Cloud Pratica
解説ページ一覧
13コース・179ページを、章別と補足・横断ページに分けて探せます。
01AWS 基礎コース21ページ
完成構成、ネットワーク、ECS、公開経路、コスト制御まで。
章別
AWSへ出す前に、ローカルでアプリとDBを再現する
migrationはスキーマを、restoreは学習・開発に使う初期データを再現する。
基礎 03AWS基礎コースの完成構成
Route 53 → ALB → ECS → RDSを1枚の地図で読む。
基礎 04AWSアカウントを「環境の境界」として設計する
環境名は短く一貫して命名し、リソース名・ドメイン・IaCの認知負荷を下げる。
基礎 05IAMスイッチロールで、必要なときだけ別アカウントへ入る
スイッチロールは、現在のログイン主体が別アカウントのIAMロールを一時的に引き受ける操作。
基礎 06AWS CLIプロファイルで、ローカル操作の行き先を固定する
Terraform等の自動化用権限は、人のコンソールログイン用とは用途を分けて考える。
基礎 07VPCとネットワーク経路
Public/Private Subnet、Route、IGW、NAT、SGを整理。
基礎 08RDSをPrivateに置く理由
DB Subnet GroupとSGによる接続境界を理解する。
基礎 09実行時設定をS3とSecrets Managerへ分けて置く
API URLやモードなど非機密の設定は、S3上の設定ファイルとして外部化できる。
基礎 10ECR Image Lifecycle
Build、Push、Tag、ECS Pullと世代管理。
基礎 11ECSタスク定義を、コンテナ実行の契約として読む
クラスターは実行先の論理的な入れ物、タスク定義は起動するコンテナの設計図。
基礎 12ECSサービスで、動かし続けたいタスク数を宣言する
ECSサービスはdesired countを保つようにタスクを配置・再起動する。
基礎 13Route 53で、ドメインの責任を環境ごとに委任する
Hosted Zoneは特定ドメインのDNSレコードを管理する場所で、NSレコードが権威DNSを示す。
基礎 14ACM証明書をDNS検証し、HTTPSの身元を証明する
ACMはドメイン名に対するTLS証明書を発行し、ALBなどのHTTPSリスナーで利用する。
基礎 15ALBをHTTPSの入口として、安全にAPIへルーティングする
Listenerは受信するプロトコル・ポートとルールを持ち、Target Groupへ転送する。
基礎 16ALBからECSサービスへつなぎ、Healthyと200で完結を確認する
ECSサービスとTarget Groupを関連付けると、サービスが起動したタスクIPをTarget Groupへ登録する。
基礎 17NAT Gateway → NAT Instance
費用と運用責任の交換、切替後の検証。
基礎 18AWS Cost Cutter
EC2・RDS・ECSを正しい単位で止める。
02AWS 実践コース13ページ
DB運用、バッチ・非同期処理、メール、フロントエンド配信。
章別
Session ManagerでRDSへ入る
SSHを公開せず、Port ForwardingでPrivate RDSへ接続。
実践 03DB Migrationをstgへ届ける
Local検証、ECR、単発ECS Task、RDS変更の流れ。
実践 04ECSサービスのスケーリングとFargate Spot
ECS Serviceが担う復旧と登録
実践 05EventBridge × ECS Batch
SchedulerがRunTaskを呼び、同期処理を定期実行する。
実践 06SQSで重い仕事を後ろへ回す
API、Queue、Worker、DLQの責務を分ける。
実践 07SESとメール認証
SES、SPF、DKIM、DMARC、IAMの役割。
実践 08CloudFront + S3
OAC、Private S3、Cache、独自ドメイン。
実践 09Amplifyと二段CloudFront
Git連携デプロイとパスによる共通玄関。
実践 10CloudFrontを安全に運用する設計
キャッシュキーとTTLを設計する
03Terraform importコース10ページ
既存AWSリソースをコードへ取り込み、構成とstateを整える。
章別
IaCの価値とTerraformを学ぶ範囲
設定をコードに残すと、変更理由を共有・レビューできる。
Import 02作業環境とremote stateの準備
コード、CLIのバージョン、チームの作業単位をそろえる。
Import 03init・plan・applyとstate操作の境界
