CloudFormation,AWS DevOps 工程师的默认选择
以声明式方式定义 AWS 资源的模板,以与应用代码相同的方式接受评审并受版本控制。
一家基础设施已经运行在 Amazon Web Services 上的企业,通常会专门迪拜聘请 AWS DevOps 工程师,而不是找一位通才,因为该平台自身的原生工具,回报的是深度而非广度。AWS 针对这一角色的认证,把它描述为在软件开发和云运维之间架起桥梁,在整个平台上置备、运维和管理分布式系统,这一描述准确概括了日常工作的内容。
这一角色与通用 DevOps 岗位的区别,在于工具链中有多大比例是 AWS 自己的产品:用于基础设施即代码的 CloudFormation,用于自动化发布的 CodePipeline 和 CodeBuild,以及一长串能替代团队本可能自行搭建工作的托管服务。迪拜的 AWS DevOps 工程师的价值,体现在能判断出 AWS 自身哪些服务真正适合某个具体问题,而不是重新搭建一个 AWS 早已提供的方案。
AWS DevOps 工程师负责搭建的内容
专门围绕 AWS 自身服务搭建的工作。
以声明式方式定义 AWS 资源的模板,以与应用代码相同的方式接受评审并受版本控制。
使用 CodePipeline 和 CodeBuild 搭建的构建和发布流水线,直接与 AWS 账户其余部分集成,而不是依赖一个独立的外部工具。
在 EC2、ECS 或无服务器环境中进行滚动、蓝绿或金丝雀部署,与每次发布能承受的风险程度相匹配。
把 IAM 角色和策略精确限定为每个服务和每个人真正需要的权限,而不是为方便而授予宽泛权限。
通过平台自身的监控工具搭建仪表盘和告警,同时持续关注哪些资源真正物有所值。
决定一个工作负载如何分布在各个可用区之间,以及是否真的需要为弹性而启用第二个 AWS 区域。
值得关注的技能
专门在平台自身服务上的深度。
大多数准备在迪拜聘请这一角色的企业,都是从下面这张表开始了解 AWS DevOps 工程师的。
| 技能或工具 | 合格的表现 | 为何重要 |
|---|---|---|
| CloudFormation 或类似的原生工具 | 能熟练编写和评审模板,而不只是在 AWS 控制台里手动操作 | 仅通过控制台完成的更改无法被评审,长期下来也容易失控 |
| IAM 设计 | 默认应用最小权限原则,并能解释自己编写的策略 | 过宽的 IAM 权限是导致 AWS 安全事件最常见的原因之一 |
| 成本意识 | 主动调整资源规格、标记闲置资源,而不是放任账单持续增长而不加审视 | AWS 成本会随使用量扩张,未受管理的账户通常存在可避免的浪费 |
| 原生流水线工具 | 专门熟悉 CodePipeline 和 CodeBuild,而不只是对 CI/CD 概念有笼统了解 | 原生工具与账户其余部分的集成方式,是值得真正掌握的知识 |
| 多服务广度 | 能在计算、网络、存储和 IAM 之间自如切换,而不只是精通单一服务 | 大多数真实的 AWS 问题,都出现在两个或多个服务的交界处 |
AWS 自己的认证指南为其专业级证书设定了大约两年的实操 AWS 运维经验要求,这是一个合理的参考基准,可以用来衡量候选人是否胜任比小型受限项目更进一步的工作,再决定是否迪拜聘请 AWS DevOps 工程师。
合作方式
已经运行在 AWS 上、使用量持续增长的生产工作负载,需要一位日常负责账户的专职 AWS DevOps 工程师。一次界定清晰、有边界的工作,最常见的是首个 CloudFormation 部署流水线,或把一个应用从其他地方迁移到 AWS,则适合按项目合作,依据书面范围定价和交付。如果账户已经存在且基本正常运行,但您希望在进一步扩展前,就成本、安全或可靠性获得第二意见,那属于顾问咨询,而不是以上两种。当目标是让 AWS 专才成为您自己团队的正式成员时,招聘支持是正确的路径。
候选人评估
针对真实生产环境 AWS 经验的核查方式。
无论您是为专职岗位、项目还是顾问咨询聘请 AWS DevOps 工程师,这些核查方式都适用。
