Pass the AWS Solutions Architect Associate Exam. Architecture Decisions, Not Memorization.Réussir l'examen AWS Solutions Architect Associate. Des décisions d'architecture, pas de la mémorisation.
65 questions. 130 minutes. 720 to pass. Every domain, service, and trade-off for the AWS SAA-C03 — in one interactive guide.65 questions. 130 minutes. 720 pour réussir. Chaque domaine, service et compromis pour le SAA-C03 — dans un guide interactif.
The SAA-C03 is a step up from the Cloud Practitioner. Where CCP asks "what is this service?", the SAA asks "which service fits here, and why?" Every question is a scenario. You're being tested on architecture decisions — trade-offs between cost, performance, resilience, and security. There is always a best answer. Orange boxes are exam tips. Red boxes are common traps. Green boxes are free-tier or cost notes.
Le SAA-C03 est une progression par rapport au Cloud Practitioner. Là où le CCP demande « c'est quoi ce service ? », le SAA demande « quel service convient ici, et pourquoi ? » Chaque question est un scénario. On teste vos décisions d'architecture — compromis entre coût, performance, résilience et sécurité. Il y a toujours une meilleure réponse. Les boîtes orange sont des conseils d'examen. Les rouges sont des pièges courants. Les vertes concernent les coûts.
65QuestionsQuestions
130MinutesMinutes
720Passing Score /1000Score de réussite /1000
$150Exam Fee USDFrais d'examen (USD)
💚 The SAA-C03 costs $150 USD (not the old $300 Professional-level pricing people still quote). If you passed the Cloud Practitioner exam first, AWS emails you a 50% discount voucher — bringing this exam down to $75. CCP → SAA is the cheapest realistic path to the Associate level.Le SAA-C03 coûte 150 $ USD (pas l'ancien tarif Professional à 300 $ que certains citent encore). Si vous avez d'abord réussi le Cloud Practitioner, AWS vous envoie par courriel un bon de réduction de 50 % — ramenant cet examen à 75 $. CCP → SAA est le chemin le plus économique vers le niveau Associate.
Exam Domains — Click to JumpDomaines de l'examen — cliquez pour y accéder
20%💰 Cost-Optimized ArchitecturesArchitectures optimisées pour les coûts~13 questions~13 questions
🎯 D1 (30%) + D2 (26%) = 56% of the exam. Master secure and resilient design first — you're essentially more than halfway there before touching performance or cost.D1 (30 %) + D2 (26 %) = 56 % de l'examen. Maîtrisez d'abord la conception sécurisée et résiliente — vous êtes déjà à plus de la moitié du chemin avant même d'aborder la performance ou le coût.
How the Exam WorksComment se déroule l'examen
Exam FormatFormat de l'examen
Multiple-choice (1 correct) and multiple-response (they tell you exactly how many to pick)Choix multiple (1 bonne réponse) et réponses multiples (on vous indique exactement combien en choisir)
No penalty for wrong answers — always guess if unsureAucune pénalité pour une mauvaise réponse — devinez toujours en cas de doute
Scenario-based questions — a short paragraph sets up a business problem, you pick the best architectureQuestions basées sur des scénarios — un court paragraphe expose un problème d'affaires, vous choisissez la meilleure architecture
Available online (proctored) or in-personDisponible en ligne (surveillé) ou en personne
Score report is immediate. 720/1000 to pass (scaled score)Le rapport de score est immédiat. 720/1000 pour réussir (score pondéré)
Valid for 3 years. After passing: 50% discount voucher for your next AWS certValide 3 ans. Après la réussite : bon de réduction de 50 % pour votre prochaine certification AWS
Exam StrategyStratégie d'examen
How to Read QuestionsComment lire les questions
Find the requirement keywords: "most cost-effective", "highest availability", "least operational overhead", "most secure"Repérez les mots-clés d'exigence : « le plus économique », « la plus haute disponibilité », « le moins de charge opérationnelle », « le plus sécurisé »
The requirement is the filter — eliminate answers that don't satisfy it firstL'exigence est le filtre — éliminez d'abord les réponses qui n'y répondent pas
When two answers both work technically, the one matching the requirement winsQuand deux réponses fonctionnent techniquement, celle qui correspond à l'exigence l'emporte
"Least operational overhead" usually means managed services (RDS not EC2+MySQL)« Le moins de charge opérationnelle » signifie généralement des services gérés (RDS plutôt qu'EC2+MySQL)
Common Answer PatternsSchémas de réponse courants
High availability → Multi-AZ, Auto Scaling, ALBHaute disponibilité → Multi-AZ, Auto Scaling, ALB
Lowest latency → ElastiCache, CloudFront, Global AcceleratorLatence la plus faible → ElastiCache, CloudFront, Global Accelerator
Decoupling → SQS between tiers, not direct callsDécouplage → SQS entre les couches, pas d'appels directs
Serverless → Lambda + DynamoDB + API GatewaySans serveur → Lambda + DynamoDB + API Gateway
Secure secrets → Secrets Manager, not hardcoded env varsSecrets sécurisés → Secrets Manager, pas de variables d'environnement codées en dur
🚨 The exam frequently offers answers that are technically correct but don't match the requirement. "Use RDS Multi-AZ" is correct for high availability — but wrong if the question asks for read performance (that's Read Replicas).L'examen propose souvent des réponses techniquement correctes mais qui ne correspondent pas à l'exigence. « Utiliser RDS Multi-AZ » est correct pour la haute disponibilité — mais faux si la question porte sur la performance en lecture (ce sont les Read Replicas).
Prerequisite KnowledgeConnaissances préalables
Passed CCP or have 1+ year of hands-on AWS experience (recommended, not required)Avoir réussi le CCP ou avoir 1 an ou plus d'expérience pratique avec AWS (recommandé, non requis)
Understand the shared responsibility model, basic networking (CIDR, subnets, DNS)Comprendre le modèle de responsabilité partagée, les bases du réseau (CIDR, sous-réseaux, DNS)
Know the difference between stateful vs stateless, synchronous vs asynchronousConnaître la différence entre avec état et sans état, synchrone et asynchrone
📌 The SAA-C03 version (current) places heavier emphasis on serverless, containers (ECS/EKS/Fargate), and well-architected framework pillars than older versions.La version SAA-C03 (actuelle) met davantage l'accent sur le sans serveur, les conteneurs (ECS/EKS/Fargate) et les piliers du Well-Architected Framework que les versions précédentes.
~20 questions · IAM, VPC, encryption, compliance, data protection~20 questions · IAM, VPC, chiffrement, conformité, protection des données
IAM — Identity & Access ManagementIAM — gestion des identités et des accès
Core IAM ConceptsConcepts de base IAM
Users — long-term credentials (access key + secret). Avoid for apps.Users — identifiants à long terme (clé d'accès + secret). À éviter pour les applications.
Groups — attach policies to groups, not individual usersGroups — attachez les politiques aux groupes, pas aux utilisateurs individuels
Roles — temporary credentials via STS. Use for EC2, Lambda, cross-accountRoles — identifiants temporaires via STS. À utiliser pour EC2, Lambda, inter-comptes
Policies — JSON documents defining Allow/Deny. Explicit Deny always winsPolicies — documents JSON définissant Allow/Deny. Un Deny explicite l'emporte toujours
Permission boundary — caps the maximum permissions a role/user can havePermission boundary — plafonne les permissions maximales d'un rôle/utilisateur
MFA — enforce via IAM policy condition aws:MultiFactorAuthPresentMFA — appliqué via la condition de politique IAM aws:MultiFactorAuthPresent
Policy Evaluation LogicLogique d'évaluation des politiques
Default = implicit Deny (nothing is allowed until explicitly permitted)Par défaut = Deny implicite (rien n'est autorisé tant que ce n'est pas explicitement permis)
Explicit Allow on identity policy → access grantedAllow explicite sur une politique d'identité → accès accordé
Explicit Deny anywhere → always overrides any AllowDeny explicite n'importe où → l'emporte toujours sur un Allow
SCPs in Organizations act as guardrails — they restrict what even an admin can doLes SCP dans Organizations agissent comme des garde-fous — ils limitent ce qu'un administrateur peut faire
Resource-based policies (S3 bucket policies) + identity policies both evaluatedLes politiques basées sur les ressources (politiques de bucket S3) et les politiques d'identité sont toutes deux évaluées
For cross-account: need Allow in both the role's trust policy AND identity policyPour l'inter-comptes : il faut un Allow à la fois dans la politique de confiance du rôle ET dans la politique d'identité
🎯 When a question asks how an EC2 instance accesses S3 securely — the answer is always an IAM Role attached to the instance. Never access keys stored on the instance.Quand une question demande comment une instance EC2 accède à S3 en toute sécurité — la réponse est toujours un IAM Role attaché à l'instance. Jamais de clés d'accès stockées sur l'instance.
Cross-Account AccessAccès inter-comptes
Role Assumption PatternSchéma d'assomption de rôle
Account A (trusting) creates a role with a trust policy allowing Account B to assume itLe compte A (de confiance) crée un rôle avec une politique de confiance permettant au compte B de l'assumer
Account B users/services call sts:AssumeRole to get temporary credentialsLes utilisateurs/services du compte B appellent sts:AssumeRole pour obtenir des identifiants temporaires
Use external ID in trust policy when third parties (vendors) assume your role — prevents confused deputyUtilisez un external ID dans la politique de confiance quand des tiers (fournisseurs) assument votre rôle — empêche le problème du « confused deputy »
Cognito — Web Identity & FederationCognito — identité web et fédération
User PoolsUser Pools
User directory — handles sign-up, sign-in, password resetRépertoire d'utilisateurs — gère l'inscription, la connexion, la réinitialisation de mot de passe
Federate with social IDPs (Google, Facebook, Apple) and enterprise SAML/OIDCSe fédère avec des IDP sociaux (Google, Facebook, Apple) et SAML/OIDC d'entreprise
Returns JSON Web Tokens (JWT): ID token, access token, refresh tokenRetourne des JSON Web Tokens (JWT) : ID token, access token, refresh token
Use for: application authentication, securing API Gateway endpointsÀ utiliser pour : l'authentification d'application, la sécurisation des points de terminaison API Gateway
Provides temporary AWS credentials via STS to grant users direct access to AWS resourcesFournit des identifiants AWS temporaires via STS pour donner aux utilisateurs un accès direct aux ressources AWS
Users can be authenticated (via User Pool, social, SAML) or unauthenticated (guest)Les utilisateurs peuvent être authentifiés (via User Pool, réseaux sociaux, SAML) ou non authentifiés (invité)
Use for: allowing app users to directly upload to S3, write to DynamoDB, invoke LambdaÀ utiliser pour : permettre aux utilisateurs de téléverser directement vers S3, écrire dans DynamoDB, invoquer Lambda
Flow: User Pool JWT → Identity Pool → STS → temporary credentials → AWS resourceFlux : JWT du User Pool → Identity Pool → STS → identifiants temporaires → ressource AWS
🎯 "App needs to let users upload files directly to S3" → Cognito Identity Pool (gives temporary AWS credentials). "Secure a REST API with user login" → Cognito User Pool as an API Gateway authorizer.« L'appli doit permettre aux utilisateurs de téléverser des fichiers directement vers S3 » → Cognito Identity Pool (fournit des identifiants AWS temporaires). « Sécuriser une API REST avec connexion utilisateur » → Cognito User Pool comme autorisateur API Gateway.
