iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
IT Operation

AWS 架構為什麼這樣選?30 天拆解服務選型與設計取捨 系列

AWS 服務很多,同一項需求也往往有不只一種做法。本系列會以 Cloud Architect / Pre-sales 的實務視角,從需求拆解出發,用 30 天整理多帳號治理、身分權限、網路、資料庫、儲存、災難復原、遷移、自動化與成本最佳化等常見主題。

內容不只介紹服務功能,也會比較不同方案的適用情境、限制、維運負擔與設計取捨,並搭配 AWS 官方文件及簡單的實作或情境推演,一起了解 AWS 架構「為什麼這樣選」!

參賽天數 23 天 | 共 23 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 1|面對一個 AWS 需求,我會先確認哪些事?

在 Cloud Architect / Pre-sales 的工作中,收到的需求通常不會是一份完整的技術規格,更多時候只有一句話: 「海外使用者連線很慢,希望可...

2026-09-15 ‧ 由 harper 分享
DAY 2

Day 2|AWS 服務怎麼選?先分清楚需求、限制與偏好

昨天提到,面對一個 AWS 需求時,我不會急著選服務,不過,實際開始整理需求後,還會遇到另一個問題:客戶提出的每句話,看起來都很重要,到底該先看哪一個? 假設客...

2026-09-16 ‧ 由 harper 分享
DAY 3

Day 3|需求釐清後,AWS 環境的治理要從哪裡開始?

前兩天談的是面對需求時,如何確認條件並選擇服務,不過,隨著系統和專案增加,架構問題不只是哪個服務比較適合,還會開始遇到另一件事:如果公司有不只一個 AWS 帳號...

2026-09-17 ‧ 由 harper 分享
DAY 4

Day 4|多帳號治理該自己做,還是交給 Control Tower?

上一篇把帳號放進 AWS Organizations,透過 OU 與政策建立管理邊界,不過有了 Organizations 之後,下一個問題通常不是「能不能集中...

2026-09-18 ‧ 由 harper 分享
DAY 5

Day 5|明明已經 Allow,為什麼還是 AccessDenied?

上一篇提到,Control Tower 與 AWS Organizations 可以透過 Controls、SCP 等機制建立帳號層級的治理邊界,不過帳號允許使...

2026-09-19 ‧ 由 harper 分享
DAY 6

Day 6|跨帳號存取,該用 AssumeRole 還是 Resource-based Policy?

上一篇提到,AWS 不會只看到一條 Allow 就停止判斷,同一個帳號內,Identity-based Policy、Permissions Boundary、...

2026-09-20 ‧ 由 harper 分享
DAY 7

Day 7|跨帳號存取實作:用 Bucket Policy 、 AssumeRole 讀取 S3(上)

上一篇比較了兩種跨帳號存取方式: 使用 Resource-based Policy,讓來源帳號的 Role 直接存取目標資源。 使用 AssumeRol...

2026-09-21 ‧ 由 harper 分享
DAY 8

Day 8|跨帳號存取實作:用 Bucket Policy 、 AssumeRole 讀取 S3(中)

上一篇已經完成共用測試環境的準備,在 Account B 建立 S3 Bucket,並在 Account A 建立 EC2 與 OrderApiRole,透過...

2026-09-22 ‧ 由 harper 分享
DAY 9

Day 9|跨帳號存取實作:用 Bucket Policy、AssumeRole 讀取 S3(下)

上一篇透過 IAM Policy 與 Bucket Policy,讓 Account A 的 OrderApiRole 直接讀取 Account B 的 S3...

2026-09-23 ‧ 由 harper 分享
DAY 10

Day 10|AWS 帳號變多後,登入與權限怎麼集中管理?

前面三篇處理的是應用程式的跨帳號存取:讓 EC2 使用 IAM Role,讀取另一個帳號的 S3,接下來換成人員的存取管理。 如果每個帳號都要分別建立 IAM...

2026-09-24 ‧ 由 harper 分享