設定、state、実環境を混同せず、planで差分の意味を読む。
Import 04Terraform Module戦略
再利用、環境分離、State Addressを設計する。
Import 05既存VPCを管理対象へ取り込む手順
importは既存リソースをstateに対応付ける作業で、設定は別途必要。
Import 06ネットワークと共通サービスを取り込む
サブネット、ルート、SGは参照関係を意識して設定の置き場所を決める。
Import 07IAM・EC2・RDSを取り込むときの設計判断
IAMロールとポリシーは責務ごとに分け、参照関係を明示する。
Import 08ECSサービスとスケジュール実行を取り込む
クラスタ・タスク定義・サービスは役割が違うため、差分も別々に確認する。
Import 09ALB・CloudFront・Route 53を取り込む
DNS → CDN/ALB → アプリという到達経路を図で説明できるようにする。
04Terraform applyコース11ページ
本番環境の構築、反映、秘密情報、DB変更を安全に運用する。
章別
prd環境を作る前の前提をそろえる
stgとprdのアカウント・リージョン・命名を混同しない。
Apply 02VPCから証明書までの基盤を組み立てる
VPC、subnet、route、SGで通信できる範囲を設計する。
Apply 03踏み台とNATインスタンスの役割を分ける
踏み台は管理アクセスの入口。公開範囲と認証を限定する。
Apply 04RDSとECSでDB変更を安全に実行する
RDSの構成変更は影響が大きい。planで変更種別を確認する。
Apply 05ECS APIを公開し、動作を確認する
ECRへ置いたイメージとタスク定義の参照先を一致させる。
Apply 06ECSタスクをスケジュール実行する
バッチ用タスク定義はAPIサービスと役割を分ける。
Apply 07静的フロントエンドを安全に配信する
静的ファイルの保管場所と更新手順を理解する。
Apply 08本番applyを安全に閉じる
共有state、lock、plan、apply、差分ゼロ確認を一つの運用として捉える。
Apply 09レビュー・運用・コストまでを閉じる
コードレビューでは差分、前提、影響範囲を他者が追える形にする。
05CI/CDパイプライン構築コース8ページ
継続的なテスト、AWS認証、ECSへの安全なデプロイ。
章別
CI/CDパイプラインの全体設計
CIは変更を検証する工程、CDは検証済みの成果物を環境へ届ける工程である。
CI/CD 02速く信頼できるCI
テスト、cache、matrix、通知を一つのフィードバック設計で理解する。
CI/CD 03ecspressoで行うECS運用
ecspressoはECSのタスク定義・サービス更新をアプリ運用の単位で扱う。
CI/CD 04GitHub Actionsの設計とAWS認証
jobの依存関係と成果物の受け渡しを明示すると失敗箇所を追える。
CI/CD 05ECS自動リリースのワークフロー
Dockerイメージはタグで固定し、同じ成果物を後続ジョブで使う。
06Kubernetes 入門コース16ページ
宣言的管理、Workload、保存、通信公開の基本。
章別
Kubernetesとマニフェストの基本
Kubernetesはコンテナを動かすだけでなく、望む状態へ継続的に近づける。
K8s入門 02ローカルクラスタと主要リソース
kubectlはクラスタの状態を取得・変更する共通の窓口である。
K8s入門 03ローカルで作るアプリケーション全体像
API・DB・バッチはライフサイクルが違うため、同じリソースに混ぜない。
K8s入門 04StatefulSetとPostgresの永続化
StatefulSetは順序と安定した名前が必要なPod向けのワークロードである。
K8s入門 05Jobで行うDBマイグレーション
Jobは成功完了を目的とする短命ワークロードである。
K8s入門 06CronJobによる定期バッチ
CronJobはスケジュールに従ってJobを作成する。
K8s入門 07DeploymentでAPIをロールアウト
Deploymentは望むレプリカ数と更新戦略を管理する。
K8s入門 08ClusterIPによるサービスディスカバリ
ClusterIP Serviceはクラスタ内向けの安定した仮想IPを提供する。
K8s入門 09NodePortによる一時公開
NodePortはClusterIP ServiceにNode単位の外部入口を追加する。
K8s入門 10Ingressで行うHTTPルーティング
IngressはHTTPルーティングのルールを宣言するリソースである。