VPC SecuritySécurité VPC
Security Groups vs NACLsSecurity Groups contre NACL
FeatureCaractéristique
Security Groups
Network ACLsNACL
LevelNiveau
Instance (ENI)Instance (ENI)
SubnetSous-réseau
StateÉtat
Stateful — return traffic automaticAvec état — le trafic de retour est automatique
Stateless — must allow both directionsSans état — les deux directions doivent être autorisées
RulesRègles
Allow only (no explicit deny)Allow seulement (pas de deny explicite)
Allow AND Deny rulesRègles Allow ET Deny
EvaluationÉvaluation
All rules evaluated togetherToutes les règles évaluées ensemble
Rules evaluated in order (lowest number first)Règles évaluées dans l'ordre (numéro le plus bas en premier)
ScopePortée
Applies to specific instancesS'applique à des instances spécifiques
Applies to all instances in subnetS'applique à toutes les instances du sous-réseau
🎯 To block a specific IP address, use a NACL Deny rule. Security groups can't deny — you can only remove the Allow.Pour bloquer une adresse IP spécifique, utilisez une règle Deny de NACL. Les security groups ne peuvent pas refuser — vous ne pouvez que retirer l'Allow.
VPC ConnectivityConnectivité VPC
Internet Gateway — allows public subnets to reach internetInternet Gateway — permet aux sous-réseaux publics d'atteindre Internet
NAT Gateway — allows private subnets outbound internet (no inbound). Managed, HA within AZ. Place in public subnet.NAT Gateway — permet aux sous-réseaux privés un accès Internet sortant (pas entrant). Géré, HA au sein d'une AZ. Placé dans un sous-réseau public.
VPC Peering — direct connection between VPCs (same or cross-account/region). Not transitive.VPC Peering — connexion directe entre VPC (même compte/région ou non). Non transitif.
Transit Gateway — hub-and-spoke. Connects many VPCs + on-prem. Transitive routing supported.Transit Gateway — modèle en étoile. Connecte plusieurs VPC + sur site. Routage transitif pris en charge.
VPN Gateway — connects on-premises network to VPC over IPsecVPN Gateway — connecte un réseau sur site à un VPC via IPsec
Direct Connect — dedicated private line to AWS. Not internet-based. More consistent bandwidth.Direct Connect — ligne privée dédiée vers AWS. Ne passe pas par Internet. Bande passante plus constante.
VPC EndpointsPoints de terminaison VPC
Gateway Endpoint — free, for S3 and DynamoDB only. Route table entry.Gateway Endpoint — gratuit, pour S3 et DynamoDB seulement. Entrée dans la table de routage.
Interface Endpoint (PrivateLink) — ENI in your subnet, for most AWS services. Costs money. Works across VPCs.Interface Endpoint (PrivateLink) — un ENI dans votre sous-réseau, pour la plupart des services AWS. Payant. Fonctionne entre VPC.
Use endpoints so traffic to S3/DynamoDB never leaves AWS networkUtilisez des endpoints pour que le trafic vers S3/DynamoDB ne quitte jamais le réseau AWS
PrivateLink — expose your own service to other VPCs without peeringPrivateLink — expose votre propre service à d'autres VPC sans peering
🚨 VPC Peering is NOT transitive. VPC A peers with B, B peers with C — A cannot reach C. Use Transit Gateway for hub-and-spoke with many VPCs.Le VPC Peering n'est PAS transitif. Le VPC A est peered avec B, B est peered avec C — A ne peut pas atteindre C. Utilisez Transit Gateway pour un modèle en étoile avec plusieurs VPC.
EncryptionChiffrement
KMS — Key Management Serviceservice de gestion des clés
CMK (Customer Master Key) — the key that encrypts your data keysCMK (Customer Master Key) — la clé qui chiffre vos clés de données
Envelope encryption — KMS encrypts a data key, data key encrypts your data. KMS never sees raw data.Chiffrement enveloppe — KMS chiffre une clé de données, la clé de données chiffre vos données. KMS ne voit jamais les données brutes.
AWS-managed keys — free, automatic rotation every yearClés gérées par AWS — gratuites, rotation automatique chaque année
Customer-managed keys — you control rotation, access policies, deletionClés gérées par le client — vous contrôlez la rotation, les politiques d'accès, la suppression
KMS keys are regional — cannot be moved or exportedLes clés KMS sont régionales — elles ne peuvent pas être déplacées ni exportées
CloudHSM — dedicated hardware, you control the key material. FIPS 140-2 Level 3.CloudHSM — matériel dédié, vous contrôlez le matériel de clé. FIPS 140-2 niveau 3.
S3 Encryption OptionsOptions de chiffrement S3
SSE-S3 — AWS manages keys (AES-256). Default. Lowest overhead.SSE-S3 — AWS gère les clés (AES-256). Par défaut. Coût de gestion le plus faible.
SSE-KMS — KMS manages keys. You get audit trail in CloudTrail. Control via KMS policy.SSE-KMS — KMS gère les clés. Vous obtenez une piste d'audit dans CloudTrail. Contrôle via la politique KMS.
SSE-C — you provide the key with each request. AWS does not store the key.SSE-C — vous fournissez la clé à chaque requête. AWS ne stocke pas la clé.
Client-side — you encrypt before upload. AWS never sees plaintext.Côté client — vous chiffrez avant le téléversement. AWS ne voit jamais les données en clair.
🎯 "Audit key usage" → SSE-KMS. "AWS never sees key" → SSE-C. "Customer holds all encryption material" → Client-side.« Auditer l'utilisation de la clé » → SSE-KMS. « AWS ne voit jamais la clé » → SSE-C. « Le client détient tout le matériel de chiffrement » → côté client.
Secrets & Parameter ManagementGestion des secrets et paramètres
✅ Built-in (Lambda-based), native for RDS✅ Intégrée (basée sur Lambda), native pour RDS
❌ Manual or custom Lambda❌ Manuelle ou Lambda personnalisée
Use caseCas d'usage
Database passwords, API keys needing rotationMots de passe de base de données, clés API nécessitant une rotation
Config values, non-sensitive paramsValeurs de configuration, paramètres non sensibles
Cross-accountInter-comptes
✅
✅ (with resource policy)✅ (avec politique de ressource)
🎯 Question says "automatically rotate database credentials" → Secrets Manager. It has native integration with RDS, Redshift, DocumentDB.La question dit « faire pivoter automatiquement les identifiants de base de données » → Secrets Manager. Il a une intégration native avec RDS, Redshift, DocumentDB.
Provides interactive browser-based or CLI shell access to EC2 instances without opening port 22 (SSH)Offre un accès shell interactif via navigateur ou CLI aux instances EC2 sans ouvrir le port 22 (SSH)
No bastion hosts, no SSH key pairs to manage — access controlled entirely via IAM policiesAucun bastion, aucune paire de clés SSH à gérer — accès entièrement contrôlé via des politiques IAM
Works with instances in private subnets (requires SSM agent + VPC endpoint or internet access via NAT)Fonctionne avec les instances en sous-réseaux privés (nécessite l'agent SSM + un endpoint VPC ou un accès Internet via NAT)
EC2 instance needs AmazonSSMManagedInstanceCore IAM role policy attachedL'instance EC2 doit avoir la politique de rôle IAM AmazonSSMManagedInstanceCore attachée
All session activity logged to CloudTrail and optionally to S3 / CloudWatch Logs for auditToute l'activité de session est journalisée dans CloudTrail et, en option, vers S3 / CloudWatch Logs pour l'audit
Also enables: Run Command (remote script execution), Patch Manager, Parameter Store accessPermet aussi : Run Command (exécution de scripts à distance), Patch Manager, accès à Parameter Store
🎯 "Most secure way to access EC2 in a private subnet without exposing SSH" → SSM Session Manager. Eliminates bastion hosts, no security group inbound rules needed.« La façon la plus sécurisée d'accéder à EC2 dans un sous-réseau privé sans exposer SSH » → SSM Session Manager. Élimine les bastions, aucune règle entrante de security group requise.
Network Protection ServicesServices de protection réseau
AWS Shield
Standard — free, automatic. Protects against common L3/L4 DDoS attacksStandard — gratuit, automatique. Protège contre les attaques DDoS L3/L4 courantes
Layer 7 (HTTP) firewall. Works with CloudFront, ALB, API Gateway, AppSyncPare-feu de couche 7 (HTTP). Fonctionne avec CloudFront, ALB, API Gateway, AppSync
Rules: IP sets, geo-match, rate-based, managed rule groups (OWASP Top 10)Règles : ensembles d'IP, géo-correspondance, basées sur le débit, groupes de règles gérés (OWASP Top 10)
Can block SQL injection, XSS, bad botsPeut bloquer l'injection SQL, le XSS, les mauvais bots
Network FirewallNetwork Firewall
Stateful firewall at VPC levelPare-feu avec état au niveau du VPC
Deep packet inspection, intrusion detectionInspection approfondie des paquets, détection d'intrusion
Deploy in dedicated firewall subnets; route all traffic through itDéployé dans des sous-réseaux dédiés au pare-feu ; tout le trafic y est routé
Compliance & Monitoring ServicesServices de conformité et de surveillance
DetectionDétection
CloudTrail — logs every API call (who did what, when, from where). Management + data events. Store in S3.CloudTrail — journalise chaque appel API (qui a fait quoi, quand, d'où). Événements de gestion + de données. Stockage dans S3.
GuardDuty — ML-based threat detection. Analyzes CloudTrail, VPC Flow Logs, DNS logs. No agents needed.GuardDuty — détection de menaces basée sur le ML. Analyse CloudTrail, VPC Flow Logs, journaux DNS. Aucun agent requis.
Macie — discovers and protects sensitive data (PII, financial) in S3 using MLMacie — découvre et protège les données sensibles (RPI, financières) dans S3 grâce au ML
Security Hub — aggregates findings from GuardDuty, Inspector, Macie into one dashboardSecurity Hub — regroupe les résultats de GuardDuty, Inspector, Macie dans un seul tableau de bord
Inspector — automated vulnerability scans for EC2, Lambda, container imagesInspector — analyses de vulnérabilités automatisées pour EC2, Lambda, les images de conteneurs
GovernanceGouvernance
Config — records configuration changes over time. Rules check compliance. Remediate with SSM Automation.Config — enregistre les changements de configuration dans le temps. Les règles vérifient la conformité. Correction via SSM Automation.
Organizations — manage multiple AWS accounts. Consolidated billing. Apply SCPs to OUs.Organizations — gère plusieurs comptes AWS. Facturation consolidée. Applique des SCP aux OU.
SCPs (Service Control Policies) — guardrails on what accounts can do. Even administrators are bound by SCPs. Do not grant permissions — only restrict.SCP (Service Control Policies) — garde-fous sur ce que les comptes peuvent faire. Même les administrateurs y sont soumis. N'accordent pas de permissions — restreignent seulement.
Control Tower — sets up a multi-account environment with guardrails automatically (uses Organizations + Config)Control Tower — met en place automatiquement un environnement multi-comptes avec garde-fous (utilise Organizations + Config)
🚨 SCPs do NOT grant permissions — they only restrict. An SCP allowing S3 doesn't mean accounts can use S3; they also need IAM policies allowing it.Les SCP n'accordent PAS de permissions — elles ne font que restreindre. Une SCP autorisant S3 ne signifie pas que les comptes peuvent utiliser S3 ; il leur faut aussi des politiques IAM qui l'autorisent.
Implements Write Once, Read Many (WORM) policy — objects cannot be deleted or overwrittenMet en œuvre une politique Write Once, Read Many (WORM) — les objets ne peuvent être supprimés ni écrasés
Compliance Mode — no one (including root account) can delete or alter the object or shorten the retention period. Unbreakable.Compliance Mode — personne (même le compte root) ne peut supprimer ou modifier l'objet ni raccourcir la période de rétention. Incontournable.
Governance Mode — most users cannot delete/modify, but users with s3:BypassGovernanceRetention permission can. Useful for internal audits.Governance Mode — la plupart des utilisateurs ne peuvent pas supprimer/modifier, mais ceux avec la permission s3:BypassGovernanceRetention le peuvent. Utile pour les audits internes.
