomputeaws - 67
Роль деплоя может вывести список S3-бакета, но получает AccessDenied при загрузке reports/prod.csv. Что вы проверите?
deploymentawsobject-storage - 68
Команда отключает S3 Block Public Access, чтобы исправить 403 для бакета статического сайта. Как вы решите проблему безопаснее?
object-storageaws - 69
Пользователь случайно удалил invoices/2026-07.csv из версионируемого S3-бакета пять минут назад. Как вы восстановите файл?
object-storageaws - 70
Загрузка в S3 из браузера не проходит CORS preflight, хотя тот же PUT успешно выполняется через curl. Что вы проверите?
http-toolsawscors - 71
Объекты в logs/ остаются в S3 Standard через 40 дней, хотя lifecycle rule должен переносить их через 30 дней. Что вы проверите?
object-storageaws - 72
S3-клиент в eu-west-1 получает PermanentRedirect для бакета, созданного в us-east-1. Что вы измените?
object-storageaws - 73
Presigned URL для скачивания из S3 работает сразу, но через 15 минут истекает, хотя пользователи ожидают один час. Что вы проверите?
object-storageaws - 74
Новый app.js загрузили по тому же ключу S3, но через десять минут CloudFront все еще отдает старый файл размером 120 КБ. Что вы сделаете?
object-storagecdnaws - 75
Ноутбук разработчика не может подключиться к RDS endpoint, который разрешается в 10.0.3.25, а база отмечена как not publicly accessible. Что вы объясните и проверите?
databaserdsendpoints - 76
EC2-приложение не может подключиться к PostgreSQL в RDS на порту 5432 по тайм-ауту, хотя оба ресурса находятся в одной VPC. Какое правило security group вы проверите?
networkingcomputepostgres - 77
RDS-инстанс сообщает только о 5 процентах свободного места, а операции записи начинают завершаться ошибкой. Какие срочные проверки и действия вы выполните?
rds - 78
Команда ожидает семь дней точек восстановления RDS, но в консоли retention автоматических бэкапов равен одному дню. Что вы сделаете?
retentionbackupsrds - 79
RDS read replica отстает на 180 секунд во время построения отчета, и пользователи не видят недавние заказы на страницах только для чтения. Что вы проверите?
replicationrds - 80
DynamoDB GetItem возвращает ValidationException: The provided key element does not match the schema для таблицы с pk и sk. Что вы проверите?
schemadynamodbvalidation - 81
Таблица DynamoDB с 20 write units начинает throttling при всплеске до 60 записей в секунду. Что вы проверите и измените?
dynamodb - 82
У Lambda-функции timeout равен 3 секундам, но downstream API обычно отвечает за 5 секунд. Как вы будете диагностировать сбой?
resilienceserverlessapi - 83
Вызов Lambda завершается сообщением Runtime exited with error: signal: killed при 128 МБ во время обработки файла на 20 МБ. Что вы сделаете?
concurrencylambdaserverless - 84
Новая версия Lambda пишет в лог DATABASE_URL missing, а затем получает AccessDenied от Secrets Manager. Какие настройки вы проверите?
secretsdatabaseconfig - 85
Вызов Lambda завершается успешно, но после пяти тестов в CloudWatch так и не появляется log group. Что вы проверите?
serverlesslambdamonitoring - 86
API Gateway возвращает 502 для интеграции с Lambda, хотя прямые тесты функции успешно возвращают обычный JSON-объект. Что вы проверите?
gatewayserverlessapi - 87
SQS worker выполняет задачу 45 секунд, но то же сообщение снова становится видимым каждые 30 секунд и обрабатывается дважды. Что вы измените?
queuesconcurrency - 88
Ошибочное сообщение SQS завершилось сбоем пять раз, но так и не появилось в настроенной dead-letter queue. Что вы проверите?
queuesconfigdata-structures - 89
Email subscription SNS уже 30 минут имеет статус PendingConfirmation и не получает тестовое уведомление. Что вы проверите?
pub-sub - 90
CloudWatch alarm показывает INSUFFICIENT_DATA уже 20 минут после остановки инстанса. Что вы проверите?
monitoring - 91
CloudWatch Logs Insights не находит ни одной строки ERROR за десятиминутный инцидент, хотя приложение пишет error строчными буквами. Как вы исправите поиск?
incidentsqueriesmonitoring - 92
В 14:20 в security group появилось правило SSH из 0.0.0.0/0, и нужно установить автора изменения. Как вы используете CloudTrail?
networkingssh - 93
CloudFormation stack откатывается, потому что пытается создать уже существующее имя S3-бакета. Что вы сделаете сначала?
iacawsobject-storage - 94
Terraform plan сообщает о необходимости заменить EC2-инстанс после изменения только значения AMI. Как вы проверите plan до применения?
terraformawscompute - 95
CI job Terraform заблокирован state lock от другого запуска, а сохраненный AWS access key истек вчера. Как вы исправите обе проблемы?
terraform - 96
Месячная оценка AWS выросла на $180, Cost Explorer выделяет обработку данных NAT, а два EC2-инстанса разработки в среднем используют 2 процента CPU. Как вы проведете расследование?
networkingcomputeestimation - 97
Отчет по расходам не может распределить 30 процентов затрат за месяц, потому что у многих ресурсов нет тегов owner и environment. Что вы измените?
- 98
Автоматическое задание EBS snapshot каждую ночь сообщает об успехе, но за шесть месяцев ни один snapshot не восстанавливали. Какой небольшой AWS restore drill вы проведете?
storagesnapshot - 99
Когда ваша смена заканчивается, EC2 API за ALB все еще показывает 8 процентов target 5xx. Какую AWS-специфичную передачу вы дадите следующему инженеру?
computeapiaws - 100
На code review deployment policy выдает iam:PassRole на *, чтобы release job мог создать одну Lambda-функцию. Какое изменение вы запросите?
code-reviewdeploymentlambda