K8s入門 11Kubernetesの運用監視
Readinessは配信可否、Livenessは再起動判断を担う。
K8s入門 12Service種別とクラスタ全体像
ClusterIPは安定した内部窓口、HeadlessはPod個別の宛先をDNSで返す。
07Kubernetes 応用コース18ページ
環境差分、EKS、GitOps、可観測性、Service Mesh。
章別
Kustomizeのbaseとoverlay
共通manifestと環境差分を、複製せず合成する。
K8s応用 03EKSクラスタのセットアップとアクセス
EKSはコントロールプレーンをAWSが管理し、ワーカーノード側を利用者が設計する。
K8s応用 04Headlamp・Helm・RBAC
HeadlampはKubernetes状態を可視化するUIであり、RBAC権限の範囲だけを表示する。
K8s応用 05External SecretsとPod Identity
External Secrets Operatorは外部シークレットからKubernetes Secretを同期する。
K8s応用 06EKS上のアプリとスケーリング
DeploymentはアプリPodの更新・複製を管理する。
K8s応用 07AWS Load Balancer ControllerでAPI公開
AWS Load Balancer ControllerがIngressを監視し、ALB関連リソースをAWSに作成する。
K8s応用 08Argo CDで始めるGitOps
GitOpsはGit上の宣言と実クラスタを継続的に照合する運用である。
K8s応用 09Argo CDの本格運用
自動同期の範囲は、意図しない変更も戻す性質を踏まえて決める。
K8s応用 10Fluent Bitによるクラスタログ収集
Fluent BitはNodeごとに配置してコンテナログを収集する。
K8s応用 11PrometheusによるPodメトリクス収集
Prometheusは対象のmetrics endpointを定期的にscrapeする。
K8s応用 12GrafanaとPrometheusのダッシュボード
GrafanaはPrometheusをデータソースとしてグラフを描く。
K8s応用 13Istioのトラフィック制御
Envoyと制御プレーンで段階リリースや通信方針を分離する。
K8s応用 14EKSのライフサイクルとアップグレード
TerraformはAWS側の構成をコードとして再現可能にする。
K8s応用 15本番EKSプラットフォームの初期構築
環境複製は手作業でなく、Terraformと宣言的設定を基盤にする。
K8s応用 16本番GitOpsの量産とリリース
本番用のマニフェストは環境差分を明示してGitで管理する。
08AWS 応用コース9ページ
Serverless API、DB接続、WAF、Workflowの設計境界。
章別
Lambda + RDSのアプリケーション設計
同期・定期・非同期を分離する
AWS応用 03API GatewayでLambda APIを公開する
REST APIとHTTP APIの選択
AWS応用 04CognitoとAPI Gatewayの認証フロー
ログインとAPI認可は別経路
AWS応用 05RDS Proxyの接続境界
Lambdaからの接続集中、秘密、IAM、SGをProxyへ集約する。
AWS応用 06AWS WAFを安全に効かせる
配置、rule優先順位、CountからBlockへの導入を理解する。
AWS応用 07Step Functionsのステートマシン基礎
Stateで処理の順序を宣言する
AWS応用 08メディア圧縮ワークフローの設計
イベントから状態遷移を開始する
09AWS 道場コース11ページ
監査ログ、分析、運用監視、セキュリティ検知。
章別
監査ログ基盤の土台
監査ログが答える問い
AWS道場 03CloudWatch LogsからFirehoseで監査ログを配送する
サブスクリプションが配送を開始する
AWS道場 04Glue CrawlerとData Catalog
S3のファイルとテーブル定義は別物
AWS道場 05Athenaで監査ログをSQL解析する
AthenaはCatalogのテーブルを読む
AWS道場 06AWS Batchでジョブ実行基盤を作る
Job definitionは実行する内容
AWS道場 07CloudWatch監視の通知経路
Logs、Metric Filter、Alarm、SNSを行動につなげる。
AWS道場 08AWSセキュリティ検知の層
CloudTrail、Config、GuardDuty、Macie、Inspector、Security Hub。