Legal Hold — blocks deletion regardless of retention period. Can be placed/removed by users with s3:PutObjectLegalHold. No expiry date.Legal Hold — bloque la suppression peu importe la période de rétention. Peut être posé/retiré par les utilisateurs avec s3:PutObjectLegalHold. Aucune date d'expiration.
Must enable Object Lock at bucket creation. Requires versioning.Object Lock doit être activé à la création du bucket. Nécessite le versioning.
Glacier Vault Lock
Locks a Glacier vault's access policy permanently using a Vault Lock policyVerrouille définitivement la politique d'accès d'un vault Glacier via une Vault Lock policy
Once locked (initiated → confirmed), the policy cannot be changed or deleted — even by an AWS administratorUne fois verrouillée (initiée → confirmée), la politique ne peut plus être modifiée ni supprimée — même par un administrateur AWS
Use for: SEC Rule 17a-4, HIPAA, financial record compliance requirementsÀ utiliser pour : la règle SEC 17a-4, HIPAA, les exigences de conformité des dossiers financiers
Difference from S3 Object Lock: applies to entire Glacier vault, not individual objectsDifférence avec S3 Object Lock : s'applique à tout le vault Glacier, pas à des objets individuels
🎯 "Prevent ransomware from deleting backups" → S3 Object Lock Compliance Mode. "Legal hold for ongoing litigation" → S3 Object Lock Legal Hold. "Audit-proof archive vault" → Glacier Vault Lock.« Empêcher un rançongiciel de supprimer des sauvegardes » → S3 Object Lock Compliance Mode. « Legal hold pour un litige en cours » → S3 Object Lock Legal Hold. « Vault d'archivage à l'épreuve des audits » → Glacier Vault Lock.
ACM — Certificate Managergestionnaire de certificats
Provision, manage, and deploy TLS/SSL certificates for free on AWS servicesProvisionne, gère et déploie gratuitement des certificats TLS/SSL sur les services AWS
Works with CloudFront, ALB, API Gateway, Elastic BeanstalkFonctionne avec CloudFront, ALB, API Gateway, Elastic Beanstalk
Automatic renewal — never expire manually managed certsRenouvellement automatique — plus de certificats gérés manuellement qui expirent
Important: for CloudFront, certificates must be in us-east-1 (N. Virginia) regardless of your distribution's origin regionImportant : pour CloudFront, les certificats doivent être en us-east-1 (Virginie du Nord), peu importe la région d'origine de votre distribution
🧠 Domain 1 Practice Quiz🧠 Quiz pratique — Domaine 1
20 randomized scenario-based questions. Submit to reveal your score and explanations.20 questions aléatoires basées sur des scénarios. Soumettez pour révéler votre score et les explications.
~17 questions · HA, DR, load balancing, auto scaling, databases, decoupling~17 questions · HA, DR, répartition de charge, auto scaling, bases de données, découplage
Availability ConceptsConcepts de disponibilité
RTO vs RPO
RTO (Recovery Time Objective)— how long you can be down. Max acceptable downtime.— combien de temps vous pouvez être hors service. Durée d'indisponibilité maximale acceptable.
RPO (Recovery Point Objective)— how much data you can lose. Max acceptable data age at recovery.— combien de données vous pouvez perdre. Âge maximal acceptable des données à la reprise.
Lower RTO/RPO = more expensive architectureRTO/RPO plus bas = architecture plus coûteuse
DR Strategies (cheapest → fastest)Stratégies de DR (moins cher → plus rapide)
Backup & Restore— highest RPO/RTO, lowest cost. Restore from S3/Glacier.— RPO/RTO les plus élevés, coût le plus bas. Restauration depuis S3/Glacier.
Pilot Light— minimal core systems running. Scale up on disaster.— systèmes essentiels minimaux en fonctionnement. Montée en charge lors d'un sinistre.
Warm Standby— scaled-down version running. Scale up quickly.— version réduite en fonctionnement. Montée en charge rapide.
Active-Active (Multi-site)— full production in 2+ regions. RTO ≈ 0.— production complète dans 2+ régions. RTO ≈ 0.
🎯 "Cost-effective DR with RPO of hours" → Backup & Restore or Pilot Light. "Near-zero RTO/RPO" → Active-Active multi-region.🎯 « DR économique avec un RPO de quelques heures » → Backup & Restore ou Pilot Light. « RTO/RPO quasi nul » → Actif-actif multi-région.
📌 AWS Elastic Disaster Recovery (AWS DRS) — automates lift-and-shift DR for physical, virtual, or cloud servers. Uses continuous block-level replication into a low-cost staging area. On failover, launches recovery instances in minutes. RPO of sub-seconds (continuous replication). RTO in minutes. Replaces CloudEndure in SAA-C03 questions about automated server-level DR.📌 AWS Elastic Disaster Recovery (AWS DRS) — automatise la DR de type « lift-and-shift » pour serveurs physiques, virtuels ou cloud. Utilise une réplication continue au niveau bloc vers une zone de préproduction à faible coût. Lors du basculement, lance des instances de récupération en quelques minutes. RPO de moins d'une seconde (réplication continue). RTO de quelques minutes. Remplace CloudEndure dans les questions SAA-C03 sur la DR automatisée au niveau serveur.
Sticky sessions, WebSocket, redirect rulesSessions persistantes, WebSocket, règles de redirection
NLB L4
TCP/UDP/TLS
Millions of requests/second, ultra-low latencyMillions de requêtes/seconde, latence ultra-faible
Static IP per AZ (or Elastic IP) — required for IP whitelistingIP statique par AZ (ou Elastic IP) — requis pour le filtrage par liste blanche d'IP
Preserves source IPPréserve l'IP source
Use for: gaming, IoT, real-timeÀ utiliser pour : jeu vidéo, IoT, temps réel
GWLB L3
Inline traffic inspectionInspection du trafic en ligne
Routes traffic through 3rd-party network appliances (firewalls, IDS)Achemine le trafic vers des appliances réseau tierces (pare-feux, IDS)
Transparent to source and destinationTransparent pour la source et la destination
GENEVE protocol on port 6081Protocole GENEVE sur le port 6081
🚨 Need a static IP for your load balancer? → NLB (not ALB). ALB only has a DNS name, not a fixed IP.🚨 Besoin d'une IP statique pour votre load balancer ? → NLB (pas ALB). L'ALB n'a qu'un nom DNS, pas d'IP fixe.
Auto ScalingAuto Scaling
Scaling PoliciesPolitiques de scaling
Target Tracking— maintain a metric at a target (e.g., CPU at 60%). Simplest. Recommended.— maintient une métrique à une cible (ex. : CPU à 60 %). La plus simple. Recommandée.
Step Scaling— add/remove capacity in steps based on alarm thresholds— ajoute/retire de la capacité par paliers selon des seuils d'alarme
Simple Scaling— single CloudWatch alarm triggers single action. Has cooldown period.— une alarme CloudWatch déclenche une seule action. A une période de refroidissement.
Scheduled— scale at known times (e.g., add capacity every Monday 8am)— montée en charge à des moments connus (ex. : ajouter de la capacité chaque lundi 8h)
Predictive— ML forecasts future load, pre-scales— le ML prévoit la charge future et anticipe le scaling
Key ConceptsConcepts clés
Launch Template— defines AMI, instance type, SG, user data for new instances— définit l'AMI, le type d'instance, le SG et les user data pour les nouvelles instances
Cooldown period— prevents launching/terminating instances too rapidly after a scaling event— empêche de lancer/terminer des instances trop rapidement après un événement de scaling
Lifecycle hooks— pause instance launch/terminate for custom actions (e.g., drain connections, run scripts)— met en pause le lancement/la fin d'une instance pour des actions personnalisées (ex. : vider les connexions, exécuter des scripts)
Warm pool— pre-initialized instances ready to launch quickly— instances pré-initialisées prêtes à démarrer rapidement
Termination policy: default terminates instance from AZ with most instances, oldest launch template firstPolitique de terminaison : par défaut, termine l'instance de l'AZ avec le plus d'instances, en priorisant le launch template le plus ancien
Route 53 Routing PoliciesPolitiques de routage Route 53
PolicyPolitique
Use CaseCas d'usage
NotesRemarques
Simple
Single resourceRessource unique
No health checks. Returns random if multiple values.Aucun health check. Retourne une valeur aléatoire si plusieurs valeurs.
Weight 0 = no traffic. All 0 = equal distribution.Poids 0 = aucun trafic. Tous à 0 = distribution égale.
LatencyLatence
Route to lowest-latency regionAchemine vers la région à la latence la plus faible
Based on AWS latency data, not geographyBasé sur les données de latence AWS, pas la géographie
FailoverBasculement
Active-passive DRDR actif-passif
Requires health check on primaryNécessite un health check sur le primaire
Geolocation
Serve content by user's country/continentDiffuse le contenu selon le pays/continent de l'utilisateur
Not latency-based. Needs a Default record.Non basé sur la latence. Nécessite un enregistrement par défaut.
Geoproximity
Shift traffic between regions by biasDéplace le trafic entre régions via un biais
Traffic Flow only. Bias expands/shrinks region.Traffic Flow uniquement. Le biais agrandit/réduit la région.
Multi-Value
Client-side load balancingRépartition de charge côté client
Up to 8 healthy records returned. Not a substitute for ELB.Jusqu'à 8 enregistrements sains retournés. Ne remplace pas un ELB.
🎯 "Route users to nearest region" → Latency policy. "Route French users to EU servers" → Geolocation. "Gradually shift 10% traffic to new version" → Weighted.🎯 « Acheminer les utilisateurs vers la région la plus proche » → politique Latency. « Acheminer les utilisateurs français vers des serveurs UE » → Geolocation. « Déplacer graduellement 10 % du trafic vers la nouvelle version » → Weighted.
Database ResilienceRésilience des bases de données
RDS Multi-AZ vs Read Replicas
Multi-AZ
Read Replicas
PurposeObjectif
High availability / failoverHaute disponibilité / basculement
Read scale / performanceMise à l'échelle des lectures / performance
ReplicationRéplication
Synchronous (standby)Synchrone (standby)
AsynchronousAsynchrone
Standby readable?Standby lisible ?
❌ Not until failover❌ Pas avant le basculement
✅ Yes (read traffic)✅ Oui (trafic de lecture)
Cross-region?Inter-régions ?
❌ Same region only❌ Même région seulement
✅ Yes (CRR)✅ Oui (CRR)
Auto failover?Basculement auto ?
✅ ~60-120 seconds✅ ~60-120 secondes
❌ Manual promotion❌ Promotion manuelle
Aurora
6 copies of data across 3 AZs — survives losing 2 copies for writes, 3 for reads6 copies des données réparties sur 3 AZ — survit à la perte de 2 copies pour les écritures, 3 pour les lectures
Up to 15 read replicas (RDS max: 5)Jusqu'à 15 read replicas (max RDS : 5)
Aurora Global Database— 1 primary region, up to 5 read-only secondary regions. Replication <1 second. Promote secondary for DR.— 1 région primaire, jusqu'à 5 régions secondaires en lecture seule. Réplication <1 seconde. Promotion d'une secondaire pour la DR.
Aurora Serverless v2— scales compute instantly in fine-grained increments. Great for unpredictable workloads.— fait évoluer le calcul instantanément par incréments fins. Idéal pour les charges imprévisibles.
🚨 RDS Multi-AZ standby is NOT a read replica — it doesn't serve traffic until failover. To offload reads, you need a separate Read Replica.🚨 Le standby RDS Multi-AZ n'EST PAS un read replica — il ne sert pas de trafic avant le basculement. Pour délester les lectures, il faut un Read Replica distinct.
DynamoDB ResilienceRésilience DynamoDB
Global Tables— multi-region, multi-active replication. Automatically resolves write conflicts with last-writer-wins.— réplication multi-région, multi-active. Résout automatiquement les conflits d'écriture selon la règle du dernier écrivain gagnant.