它依赖哪些服务,大致规模如何,以及出问题时典型的事故是什么样子。
一个具体、务实的回答,展现的是真正的安全判断力,而不只是熟悉“最小权限”这个术语。
描述一份意外翻倍的账单,问他们会从哪里开始调查。一个含糊的回答暗示其对真实账户缺乏充分的实际掌控经验。
留意具体是哪个 AWS 服务出了问题,团队是如何发现的,以及回滚采取的具体步骤,而不是一句笼统的“我们密切监控一切”。
一位扎实的候选人能描述出一个 Terraform 这类跨云工具更合适的具体场景,展现的是判断力,而不只是对平台的忠诚。
认证
AWS 为这一具体角色运营着自己的专业级证书。
由 AWS 直接颁发,AWS Certified DevOps Engineer, Professional 认证是一场 180 分钟、75 道题的考试,覆盖在 AWS 上置备、运维和管理系统,有效期三年。
这是一场专业级考试,面向经验丰富的从业者而非初学者,因此是一个真正有用的筛选标准。不过仍应要求查看一个真实的账户或项目,因为考试测试的是广泛的平台知识,而不是针对您具体工作负载的判断力。
阿联酋相关事项
专门针对运行 AWS 本身,而不是泛指云基础设施。
AWS 自己关于中东(阿联酋)区域、区域代码 me-central-1 的公告确认,三个可用区已于 2022 年 8 月开放,由 AWS 自身建设和运营,而不是由第三方转售 AWS 算力。对迪拜的 AWS DevOps 工程师来说,这意味着从 CloudFormation 到 CodePipeline 的每一项原生服务,在这里的表现都和其他任何 AWS 区域完全一致,无需额外配置。
选择 me-central-1 并不会改变依据阿联酋《2021 年第 45 号联邦法令》、在 u.ae 上列明的规定,保护客户或员工数据的责任归属。账户上的 IAM 配置和加密设置,远比工作负载恰好位于哪个 AWS 区域更重要。
本角色属于迪拜招聘开发工程师下的DevOps分类。对于最终会跨越不止一个云服务商的工作负载,我们的Terraform 工程师和云 DevOps 工程师页面从一开始就采用不限定服务商的方式,会更适合;在真实规模下运行于 AWS 上的容器,则由我们的Kubernetes 工程师页面覆盖。更广泛的基础设施和运维工作请见我们的DevOps 工程师页面,而一个尚未真正上线的工作负载,最好先通过我们的云服务团队来界定范围。
直接解答
相关,但按设计更为聚焦。AWS DevOps 工程师专门在 AWS 自身的工具内工作,例如 CloudFormation、CodePipeline 和 CodeBuild,而 Terraform 工程师或通用 DevOps 工程师通常会用跨服务商的工具,同时覆盖多个平台。如果您的基础设施已经完全在 AWS 上,原生 AWS 路线通常更简单。
两者都是合理的选择。AWS 自己的工具,尤其是 CloudFormation,与平台的集成非常紧密,并由 AWS 直接提供支持。Terraform 则增加了一层同样适用于其他服务商的能力,主要在您预期会使用不止一个云平台时才重要。我们会在确定范围时诚实地讨论这一点,而不是默认选择其中一种。
通常可以,因为成本控制本身就是把 AWS 运维好的核心部分:合理调整实例规格、清理闲置资源、设置合理的自动扩缩容,这些良好实践都能顺带降低开支。我们不会承诺具体的节省金额,因为这完全取决于您目前的设置。
没有,我们也不会声称拥有。我们直接评估 AWS 技能,包括在相关情况下核查 AWS Certified DevOps Engineer 认证,而不是依赖合作伙伴徽章。
只有当把基础设施实际保留在阿联酋境内对您的企业很重要时才有影响,例如对本地用户的延迟,或特定的数据驻留偏好。否则,附近的其他 AWS 区域往往同样适用,AWS DevOps 工程师可以帮您权衡这两种选择。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。