AWS道場 09AWSコスト最適化を運用に組み込む
タグで費用の帰属先を作る
AWS道場 10静的コンテンツを安全に配信・操作する
署名付きURLとCookieを使い分ける
10Datadog コース19ページ
メトリクス・ログ・トレースを調査と運用判断へつなぐ。
章別
cost-api の全体像 — 観測する前に、処理経路を読めるようにする
入口は cost-aggregator
Datadog 03cost-api stg基盤 前編 — 成果物・権限・通信・設定を分ける
ECRは2つ
Datadog 04cost-api の stg サービス配備 — この章で何を学ぶか
ECSで動かす観測対象を完成させる
Datadog 05Datadog 入門と観測の三本柱 — この章で何を学ぶか
メトリクス・ログ・トレースを使い分ける
Datadog 06AWS Integration でAWSを横断観測する — この章で何を学ぶか
Agent と Integration の収集範囲を分ける
Datadog 07ECSのメトリクスをDatadog Agentで取る — この章で何を学ぶか
メトリクスとタグで変化を比較可能にする
Datadog 08FireLensでECSログをDatadogへ届ける — この章で何を学ぶか
ログのライフサイクルとコストを理解する
Datadog 09トレースでボトルネックを特定する — この章で何を学ぶか
trace・spanで処理の待ち時間を分解する
Datadog 10APMでサービス性能を可視化する — この章で何を学ぶか
APMのデフォルトビューで全体を掴む
Datadog 11Dashboardで傾向を横断観察する — この章で何を学ぶか
YAGNIで見るべき指標だけを選ぶ
Datadog 12Monitorで異常を検知しSlackへ通知する — この章で何を学ぶか
ログ・Error Tracking・メトリクスの監視を使い分ける
Datadog 13SLOでサービス品質を数値化する — この章で何を学ぶか
SLI・SLO・SLAの役割を区別する
Datadog 14Goアプリへ観測性を組み込む — この章で何を学ぶか
JSON構造化ログで検索できる記録を残す
Datadog 15Slack MetricsにDatadogを実装する — この章で何を学ぶか
env・service・versionでテレメトリを識別する
Datadog 16Datadog構成をTerraformで整理し直す — この章で何を学ぶか
関連リソースを宣言コードへ集約する
11Google Cloud 基礎コース17ページ
プロジェクトとIAMからCloud Run、ネットワーク、DB接続まで。
章別
Google Cloudのリソース階層
組織、請求先、プロジェクト、プリンシパルの関係を分ける。
GCP基礎 03IAM: プリンシパル・ロール・ポリシー
プリンシパルは「権限を受け取る主体」であり、人・グループ・ワークロードを表す。
GCP基礎 04Terraform 実行環境とサービス アカウント借用
Terraform は構成を宣言し、state は実リソースとの対応を保持する。
GCP基礎 05Artifact Registry と Docker イメージの流れ
Artifact Registry は Docker 以外のパッケージも扱えるレジストリである。
GCP基礎 06Cloud Run サービスで API を動かす
Cloud Run サービスは HTTP を受けるコンテナの実行単位で、Job とは用途が異なる。
GCP基礎 07Cloud DNS のゾーン委任と証明書
Cloud DNS の managed zone は対象ドメインの権威レコードを管理する場所である。
GCP基礎 08Cloud Load Balancing と serverless NEG
Load Balancer は入口・TLS・ルーティング・バックエンドを別リソースとして組み立てる。
GCP基礎 09図作成中Cloud Run から Cloud SQL へ Direct VPC Egress 接続
Cloud Run は VPC の中に常駐するのではなく、必要な通信を VPC へ egress させる。
GCP基礎 10図作成中Cloud SQL Auth Proxy でローカルから DB 接続
Proxy はローカル接続を受け、Cloud SQL への認証済み接続へ中継する。
GCP基礎 11図作成中Cloud Run Job による DB マイグレーション
Cloud Run Job は終了するバッチ向けで、成功・失敗を実行単位で追跡できる。