Point-in-Time Recovery (PITR)— restore table to any second in last 35 days— restaure la table à n'importe quelle seconde des 35 derniers jours
On-Demand mode— scales instantly for unpredictable traffic, pay per request— s'ajuste instantanément pour un trafic imprévisible, paiement à la requête
Provisioned mode— set RCU/WCU in advance. Use Auto Scaling. Cheaper for predictable workloads.— définit RCU/WCU à l'avance. Utilise Auto Scaling. Moins cher pour les charges prévisibles.
Streams— ordered log of changes. Trigger Lambda for event-driven processing.— journal ordonné des changements. Déclenche Lambda pour un traitement événementiel.
⭐ Loose Coupling — the #1 tested skill in Domain 2⭐ Découplage faible — la compétence n°1 testée au Domaine 2
This isn't a side topic. "Design scalable and loosely coupled architectures" is Task Statement 1 of Domain 2 in AWS's own exam guide — it comes before HA, before DR, before databases. If a question describes two components that talk to each other directly, your first instinct should be: what breaks this coupling?Ce n'est pas un sujet secondaire. « Concevoir des architectures évolutives et faiblement couplées » est le Task Statement 1 du Domaine 2 dans le guide d'examen officiel d'AWS — avant HA, avant DR, avant les bases de données. Si une question décrit deux composants qui se parlent directement, votre premier réflexe devrait être : qu'est-ce qui brise ce couplage ?
Tightly Coupled vs Loosely CoupledCouplage fort vs couplage faible
Tightly coupledCouplage fort— Component A calls Component B directly (synchronous HTTP/API call). If B is slow or down, A fails too. A traffic spike on A overwhelms B instantly.— le composant A appelle directement le composant B (appel HTTP/API synchrone). Si B est lent ou en panne, A échoue aussi. Un pic de trafic sur A submerge instantanément B.
Loosely coupledCouplage faible— A writes to a buffer (queue, stream, event bus). B reads from the buffer at its own pace. A and B can scale, fail, and deploy independently.— A écrit dans un tampon (file, flux, bus d'événements). B lit le tampon à son propre rythme. A et B peuvent évoluer, échouer et être déployés indépendamment.
This is a monolith vs microservices question in disguise — the exam tests whether you recognize when a synchronous call should become asynchronous.C'est une question monolithe vs microservices déguisée — l'examen teste si vous reconnaissez quand un appel synchrone devrait devenir asynchrone.
Stateless vs Stateful DesignConception sans état vs avec état
StatelessSans état— no session data stored on the instance. Any instance can serve any request. Required for Auto Scaling and ALB round-robin to work cleanly.— aucune donnée de session stockée sur l'instance. N'importe quelle instance peut traiter n'importe quelle requête. Requis pour qu'Auto Scaling et le round-robin de l'ALB fonctionnent proprement.
StatefulAvec état— session data lives on the instance (sticky sessions). Harder to scale — losing that instance loses the session.— les données de session résident sur l'instance (sessions persistantes). Plus difficile à faire évoluer — perdre cette instance fait perdre la session.
Fix: externalize state to ElastiCache (session store) or DynamoDB, so any instance can pick up any request.Solution : externaliser l'état vers ElastiCache (magasin de sessions) ou DynamoDB, pour que n'importe quelle instance puisse traiter n'importe quelle requête.
Immutable infrastructureInfrastructure immuable— never patch a running instance; replace it with a new one from an updated Launch Template/AMI. Removes configuration drift.— ne jamais corriger une instance en cours d'exécution ; la remplacer par une nouvelle à partir d'un Launch Template/AMI mis à jour. Élimine la dérive de configuration.
Decoupling with MessagingDécouplage par messagerie
SQS — Simple Queue Service
Pull-based. Consumers poll the queue.Basé sur le pull. Les consommateurs interrogent la file.
Standard— at-least-once, best-effort ordering, unlimited throughput— livraison au moins une fois, ordre au mieux, débit illimité
FIFO— exactly-once, strict ordering, 3,000 msgs/sec with batching— exactement une fois, ordre strict, 3 000 msg/s avec le batching
Visibility timeoutDélai de visibilité— hides message while being processed (default 30s). Extend if processing takes longer.— masque le message pendant son traitement (30 s par défaut). À prolonger si le traitement prend plus de temps.
DLQ (Dead Letter Queue)— receives messages that fail processing after max retries— reçoit les messages dont le traitement échoue après le nombre max de tentatives
Retention: 1 min to 14 days (default 4 days)Rétention : de 1 min à 14 jours (4 jours par défaut)
Max message size: 256 KBTaille max d'un message : 256 Ko
SNS vs EventBridge
SNS— push-based pub/sub. 1 topic → many subscribers (SQS, Lambda, email, HTTP). Fan-out pattern.— pub/sub basé sur le push. 1 topic → plusieurs abonnés (SQS, Lambda, e-mail, HTTP). Modèle de diffusion (fan-out).
EventBridge— event bus. Rules filter and route events to targets. Supports SaaS sources (Zendesk, Datadog). More powerful than SNS for complex routing.— bus d'événements. Des règles filtrent et acheminent les événements vers des cibles. Prend en charge des sources SaaS (Zendesk, Datadog). Plus puissant que SNS pour un routage complexe.
Fan-out patternModèle fan-out: SNS → multiple SQS queues → separate Lambda functions. Each queue processes independently. : SNS → plusieurs files SQS → fonctions Lambda distinctes. Chaque file traite indépendamment.
🎯 "Decouple application tiers so slow consumer doesn't affect producer" → SQS between them. "Notify multiple services of one event" → SNS fan-out to SQS queues.🎯 « Découpler les niveaux d'application pour qu'un consommateur lent n'affecte pas le producteur » → SQS entre les deux. « Notifier plusieurs services d'un même événement » → SNS en fan-out vers des files SQS.
API Gateway & Workflow OrchestrationAPI Gateway et orchestration de workflows
Amazon API Gateway
Fully managed front door for APIs — REST, HTTP, and WebSocket APIsPorte d'entrée entièrement gérée pour les API — API REST, HTTP et WebSocket
Decouples clients from backend implementation — swap Lambda for ECS behind the same endpoint with no client changeDécouple les clients de l'implémentation backend — remplacer Lambda par ECS derrière le même endpoint sans changement côté client
Built-in: throttling, request validation, API keys/usage plans, caching, Cognito/Lambda authorizersIntégré : throttling, validation des requêtes, clés API/plans d'usage, mise en cache, autorisateurs Cognito/Lambda
Direct service integrations (no Lambda needed) — e.g., API Gateway → SQS or API Gateway → DynamoDB directlyIntégrations directes avec les services (pas besoin de Lambda) — ex. : API Gateway → SQS ou API Gateway → DynamoDB directement
AWS Step Functions
Orchestrates multi-step workflows as a state machine — sequences Lambda, ECS tasks, SQS, SNS, and moreOrchestre des workflows multi-étapes sous forme de machine à états — enchaîne Lambda, tâches ECS, SQS, SNS, et plus
Handles retries, error handling, parallel branches, and human-approval waits without custom glue codeGère les réessais, la gestion d'erreurs, les branches parallèles et les attentes d'approbation humaine sans code de liaison sur mesure
Standard— long-running (up to 1 year), exactly-once, visual execution history.— longue durée (jusqu'à 1 an), exactement une fois, historique d'exécution visuel.Express— high-volume, short-duration, at-least-once, cheaper— haut volume, courte durée, au moins une fois, moins cher
Replaces "Lambda calling Lambda calling Lambda" chains — that pattern is a common exam distractor for orchestration questionsRemplace les chaînes « Lambda qui appelle Lambda qui appelle Lambda » — ce modèle est un piège fréquent de l'examen sur les questions d'orchestration
🎯 "Coordinate multiple Lambda functions in sequence with error handling and retries" → Step Functions, not chained Lambda invocations. "Expose a serverless backend to web/mobile clients" → API Gateway + Lambda.🎯 « Coordonner plusieurs fonctions Lambda en séquence avec gestion d'erreurs et réessais » → Step Functions, pas des invocations Lambda enchaînées. « Exposer un backend serverless à des clients web/mobiles » → API Gateway + Lambda.
Database & Connection DecouplingDécouplage des connexions base de données
RDS Proxy
Sits between your application and RDS/Aurora, pooling and sharing database connectionsSe place entre votre application et RDS/Aurora, met en pool et partage les connexions à la base de données
Fixes the classic Lambda + RDS problem: each Lambda invocation opens a new connection, and a traffic spike exhausts the database's max connectionsCorrige le problème classique Lambda + RDS : chaque invocation Lambda ouvre une nouvelle connexion, et un pic de trafic épuise le nombre max de connexions de la base
Reduces failover time by up to 66% — proxy keeps a connection pool alive and reroutes automaticallyRéduit le temps de basculement jusqu'à 66 % — le proxy maintient un pool de connexions actif et réachemine automatiquement
No code changes needed — same wire protocol, just point the connection string at the proxy endpointAucun changement de code requis — même protocole, il suffit de pointer la chaîne de connexion vers l'endpoint du proxy
🚨 "Lambda functions are exhausting RDS connections under load" is a scenario built specifically to test RDS Proxy. Read Replicas and bigger instance classes don't fix a connection-count problem.🚨 « Les fonctions Lambda épuisent les connexions RDS sous charge » est un scénario conçu spécifiquement pour tester RDS Proxy. Les Read Replicas et des instances plus grosses ne résolvent pas un problème de nombre de connexions.
S3 ResilienceRésilience S3
11 nines (99.999999999%) durability — 3 AZ replication by default11 neuf (99,999999999 %) de durabilité — réplication sur 3 AZ par défaut
Versioning— keeps all object versions. Enables recovery from accidental deletes.— conserve toutes les versions des objets. Permet la récupération après suppression accidentelle.
MFA Delete— requires MFA to permanently delete versions (enable via CLI only)— exige le MFA pour supprimer définitivement des versions (activable via CLI seulement)
Cross-Region Replication (CRR)Réplication inter-régions (CRR)— async replication to another region. Requires versioning on both buckets. For compliance, lower latency access, DR.— réplication asynchrone vers une autre région. Nécessite le versioning sur les deux buckets. Pour la conformité, l'accès à faible latence, la DR.
Same-Region Replication (SRR)Réplication même région (SRR)— replication within same region. For log aggregation, live replication between prod and test.— réplication au sein de la même région. Pour l'agrégation de logs, la réplication en direct entre prod et test.
Replication does NOT replicate existing objects — only new objects after replication is configuredLa réplication ne réplique PAS les objets existants — seulement les nouveaux objets après la configuration de la réplication
🚨 CRR + KMS encryption trap:Piège CRR + chiffrement KMS :If source objects are encrypted with a customer-managed KMS key, replication will fail unless you grant the replication IAM role permission to kms:Decrypt on the source key AND kms:Encrypt on the destination region's KMS key. AWS Multi-Region Keys (MRK) share key material across regions and simplify this.Si les objets source sont chiffrés avec une clé KMS gérée par le client, la réplication échouera à moins d'accorder au rôle IAM de réplication la permission kms:Decrypt sur la clé source ET kms:Encrypt sur la clé KMS de la région de destination. Les AWS Multi-Region Keys (MRK) partagent le matériel de clé entre régions et simplifient cela.
S3 (local cache for hot data)S3 (cache local pour données chaudes)
On-prem apps need file share backed by S3. Migrate file-based workloads to cloud storage.Applications on-prem nécessitant un partage de fichiers adossé à S3. Migration de charges basées sur des fichiers vers le stockage cloud.
Volume Gateway — Cached
iSCSI block
Primary in S3, frequently accessed cached locallyPrimaire dans S3, données fréquemment accédées mises en cache localement
Extend on-prem storage to S3. Access from any application using block storage.Étendre le stockage on-prem vers S3. Accès depuis toute application utilisant du stockage bloc.
Volume Gateway — Stored
iSCSI block
Primary on-prem, async backup to S3 as EBS snapshotsPrimaire on-prem, sauvegarde asynchrone vers S3 sous forme de snapshots EBS
Keep full dataset on-prem with cloud backup. Low latency for all access.Conserver l'ensemble des données on-prem avec sauvegarde cloud. Faible latence pour tous les accès.
Tape Gateway
iSCSI VTL
Virtual tapes in S3 / GlacierBandes virtuelles dans S3 / Glacier
Replace physical tape backup infrastructure. Existing backup software unchanged.Remplacer l'infrastructure de sauvegarde sur bande physique. Logiciel de sauvegarde existant inchangé.
🎯 "On-prem app needs to store files in S3 without code changes" → S3 File Gateway. "Replace tape library for compliance archives" → Tape Gateway. "Keep all data locally but back up to AWS" → Volume Gateway Stored mode.🎯 « Une application on-prem doit stocker des fichiers dans S3 sans changement de code » → S3 File Gateway. « Remplacer une bibliothèque de bandes pour des archives de conformité » → Tape Gateway. « Garder toutes les données localement mais les sauvegarder vers AWS » → mode Volume Gateway Stored.
🧠 Domain 2 Practice Quiz🧠 Quiz pratique — Domaine 2
20 randomized scenario-based questions. Submit to reveal your score and explanations.20 questions aléatoires basées sur des scénarios. Soumettez pour révéler votre score et les explications.
NoSQL, data warehousing, HadoopNoSQL, entrepôt de données, Hadoop
Accelerated (P, G, Inf)Accélérée (P, G, Inf)
GPU / ML chipsPuces GPU / ML
p4d, g5, inf2
ML training, rendering, video encodingEntraînement ML, rendu, encodage vidéo
EC2 Placement GroupsPlacement Groups EC2
Cluster
All instances in same AZ, physically closeToutes les instances dans la même AZ, physiquement proches
10 Gbps network between instancesRéseau 10 Gbps entre les instances
Risk: AZ failure takes all instancesRisque : une panne d'AZ emporte toutes les instances
Use for: HPC, big data, low-latency tightly coupled workloadsÀ utiliser pour : HPC, big data, charges fortement couplées à faible latence
Spread
Each instance on separate hardware rackChaque instance sur un rack matériel distinct
Max 7 instances per AZ per groupMax 7 instances par AZ par groupe
Lowest risk of simultaneous failureRisque le plus faible de panne simultanée
Use for: critical instances that must not fail togetherÀ utiliser pour : instances critiques qui ne doivent pas tomber ensemble
Partition
Groups of instances on separate racks (partitions)Groupes d'instances sur des racks distincts (partitions)
Up to 7 partitions per AZ, hundreds of instancesJusqu'à 7 partitions par AZ, des centaines d'instances
Instances in same partition share rackLes instances d'une même partition partagent le rack
Use for: Hadoop, Cassandra, Kafka — rack-aware appsÀ utiliser pour : Hadoop, Cassandra, Kafka — applications conscientes des racks
EC2 Network Interfaces — ENA vs EFAInterfaces réseau EC2 — ENA vs EFA
ENA — Elastic Network Adapter
Standard enhanced networking — up to 100 GbpsRéseau amélioré standard — jusqu'à 100 Gbps
Enabled by default on most modern instance types (C5, M5, R5, etc.)Activé par défaut sur la plupart des types d'instances modernes (C5, M5, R5, etc.)
Best for: high-throughput traditional workloads, web servers, databasesIdéal pour : charges traditionnelles à haut débit, serveurs web, bases de données
Uses standard TCP/IP networking stack (OS kernel involved)Utilise la pile réseau TCP/IP standard (implique le noyau du système)
EFA — Elastic Fabric Adapter
Adds OS-bypass capability for node-to-node communication — bypasses the OS kernelAjoute la capacité de contournement du système (OS-bypass) pour la communication nœud à nœud — contourne le noyau du système
Dramatically lower latency, higher throughput for inter-node trafficLatence considérablement réduite, débit plus élevé pour le trafic inter-nœuds
Required for: tightly coupled HPC workloads using MPI (Message Passing Interface) and distributed ML trainingRequis pour : charges HPC fortement couplées utilisant MPI (Message Passing Interface) et l'entraînement ML distribué
EFA includes all ENA capabilities — it's a supersetEFA inclut toutes les capacités d'ENA — c'est un sur-ensemble
Supported on specific instance types (C5n, P4d, Hpc6a, etc.)Pris en charge sur des types d'instances spécifiques (C5n, P4d, Hpc6a, etc.)
🎯 "Lowest latency node-to-node communication for HPC cluster running MPI" → EFA. "General enhanced networking up to 100 Gbps" → ENA.🎯 « Communication nœud à nœud à latence minimale pour un cluster HPC exécutant MPI » → EFA. « Réseau amélioré général jusqu'à 100 Gbps » → ENA.
EBS Volume TypesTypes de volumes EBS
TypeType
Use CaseCas d'usage
IOPS
ThroughputDébit
gp3 (SSD)
Most workloads, OS volumesLa plupart des charges, volumes OS
Up to 16,000 (configurable)Jusqu'à 16 000 (configurable)
Up to 1,000 MiB/sJusqu'à 1 000 MiB/s
gp2 (SSD)
Legacy general purposeUsage général historique
Up to 16,000 (3 IOPS/GB)Jusqu'à 16 000 (3 IOPS/Go)
250 MiB/s
io2 Block Express
Critical DBs, sub-ms latencyBD critiques, latence sous la ms
Up to 256,000Jusqu'à 256 000
4,000 MiB/s
io1 (SSD)
I/O intensive DBsBD à E/S intensives
Up to 64,000Jusqu'à 64 000
1,000 MiB/s
st1 (HDD)
Big data, log processing (sequential)Big data, traitement de logs (séquentiel)
N/A
Up to 500 MiB/sJusqu'à 500 MiB/s
sc1 (HDD)
Cold data, infrequent accessDonnées froides, accès peu fréquent
N/A
Up to 250 MiB/sJusqu'à 250 MiB/s
🎯 "Highest IOPS" → io2/io1 provisioned IOPS SSD. "Throughput for sequential reads" → st1. "Cannot be boot volume" → st1, sc1 (HDD types).🎯 « IOPS le plus élevé » → io2/io1 (SSD IOPS provisionnés). « Débit pour lectures séquentielles » → st1. « Ne peut pas être volume de démarrage » → st1, sc1 (types HDD).
EBS vs EFS vs S3 vs FSx
ServiceService
ProtocolProtocole
AccessAccès
Best ForIdéal pour
EBS
Block storageStockage bloc
Single EC2 (io1/io2 multi-attach limited)Un seul EC2 (multi-attach io1/io2 limité)
OS volumes, databases, single-instance storageVolumes OS, bases de données, stockage mono-instance
EFS
NFS (Linux only)NFS (Linux seulement)
Thousands of EC2 across AZsDes milliers d'EC2 à travers les AZ
Shared file system, CMS, home directoriesSystème de fichiers partagé, CMS, répertoires personnels
S3
Object (HTTP API)Objet (API HTTP)
Anything with internet or VPC endpointTout ce qui a Internet ou un VPC endpoint
Backups, static assets, data lake, archivesSauvegardes, actifs statiques, data lake, archives
FSx for Windows
SMB
Windows EC2, on-prem via DFSEC2 Windows, on-prem via DFS
Windows file shares, Active Directory integrationPartages de fichiers Windows, intégration Active Directory
FSx for Lustre
Lustre (parallel)Lustre (parallèle)
HPC compute clustersClusters de calcul HPC
ML training, genomics, financial modelingEntraînement ML, génomique, modélisation financière
🎯 "Multiple EC2 instances need shared file system on Linux" → EFS. "Windows file share with AD integration" → FSx for Windows. "Highest performance HPC shared storage" → FSx for Lustre.🎯 « Plusieurs instances EC2 ont besoin d'un système de fichiers partagé sur Linux » → EFS. « Partage de fichiers Windows avec intégration AD » → FSx for Windows. « Stockage partagé HPC la plus haute performance » → FSx for Lustre.
S3 Performance OptimizationOptimisation de la performance S3
Multipart upload— required above 5 GB, recommended above 100 MB. Parallel upload parts = faster.— requis au-delà de 5 Go, recommandé au-delà de 100 Mo. Parties téléversées en parallèle = plus rapide.
Byte-range fetchesRécupération par plage d'octets— download specific bytes in parallel. Improves download speed and allows failure recovery.— télécharge des octets spécifiques en parallèle. Améliore la vitesse de téléchargement et permet la récupération après échec.
S3 Transfer Acceleration— routes uploads through CloudFront edge locations to AWS backbone. Helps with long-distance transfers.— achemine les téléversements via les emplacements périphériques CloudFront vers le backbone AWS. Aide pour les transferts longue distance.
S3 Select— retrieve subset of data from CSV/JSON/Parquet using SQL. Reduces data transferred.— récupère un sous-ensemble de données CSV/JSON/Parquet via SQL. Réduit les données transférées.
S3 supports 3,500 PUT/COPY/POST/DELETE and 5,500 GET/HEAD requests per second per prefixS3 prend en charge 3 500 requêtes PUT/COPY/POST/DELETE et 5 500 GET/HEAD par seconde par préfixe
Use random prefixes (hash) to spread across prefixes if you exceed these — no longer needed since 2018 update (all prefix partitions auto-scale)Utilisez des préfixes aléatoires (hash) pour répartir la charge si vous dépassez ces limites — plus nécessaire depuis la mise à jour de 2018 (toutes les partitions de préfixe s'ajustent automatiquement)
✅ Better for scale-out✅ Meilleur pour le scale-out
Leaderboards / sessionsClassements / sessions
✅ Sorted sets✅ Sorted sets
❌
CloudFront Caching
CDN — caches content at 450+ edge locations globallyCDN — met en cache le contenu dans plus de 450 emplacements périphériques mondiaux
Cache behaviorsComportements de cache— different TTLs/origins per path pattern— différents TTL/origines selon le motif de chemin
Origin Shield— centralized caching layer in front of origin. Reduces origin load.— couche de cache centralisée devant l'origine. Réduit la charge sur l'origine.
InvalidationsInvalidations— purge cached files (first 1,000 paths/month free)— purge les fichiers en cache (1 000 premiers chemins/mois gratuits)
Signed URLs— single file access control.— contrôle d'accès pour un seul fichier.Signed Cookies— multiple files.— plusieurs fichiers.
Lambda@Edge— run code at edge (viewer request/response, origin request/response)— exécute du code en périphérie (viewer request/response, origin request/response)
🎯 "Reduce read load on RDS" → ElastiCache (Redis or Memcached) in front of DB. "Reduce latency for global users accessing static content" → CloudFront. "Real-time leaderboard" → ElastiCache Redis sorted sets.🎯 « Réduire la charge de lecture sur RDS » → ElastiCache (Redis ou Memcached) devant la BD. « Réduire la latence pour des utilisateurs mondiaux accédant à du contenu statique » → CloudFront. « Classement en temps réel » → ElastiCache Redis sorted sets.
DynamoDB PerformancePerformance DynamoDB
DAX (DynamoDB Accelerator)— in-memory cache for DynamoDB. Microsecond reads. API-compatible — no app changes needed. Ideal for read-heavy, repeated queries.— cache en mémoire pour DynamoDB. Lectures en microsecondes. Compatible API — aucun changement d'application requis. Idéal pour les requêtes répétées à forte lecture.
Partition key designConception de la clé de partition— choose high-cardinality partition key to distribute data evenly. Poor key → hot partition → throttling.— choisir une clé de partition à forte cardinalité pour distribuer les données uniformément. Mauvaise clé → partition chaude → throttling.
On-Demand: good for unpredictable spikes. Provisioned + Auto Scaling: predictable, cheaper.On-Demand : bon pour les pics imprévisibles. Provisioned + Auto Scaling : prévisible, moins cher.