GCP基礎 12図作成中VPC ファイアウォール ルールの設計
ファイアウォール ルールは VPC 内外の通信を方向・対象・プロトコル・送信元/先で評価する。
GCP基礎 13図作成中Google Cloud 基礎の構成を Terraform で再現する
手作業で作ったリソースを Terraform 化すると、構成と変更履歴をコードにできる。
補足・横断ページ 5ページ
Cloud Load Balancingで公開する
DNS、証明書、URL Map、Serverless NEG、Cloud Runをつなぐ。
GCP基礎 09–11Cloud RunからCloud SQLへつなぐ
Direct VPC Egress、Auth Proxy、Job migrationの役割分担。
GCP基礎 05–06Cloud Runを実行基盤として読む
コンテナ、オートスケール、ServiceとJobの違いを整理する。
GCP基礎 03–04IAMとサービスアカウント
Principal、Role、Policyと、JSONキーを置かない権限借用。
GCP基礎 09・12VPCとFirewallの考え方
グローバルVPC、リージョナルSubnet、通信方向と既定動作。
12Google Cloud 実践コース11ページ
バッチ・非同期処理、Cloud Run、配信、WAF運用。
章別
Cloud Scheduler × Cloud Run Job の定期バッチ
Cloud Scheduler は cron に沿って HTTP / Pub/Sub などのターゲットを起動する。
GCP実践 03図作成中Cloud Tasks で API と Worker を非同期化
Cloud Tasks は HTTP タスクをキューへ積み、指定したターゲットへ配信する。
GCP実践 04図作成中Cloud Run のネットワーク・認証・スケーリング
Cloud Run の ingress と IAM 認証は、到達経路と呼び出し権限を別々に制御する。
GCP実践 05GCE 踏み台から Cloud SQL へ安全に入る
踏み台は管理経路を集約するための一時的・限定的な入口である。
GCP実践 06図作成中Cloud CDN と GCS の静的配信基盤
GCS はオブジェクトの保管、backend bucket は Load Balancer からの参照、Cloud CDN はエッジキャッシュを担う。
GCP実践 07Cloud Armorの安全な導入
WAFをPreview、ログ分析、例外調整、遮断の順で本番化する。
GCP実践 08図作成中Cloud Build で Cloud Run へ自動デプロイ
Cloud Build はソース変更から build と deploy を実行するパイプラインである。
13Google Cloud データ基盤コース15ページ
取り込み、変換、統制、実行制御、監視を一気通貫で学ぶ。
章別
データ基盤の設計思想 — ELTとメダリオンを、実装の判断に変える
ELTを選ぶ理由
GCPデータ 03S3 → GCS転送 — 初回ロードと差分同期を分けて、取り込みを運用する
取り込み境界を固定する
GCPデータ 04EventarcとCloud Run functions — 到着ファイルをHiveパーティションへ自動整列する
イベントを入口にする
GCPデータ 05Bronze層の外部テーブル — GCSの原本をBigQueryから安全に読む
Bronzeは原本の保管場所
GCPデータ 06dbt入門 — SQLをモデル・依存関係・テストとして運用する
モデルをコードとして置く
GCPデータ 07dbt応用 — ECデータをBronzeからGoldの分析モデルへ育てる
入力を正しい名前で受ける
GCPデータ 08BigQuery列レベルセキュリティ — 同じ表でも、役割ごとに見える値を変える
境界を三段に分ける
GCPデータ 09BigQuery Sharing — 部門ごとに独立した分析環境を配る
共有の単位を設計する
GCPデータ 10Looker Studioダッシュボード — 指標を意思決定に使える画面へ翻訳する
問いからKPIへ落とす
GCPデータ 11データパイプラインの実行制御
Scheduler、親子Workflows、Cloud Run Jobs、dbtを順序づける。
GCPデータ 12データパイプラインの監視
転送停止、Job・Workflow失敗、BigQuery scan量を別信号で検知する。
GCPデータ 13データ基盤コースの総括 — 取り込みから監視までを一つの運用系として結ぶ
一本のデータ経路として振り返る
一致する解説ページがありません。