Global Secondary Index (GSI)— query on non-primary key attributes. Different partition + sort key. Has its own capacity.— interroge des attributs autres que la clé primaire. Clé de partition + de tri différente. Possède sa propre capacité.
Local Secondary Index (LSI)— same partition key, different sort key. Must be created at table creation time.— même clé de partition, clé de tri différente. Doit être créé au moment de la création de la table.
🚨 DAX caches reads, not writes. If your app is write-heavy, DAX won't help. Also: DAX is for DynamoDB only — not for RDS (use ElastiCache instead).🚨 DAX met en cache les lectures, pas les écritures. Si votre application est à forte écriture, DAX n'aidera pas. De plus : DAX est réservé à DynamoDB — pas pour RDS (utilisez ElastiCache à la place).
Global NetworkingRéseau mondial
Global Accelerator
2 static anycast IPs (whitelistable). Routes users to nearest AWS edge.2 IP anycast statiques (listables en liste blanche). Achemine les utilisateurs vers le point AWS le plus proche.
Traffic travels AWS backbone — not public internet — from edge to originLe trafic passe par le backbone AWS — pas l'Internet public — de la périphérie vers l'origine
Works with ALB, NLB, EC2, Elastic IPsFonctionne avec ALB, NLB, EC2, Elastic IP
Health checks + instant failover (sub-30s)Health checks + basculement instantané (moins de 30 s)
Best for: TCP/UDP apps, gaming, VoIP, APIs needing static IPsIdéal pour : applications TCP/UDP, jeu vidéo, VoIP, API nécessitant des IP statiques
Global Accelerator vs CloudFront
Both use AWS edge locations and global backboneLes deux utilisent les emplacements périphériques AWS et le backbone mondial
CloudFront— caches content at edge. HTTP only. Best for static/cacheable content.— met le contenu en cache en périphérie. HTTP seulement. Idéal pour le contenu statique/cachable.
Global Accelerator— no caching. Any TCP/UDP. Routes to origin. Best for dynamic content, non-HTTP, fixed IPs.— aucune mise en cache. Tout TCP/UDP. Achemine vers l'origine. Idéal pour le contenu dynamique, non-HTTP, IP fixes.
Kinesis
Data Streams
Real-time streaming, millisecond latencyDiffusion en temps réel, latence en millisecondes
Ordered within shard, replay-able (up to 365 days)Ordonné au sein d'un shard, rejouable (jusqu'à 365 jours)
You manage shards (capacity planning)Vous gérez les shards (planification de capacité)
Multiple consumers possible simultaneouslyPlusieurs consommateurs simultanés possibles
Use for: real-time analytics, event sourcingÀ utiliser pour : analytique en temps réel, event sourcing
Data Firehose
Near real-time delivery (60s batch or 1 MB buffer)Livraison quasi temps réel (lot de 60 s ou tampon de 1 Mo)
Fully managed — no shards to manageEntièrement géré — aucun shard à gérer
Serverless interactive query service — analyze data directly in S3 using standard SQLService de requêtes interactif serverless — analyse les données directement dans S3 avec du SQL standard
No infrastructure to provision or manage. Pay per query ($5/TB scanned).Aucune infrastructure à provisionner ou gérer. Paiement à la requête (5 $/To analysé).
Supports: CSV, JSON, Parquet, ORC, Avro. Use columnar formats (Parquet/ORC) + partitioning to reduce cost.Prend en charge : CSV, JSON, Parquet, ORC, Avro. Utilisez des formats colonnaires (Parquet/ORC) + le partitionnement pour réduire les coûts.
Works with AWS Glue Data Catalog as the metadata/schema layerFonctionne avec AWS Glue Data Catalog comme couche de métadonnées/schéma
Use for: ad-hoc queries on S3 data lake, log analysis (CloudTrail, ALB logs, VPC Flow Logs), one-time analysisÀ utiliser pour : requêtes ad hoc sur un data lake S3, analyse de logs (CloudTrail, logs ALB, VPC Flow Logs), analyse ponctuelle
Redshift Spectrum
Extends an existing Amazon Redshift cluster to query data in S3 without loading it firstÉtend un cluster Amazon Redshift existant pour interroger des données dans S3 sans les charger au préalable
Runs queries against exabytes of unstructured data in S3 — no ETL requiredExécute des requêtes sur des exaoctets de données non structurées dans S3 — aucun ETL requis
Requires an existing Redshift cluster (not serverless by itself)Nécessite un cluster Redshift existant (pas serverless en soi)
Use for: joining S3 data lake with Redshift warehouse tables, running complex analytics across hot (Redshift) + cold (S3) dataÀ utiliser pour : joindre un data lake S3 avec des tables de l'entrepôt Redshift, exécuter des analyses complexes sur des données chaudes (Redshift) + froides (S3)
🎯 "Query S3 data with SQL, no infrastructure" → Athena. "Join S3 data with existing Redshift tables" → Redshift Spectrum. "Reduce Athena query cost" → convert to Parquet/ORC and partition by date.🎯 « Interroger des données S3 en SQL, sans infrastructure » → Athena. « Joindre des données S3 avec des tables Redshift existantes » → Redshift Spectrum. « Réduire le coût des requêtes Athena » → convertir en Parquet/ORC et partitionner par date.
Serverless & ContainersServerless et conteneurs
Lambda
Max execution: 15 minutes. Memory: 128 MB – 10 GB. Ephemeral storage: up to 10 GB (/tmp).Exécution max : 15 minutes. Mémoire : 128 Mo – 10 Go. Stockage éphémère : jusqu'à 10 Go (/tmp).
Reserved concurrencyConcurrence réservée— caps max concurrent executions for a function— plafonne le nombre max d'exécutions simultanées d'une fonction
Provisioned concurrencyConcurrence provisionnée— pre-warms instances to eliminate cold starts— préchauffe des instances pour éliminer les cold starts
Triggered by: API Gateway, ALB, SQS, SNS, S3, DynamoDB Streams, EventBridge, KinesisDéclenché par : API Gateway, ALB, SQS, SNS, S3, DynamoDB Streams, EventBridge, Kinesis
VPC Lambda: needs NAT Gateway to access internet. Uses ENIs — takes a few seconds to initialize (improved with Hyperplane ENIs)Lambda dans un VPC : nécessite une NAT Gateway pour accéder à Internet. Utilise des ENI — quelques secondes d'initialisation (amélioré avec les ENI Hyperplane)
ECS / EKS / Fargate
ECS— AWS container orchestration. EC2 launch type (you manage) or Fargate (serverless).— orchestration de conteneurs AWS. Type de lancement EC2 (vous gérez) ou Fargate (serverless).
EKS— managed Kubernetes. More control, more complexity. Also supports Fargate.— Kubernetes géré. Plus de contrôle, plus de complexité. Supporte aussi Fargate.
Fargate— no EC2 to manage. Pay per vCPU/memory per second. Right-size per task.— aucun EC2 à gérer. Paiement par vCPU/mémoire à la seconde. Dimensionnement par tâche.
ECR— Elastic Container Registry. Stores Docker images. Integrates with ECS/EKS/Lambda.— Elastic Container Registry. Stocke les images Docker. S'intègre à ECS/EKS/Lambda.
ECS task role — IAM role attached to individual tasks (not the EC2 host)Rôle de tâche ECS — rôle IAM attaché à des tâches individuelles (pas à l'hôte EC2)
🎯 "No servers, short-running tasks" → Lambda. "Long-running containers without managing EC2" → ECS/EKS on Fargate. "Need Kubernetes" → EKS.🎯 « Aucun serveur, tâches de courte durée » → Lambda. « Conteneurs longue durée sans gérer EC2 » → ECS/EKS sur Fargate. « Besoin de Kubernetes » → EKS.
⭐ Decoupling for Independent Scaling⭐ Découplage pour un scaling indépendant
Domain 3's Task Statement 2 explicitly names "decoupling workloads so that components can scale independently" as a required skill. This is the performance angle on the same idea D2 covers from a resilience angle — same tools (SQS, SNS, EventBridge, Lambda), different reason to use them.Le Task Statement 2 du Domaine 3 nomme explicitement « découpler les charges de travail pour que les composants puissent évoluer indépendamment » comme compétence requise. C'est l'angle performance de la même idée que le Domaine 2 aborde sous l'angle résilience — mêmes outils (SQS, SNS, EventBridge, Lambda), raison d'utilisation différente.
A monolithic app scales as one unit — even if only the image-processing part is under load, you scale the whole fleetUne application monolithique évolue comme une seule unité — même si seule la partie traitement d'images est sous charge, vous faites évoluer toute la flotte
Split it: web tier (ALB + ASG) → SQS queue → worker tier (separate ASG or Lambda) scales on queue depth, independent of the web tier's CPU metricSéparez-le : niveau web (ALB + ASG) → file SQS → niveau worker (ASG ou Lambda distinct) évolue selon la profondeur de la file, indépendamment de la métrique CPU du niveau web
Each component gets its own scaling policy tuned to its own bottleneck — web tier scales on request count, worker tier scales on ApproximateNumberOfMessagesVisibleChaque composant a sa propre politique de scaling adaptée à son propre goulot d'étranglement — le niveau web évolue selon le nombre de requêtes, le niveau worker selon ApproximateNumberOfMessagesVisible
Serverless components (Lambda, Fargate, DynamoDB on-demand) scale independently by default — no shared fleet to contend overLes composants serverless (Lambda, Fargate, DynamoDB on-demand) évoluent indépendamment par défaut — aucune flotte partagée à se disputer
🎯 "Image processing is slow and blocks the web tier during traffic spikes" → decouple with SQS, scale the worker ASG on queue depth instead of CPU.🎯 « Le traitement d'images est lent et bloque le niveau web lors des pics de trafic » → découpler avec SQS, faire évoluer l'ASG worker selon la profondeur de la file plutôt que le CPU.
🧠 Domain 3 Practice Quiz🧠 Quiz pratique — Domaine 3
20 randomized scenario-based questions. Submit to reveal your score and explanations.20 questions aléatoires basées sur des scénarios. Soumettez pour révéler votre score et les explications.
20%
Domain 4: Design Cost-Optimized ArchitecturesDomaine 4 : Concevoir des architectures optimisées pour les coûts
Steady-state, known instance type/regionCharge stable, type d'instance/région connus
Reserved Instances (Convertible)
Up to 54%Jusqu'à 54 %
1 or 3 years1 ou 3 ans
Steady-state but may need flexibility on typeCharge stable mais besoin de flexibilité sur le type
Savings Plans (Compute)
Up to 66%Jusqu'à 66 %
1 or 3 years ($/hr commitment)1 ou 3 ans (engagement $/h)
Flexible: any instance family, region, OS, Fargate, LambdaFlexible : toute famille d'instance, région, OS, Fargate, Lambda
Savings Plans (EC2 Instance)
Up to 72%Jusqu'à 72 %
1 or 3 years (family + region commitment)1 ou 3 ans (engagement famille + région)
Specific instance family in a regionFamille d'instance spécifique dans une région
Spot Instances
Up to 90%Jusqu'à 90 %
None (AWS can reclaim with 2-min notice)Aucun (AWS peut réclamer avec un préavis de 2 min)
Fault-tolerant, batch, stateless, flexibleTolérant aux pannes, batch, sans état, flexible
Dedicated Hosts
Varies (can use RIs)Variable (peut utiliser des RI)
On-Demand orou Reserved
Compliance, licensing (BYOL), per-socket/core licensingConformité, licences (BYOL), licences par socket/cœur
🎯 "Reduce cost for predictable workload" → Reserved Instances or Savings Plans. "Lowest cost for fault-tolerant batch jobs" → Spot Instances. "Compliance requires dedicated physical server" → Dedicated Hosts.🎯 « Réduire les coûts d'une charge prévisible » → Reserved Instances ou Savings Plans. « Coût le plus bas pour des jobs batch tolérants aux pannes » → Spot Instances. « La conformité exige un serveur physique dédié » → Dedicated Hosts.
🚨 Spot Instances can be interrupted with 2-minute warning. Never use for: databases, stateful apps, jobs that can't tolerate interruption without handling it. Use Spot + On-Demand mix (Spot Fleet / EC2 Fleet) for resilience.🚨 Les Spot Instances peuvent être interrompues avec un préavis de 2 minutes. Ne jamais les utiliser pour : bases de données, applications avec état, jobs qui ne tolèrent pas l'interruption sans la gérer. Utilisez un mix Spot + On-Demand (Spot Fleet / EC2 Fleet) pour la résilience.
S3 Storage ClassesClasses de stockage S3
ClassClasse
Access PatternModèle d'accès
Retrieval TimeTemps de récupération
Min Storage DurationDurée de stockage min.
NoteRemarque
S3 Standard
FrequentFréquent
MillisecondsMillisecondes
NoneAucune
Default. 3 AZ. Highest cost.Par défaut. 3 AZ. Coût le plus élevé.
S3 Intelligent-Tiering
Unknown/changingInconnu/changeant
MillisecondsMillisecondes
NoneAucune
Auto-moves between tiers. Small monitoring fee.Déplace automatiquement entre les niveaux. Petits frais de surveillance.
S3 Standard-IA
Infrequent, but fast when neededPeu fréquent, mais rapide si nécessaire
MillisecondsMillisecondes
30 days30 jours
Retrieval fee. 3 AZ. Good for backups.Frais de récupération. 3 AZ. Bon pour les sauvegardes.
S3 One Zone-IA
Infrequent, non-criticalPeu fréquent, non critique
MillisecondsMillisecondes
30 days30 jours
Single AZ. 20% cheaper than Standard-IA. Risk of AZ loss.AZ unique. 20 % moins cher que Standard-IA. Risque de perte de l'AZ.
Glacier Instant Retrieval
Rare, but needs instant accessRare, mais accès instantané requis
MillisecondsMillisecondes
90 days90 jours
Archives with ms access. Lowest cost with instant retrieval.Archives avec accès en ms. Coût le plus bas avec récupération instantanée.
Glacier Flexible Retrieval
RareRare
1–12 hours (Bulk: free)1 à 12 heures (Bulk : gratuit)
90 days90 jours
Formerly just "Glacier". Expedited: 1-5 min (fee).Anciennement simplement « Glacier ». Expedited : 1-5 min (frais).
Glacier Deep Archive
Rarely/neverRarement/jamais
12–48 hours12 à 48 heures
180 days180 jours
Cheapest storage. Compliance archives.Stockage le moins cher. Archives de conformité.
🎯 "Unknown access patterns" → Intelligent-Tiering. "Compliance archives accessed once a year" → Glacier Deep Archive. "Backup data accessed monthly" → Standard-IA. "Video archive but needs immediate access when requested" → Glacier Instant Retrieval.🎯 « Modèles d'accès inconnus » → Intelligent-Tiering. « Archives de conformité consultées une fois par an » → Glacier Deep Archive. « Sauvegardes consultées mensuellement » → Standard-IA. « Archive vidéo mais accès immédiat requis sur demande » → Glacier Instant Retrieval.
S3 Lifecycle PoliciesPolitiques de cycle de vie S3
Automate transitions between storage classes and deletionsAutomatise les transitions entre classes de stockage et les suppressions
Example: Standard → Standard-IA after 30 days → Glacier after 90 days → delete after 365 daysExemple : Standard → Standard-IA après 30 jours → Glacier après 90 jours → suppression après 365 jours
Apply to current versions, non-current versions (versioned buckets), incomplete multipart uploadsS'applique aux versions actuelles, versions non actuelles (buckets versionnés), téléversements multiparts incomplets
Use lifecycle rules to automatically clean up incomplete multipart uploads (cost savings)Utilisez des règles de cycle de vie pour nettoyer automatiquement les téléversements multiparts incomplets (économies)
Cost Optimization for ComputeOptimisation des coûts de calcul
Right-SizingDimensionnement optimal
AWS Compute Optimizer — ML-based recommendations for EC2, EBS, Lambda, ECS. Analyzes actual utilization over 14 days.Recommandations basées sur le ML pour EC2, EBS, Lambda, ECS. Analyse l'utilisation réelle sur 14 jours.
Trusted Advisor — identifies idle/underutilized instances, low-utilization load balancersidentifie les instances inactives/sous-utilisées, les load balancers peu utilisés
Downsize over-provisioned instances. Upgrade instance family for better price/performance ratio.Redimensionnez à la baisse les instances surprovisionnées. Passez à une meilleure famille d'instance pour un meilleur rapport prix/performance.
ARM-based (Graviton) instances: up to 40% better price/performance for many workloadsInstances ARM (Graviton) : jusqu'à 40 % de meilleur rapport prix/performance pour de nombreuses charges
Serverless Cost ModelModèle de coût sans serveur
Lambda — pay per invocation + duration (ms). Free tier: 1M requests/month forever.payez par invocation + durée (ms). Niveau gratuit : 1 M requêtes/mois à vie.
Fargate — pay per vCPU and memory per second. No idle EC2 cost.payez par vCPU et mémoire à la seconde. Aucun coût EC2 inactif.
DynamoDB on-demand — pay per read/write request. No capacity planning.payez par requête de lecture/écriture. Aucune planification de capacité.
Serverless is cheapest for variable/spiky workloads. Reserved EC2 beats Lambda for constant high-throughput.Le sans serveur est le moins cher pour des charges variables/en pics. EC2 réservé bat Lambda pour un débit élevé constant.
Data Transfer Cost OptimizationOptimisation des coûts de transfert de données
Inbound data transferTransfert de données entrant — always free (into AWS)toujours gratuit (vers AWS)
Outbound to internetSortant vers internet — charged per GB. Use CloudFront to reduce direct S3/EC2 egress charges.facturé par Go. Utilisez CloudFront pour réduire les frais de sortie directs S3/EC2.
Cross-AZ data transferTransfert de données entre AZ — $0.01/GB each way. Keep traffic within same AZ when possible for latency-sensitive apps.0,01 $/Go dans chaque sens. Gardez le trafic dans la même AZ quand c'est possible pour les applications sensibles à la latence.
Cross-regionInter-régions — charged (varies by region pair)facturé (varie selon la paire de régions)
VPC endpointsPoints de terminaison VPC — eliminate NAT Gateway data processing costs for S3/DynamoDB traffic (Gateway endpoints are free)éliminent les coûts de traitement des données du NAT Gateway pour le trafic S3/DynamoDB (les Gateway Endpoints sont gratuits)
NAT Gateway: $0.045/GB processed. High-volume private → internet traffic? Consider NAT Instance instead.NAT Gateway : 0,045 $/Go traité. Trafic privé → internet à haut volume ? Envisagez plutôt une NAT Instance.
💚 Use S3 Gateway Endpoints (free) to avoid NAT Gateway charges for EC2-to-S3 traffic. This is one of the most overlooked cost savings.💚 Utilisez les S3 Gateway Endpoints (gratuits) pour éviter les frais du NAT Gateway sur le trafic EC2 vers S3. C'est l'une des économies les plus négligées.
⭐ Hybrid Compute — On-Prem Cost Decisions⭐ Calcul hybride — Décisions de coût sur site
The exam guide explicitly lists AWS Outposts and AWS Snowball Edge as hybrid compute knowledge for Domain 4. These appear when a scenario says data can't leave a facility, or latency to AWS regions is unacceptable.Le guide d'examen mentionne explicitement AWS Outposts et AWS Snowball Edge comme connaissances de calcul hybride pour le Domaine 4. Ils apparaissent quand un scénario indique que les données ne peuvent pas quitter un site, ou que la latence vers les régions AWS est inacceptable.
AWS Outposts
Physical AWS rack installed in your own data center — runs actual EC2, EBS, ECS/EKS using AWS APIs locallyRack AWS physique installé dans votre propre centre de données — exécute réellement EC2, EBS, ECS/EKS via les API AWS localement
Use when: low-latency access to on-prem systems is required, or data residency rules forbid leaving the buildingÀ utiliser quand : un accès à faible latence aux systèmes sur site est requis, ou que les règles de résidence des données interdisent de quitter le bâtiment
You pay for the hardware + AWS services running on it — cost only makes sense at sustained, meaningful scaleVous payez le matériel + les services AWS qui y tournent — le coût n'a de sens qu'à une échelle soutenue et significative
Snowball Edge / Snow FamilySnowball Edge / Famille Snow
Physical device shipped to you — for bulk data migration or edge compute in disconnected locationsAppareil physique qui vous est expédié — pour la migration massive de données ou le calcul en périphérie dans des lieux déconnectés
Cost trigger: transferring over the internet would take more than about a week — at that point physical shipping is cheaper and faster than bandwidthDéclencheur de coût : le transfert par internet prendrait plus d'environ une semaine — à ce stade, l'expédition physique est moins chère et plus rapide que la bande passante
Snowball Edge Compute Optimized can run EC2/Lambda functions locally before data ever reaches AWSSnowball Edge Compute Optimized peut exécuter des fonctions EC2/Lambda localement avant même que les données n'atteignent AWS
🎯 "Migrate 200 TB and our internet link would take 3 weeks" → Snowball Edge (do the math: if transfer time > ~1 week, physical shipping wins). "Need AWS services with single-digit-ms latency to an on-prem factory floor" → Outposts.🎯 « Migrer 200 To et notre lien internet prendrait 3 semaines » → Snowball Edge (faites le calcul : si le temps de transfert dépasse ~1 semaine, l'expédition physique gagne). « Besoin de services AWS avec une latence à un chiffre de ms vers une usine sur site » → Outposts.
Cost Management ToolsOutils de gestion des coûts
Cost Explorer
Visualize spending over timeVisualisez les dépenses dans le temps
Filter by service, account, tag, regionFiltrez par service, compte, tag, région
RI recommendations built inRecommandations de RI intégrées
12-month forecastPrévision sur 12 mois
AWS Budgets
Set cost, usage, reservation, or Savings Plans budgetsDéfinissez des budgets de coût, d'utilisation, de réservation ou de Savings Plans
Alert when actual or forecasted spend exceeds thresholdAlerte quand les dépenses réelles ou prévues dépassent un seuil
Email, SNS, or Chatbot notificationsNotifications par email, SNS ou Chatbot
First 2 budgets freeLes 2 premiers budgets sont gratuits
Trusted Advisor
Cost, performance, security, fault tolerance, service limitsCoût, performance, sécurité, tolérance aux pannes, limites de service
Basic (free): 7 core checksBasic (gratuit) : 7 vérifications de base
Business/Enterprise support: all checks + APISupport Business/Enterprise : toutes les vérifications + API
Flags idle resources, unused EIPs, low-utilization EC2Signale les ressources inactives, les EIP inutilisées, les EC2 sous-utilisées
🎯 "Alert when monthly bill exceeds $500" → AWS Budgets. "Analyze where money was spent last 6 months" → Cost Explorer. "Find unused resources automatically" → Trusted Advisor.🎯 « Alerter quand la facture mensuelle dépasse 500 $ » → AWS Budgets. « Analyser où l'argent a été dépensé les 6 derniers mois » → Cost Explorer. « Trouver automatiquement les ressources inutilisées » → Trusted Advisor.
Cost Allocation Tags & Cost and Usage ReportTags d'allocation des coûts & rapport Cost and Usage
Cost allocation tagsTags d'allocation des coûts — key/value tags (e.g., Project=Checkout) applied to resources, activated in Billing console, then usable to filter Cost Explorer and Budgets by team, project, or environmenttags clé/valeur (ex. Project=Checkout) appliqués aux ressources, activés dans la console Facturation, puis utilisables pour filtrer Cost Explorer et Budgets par équipe, projet ou environnement
AWS Cost and Usage Report (CUR)AWS Cost and Usage Report (CUR) — the most granular billing data AWS produces, delivered as CSV/Parquet to S3. Line-item detail per hour, per resource ID.les données de facturation les plus granulaires produites par AWS, livrées en CSV/Parquet vers S3. Détail ligne par ligne, par heure, par ID de ressource.
Use CUR + Athena to query historical spend with SQL when Cost Explorer's UI isn't granular enoughUtilisez CUR + Athena pour interroger les dépenses historiques avec SQL quand l'interface de Cost Explorer n'est pas assez granulaire
Multi-account: tag consistently across accounts so consolidated billing rolls up cleanly by projectMulti-comptes : taguez de façon cohérente entre les comptes pour que la facturation consolidée s'agrège proprement par projet
🎯 "Break down cost per customer/project across 30 linked accounts with hourly granularity" → Cost and Usage Report, queried via Athena. Cost Explorer alone can't get that granular.🎯 « Décomposer le coût par client/projet sur 30 comptes liés avec une granularité horaire » → Cost and Usage Report, interrogé via Athena. Cost Explorer seul ne peut pas atteindre cette granularité.
Reserved Instances vs Savings PlansReserved Instances vs Savings Plans
Standard Reserved Instances
Compute Savings Plans
FlexibilityFlexibilité
Locked to instance type, region, OSVerrouillé au type d'instance, à la région, à l'OS
Any instance family, region, OS, Fargate, LambdaToute famille d'instance, région, OS, Fargate, Lambda
Max discountRabais max
72%
66%
Marketable?Revendable ?
✅ (Reserved Instance Marketplace)
❌
Applies to Fargate/LambdaS'applique à Fargate/Lambda
❌
✅
CommitmentEngagement
Instance type locked inType d'instance verrouillé
$/hour spend locked inDépense $/heure verrouillée
🎯 "Maximum flexibility with commitment discount" → Compute Savings Plans. "Maximum discount, stable single instance type workload" → Standard Reserved Instances. "Also cover Lambda and Fargate" → Compute Savings Plans only.🎯 « Flexibilité maximale avec rabais d'engagement » → Compute Savings Plans. « Rabais maximal, charge stable sur un seul type d'instance » → Standard Reserved Instances. « Couvre aussi Lambda et Fargate » → Compute Savings Plans uniquement.
Auto Scaling for CostAuto Scaling pour le coût
Scale down during off-peak hours with scheduled scaling (e.g., reduce to 2 instances at night)Réduisez pendant les heures creuses avec le scheduled scaling (ex. réduire à 2 instances la nuit)
Target tracking on CPU or custom metric — pays only for what you needTarget tracking sur le CPU ou une métrique personnalisée — vous ne payez que ce dont vous avez besoin
Spot Fleet — mix of Spot + On-Demand. Define target capacity. AWS replaces interrupted Spot instances automatically.mélange de Spot + On-Demand. Définissez une capacité cible. AWS remplace automatiquement les instances Spot interrompues.
Use instance weighting in Spot Fleet to mix instance types by vCPU/memory unitsUtilisez le instance weighting dans Spot Fleet pour mélanger les types d'instance par unités de vCPU/mémoire
For batch jobs: process during off-peak with Spot → drain queue → scale to 0Pour les jobs batch : traitez hors pointe avec Spot → videz la file → réduisez à 0
🧠 Domain 4 Practice Quiz🧠 Quiz pratique — Domaine 4
20 randomized scenario-based questions. Submit to reveal your score and explanations.20 questions aléatoires basées sur des scénarios. Soumettez pour révéler votre score et les explications.
🔌
Decoupling & Serverless — Cross-Domain Deep DiveDécouplage & Sans Serveur — Analyse transversale
Scenario patterns spanning serverless AND on-prem/hybrid architecturesModèles de scénarios couvrant les architectures sans serveur ET sur site/hybrides
This tab doesn't map to one domain — it's the theme that runs through all four. AWS's own exam guide lists "Microservices and component decoupling" as a top-level exam category, names it as Task Statement 1 of Domain 2, and repeats it as a required skill in Domain 3. If you only remember one thing from this guide, make it this: whenever two components talk directly and synchronously, ask what happens when one of them is slow, down, or overwhelmed — then find the AWS service that breaks that dependency.Cet onglet ne correspond pas à un seul domaine — c'est le thème qui traverse les quatre. Le guide d'examen AWS liste lui-même « Microservices and component decoupling » comme catégorie d'examen de premier niveau, la nomme Task Statement 1 du Domaine 2, et la répète comme compétence requise dans le Domaine 3. Si vous ne retenez qu'une chose de ce guide, que ce soit ceci : chaque fois que deux composants se parlent directement et de façon synchrone, demandez-vous ce qui se passe quand l'un d'eux est lent, en panne ou débordé — puis trouvez le service AWS qui brise cette dépendance.
The Serverless-First Reference PatternLe modèle de référence Serverless-First
The exam's default "correct" answer for a new, cloud-native workload is almost always some version of this chain — each arrow is a decoupling point:La réponse « correcte » par défaut de l'examen pour une nouvelle charge cloud-native est presque toujours une version de cette chaîne — chaque flèche est un point de découplage :
API Gateway decouples the client from the compute implementationAPI Gateway découple le client de l'implémentation du calcul
The queue/bus decouples the fast-path request from slower background processingLa file/le bus découple la requête du chemin rapide du traitement plus lent en arrière-plan
DynamoDB on-demand decouples storage capacity from any single component's loadDynamoDB on-demand découple la capacité de stockage de la charge d'un composant individuel
Every piece scales independently and fails independently — no single overwhelmed component drags down the restChaque pièce évolue indépendamment et échoue indépendamment — aucun composant débordé n'entraîne les autres avec lui
Hybrid & On-Premises DecouplingDécouplage hybride & sur site
Not every scenario is cloud-native. The exam also tests decoupling between on-prem systems and AWS — where the "producer" is a data center you don't fully control.Tous les scénarios ne sont pas cloud-native. L'examen teste aussi le découplage entre systèmes sur site et AWS — où le « producteur » est un centre de données que vous ne contrôlez pas entièrement.
Volume Gateway (Cached/Stored) decouples on-prem applications from S3 durability — apps write locally, replication to S3 happens asynchronously in the backgroundVolume Gateway (Cached/Stored) découple les applications sur site de la durabilité S3 — les applis écrivent localement, la réplication vers S3 se fait de façon asynchrone en arrière-plan
On-prem app never blocks waiting on an S3 PUT across the internet — it writes to a local cache firstL'application sur site ne bloque jamais en attendant un PUT S3 à travers internet — elle écrit d'abord dans un cache local
AWS DataSync
Automated, scheduled data transfer between on-prem NFS/SMB storage and S3/EFS/FSx — not a live sync, a decoupled batch pipelineTransfert de données automatisé et planifié entre le stockage NFS/SMB sur site et S3/EFS/FSx — pas une synchronisation en direct, un pipeline batch découplé
Removes the need for custom scripts polling and pushing files — DataSync agents handle retries, encryption, and bandwidth throttling on their own scheduleÉlimine le besoin de scripts personnalisés qui sondent et poussent des fichiers — les agents DataSync gèrent les réessais, le chiffrement et la limitation de bande passante selon leur propre calendrier
Direct Connect + VPN FailoverDirect Connect + basculement VPN
Direct Connect for primary hybrid connectivity, VPN as an automatic failover path — decouples your hybrid architecture from a single network linkDirect Connect comme connectivité hybride principale, VPN comme chemin de basculement automatique — découple votre architecture hybride d'un lien réseau unique
Use Direct Connect Gateway to reach VPCs across multiple regions over one connectionUtilisez Direct Connect Gateway pour atteindre des VPC dans plusieurs régions via une seule connexion
Outposts & Local DecouplingOutposts & découplage local
Outposts lets latency-sensitive on-prem components call local AWS APIs instead of a synchronous round-trip to a distant region — decoupling the app from region latencyOutposts permet aux composants sur site sensibles à la latence d'appeler des API AWS locales plutôt qu'un aller-retour synchrone vers une région distante — découplant l'application de la latence de région
Same EC2/EBS/ECS APIs as the cloud — code doesn't change, only where it physically runsMêmes API EC2/EBS/ECS que le cloud — le code ne change pas, seulement l'endroit où il s'exécute physiquement
🎯 "On-prem factory sensors need sub-10ms response times and can't tolerate a WAN round trip to us-east-1" → Outposts (local compute) or Snowball Edge (local processing), not a Direct Connect optimization.🎯 « Les capteurs d'usine sur site ont besoin de temps de réponse sous 10 ms et ne tolèrent pas un aller-retour WAN vers us-east-1 » → Outposts (calcul local) ou Snowball Edge (traitement local), pas une optimisation Direct Connect.
Scenario Bank — Decoupling DecisionsBanque de scénarios — Décisions de découplage
ScenarioScénario
Best AnswerMeilleure réponse
WhyPourquoi
Order service times out when the email service is slowLe service de commande expire quand le service d'email est lent
SQS between themSQS entre les deux
Order service publishes and moves on; email service consumes at its own paceLe service de commande publie et continue ; le service d'email consomme à son propre rythme
One event must trigger 4 independent downstream systemsUn événement doit déclencher 4 systèmes en aval indépendants
SNS fan-out to 4 SQS queuesSNS en fan-out vers 4 files SQS
Each subscriber processes independently — one slow consumer doesn't block the othersChaque abonné traite indépendamment — un consommateur lent ne bloque pas les autres
Multi-step order fulfillment: charge card → reserve stock → ship → notifyTraitement de commande multi-étapes : facturer la carte → réserver le stock → expédier → notifier
Step Functions state machineMachine à états Step Functions
Built-in retries, error branches, and visual tracking beat chained Lambda callsRéessais intégrés, branches d'erreur et suivi visuel — mieux que des appels Lambda enchaînés
Lambda functions throttle RDS with connection errors under loadDes fonctions Lambda saturent RDS avec des erreurs de connexion sous charge
RDS Proxy
Pools connections so bursts of Lambda invocations don't exhaust the DB's connection limitRegroupe les connexions pour que des pics d'invocations Lambda n'épuisent pas la limite de connexions de la BD
Mobile app needs a stable backend URL while you swap Lambda for Fargate laterL'appli mobile a besoin d'une URL backend stable pendant que vous remplacez Lambda par Fargate plus tard
API Gateway in front of bothAPI Gateway devant les deux
Clients depend on the API contract, not the compute implementation behind itLes clients dépendent du contrat de l'API, pas de l'implémentation de calcul derrière
Batch job on-prem must land in S3 nightly without custom scriptsUn job batch sur site doit atterrir dans S3 chaque nuit sans scripts personnalisés
Managed, scheduled, decoupled transfer — no polling scripts to maintainTransfert géré, planifié, découplé — aucun script de sondage à maintenir
200 TB of data, internet transfer would take 3+ weeks200 To de données, le transfert internet prendrait 3+ semaines
Snowball Edge
Physical shipping is faster and cheaper than saturating a slow link for weeksL'expédition physique est plus rapide et moins chère que saturer un lien lent pendant des semaines
Image thumbnailing should scale independently of the main web tierLa génération de vignettes d'image devrait évoluer indépendamment du niveau web principal
SQS + separate worker ASG or LambdaSQS + ASG worker séparé ou Lambda
Worker scales on queue depth; web tier scales on request count — different metrics, different lifecyclesLe worker évolue selon la profondeur de la file ; le niveau web selon le nombre de requêtes — métriques différentes, cycles de vie différents
🧠 Decoupling & Serverless Practice Quiz🧠 Quiz pratique — Découplage & Sans Serveur
20 randomized scenario-based questions. Submit to reveal your score and explanations.20 questions aléatoires basées sur des scénarios. Soumettez pour révéler votre score et les explications.