भाग 1: IAM — कोण काय करू शकते (जांभळा, धडे 1–6) · भाग 2: EC2 — भाड्याचे संगणक (नारिंगी, धडे 7–12) · भाग 3: कॅम्पस & मुख्य सेवा (हिरवट-निळा, धडे 13–20) · भाग 4: कड — दारे, मार्ग & पहारेकरी (गुलाबी, धडे 21–25). वर्तुळातील क्रमांक 1 → 2 → 3 अनुसरा.
सगळ्यांसाठी एक सर्वशक्तिमान login म्हणजे खाती मरण्याचा मार्ग. IAM प्रत्येक व्यक्ती आणि रोबोटला स्वतःची तपासलेली ओळख देते.
🧒 सोप्या शब्दांत
कल्पना करा, संपूर्ण शाळा एकच मास्टर चावी वापरते, जी तिजोरीसकट प्रत्येक दार उघडते. काही हरवले तर कोणी केले ते कळत नाही, आणि चावीची एक प्रत सगळेच धोक्यात आणते. IAM म्हणजे ओळखपत्र कार्यालय: प्रत्येक व्यक्ती आणि robot ला स्वतःचे कार्ड मिळते, आणि AWS प्रत्येक request वर ते कार्ड तपासून नोंदवहीत लिहितो.
📖 नवे शब्दroot account — सगळे काही करू शकणारा मास्टर-चावी login; तो बंद ठेवा आणि जवळजवळ कधीच वापरू नकाIAM — प्रत्येक व्यक्ती किंवा robot ला स्वतःची ओळख देणारे आणि प्रत्येक request तपासणारे ओळखपत्र कार्यालयMFA — दुसरी तपासणी, जसे phone वरचा code, म्हणजे फक्त चोरलेल्या password ने काहीच उघडत नाहीCloudTrail — कोणी काय आणि कधी केले ते लिहून ठेवणारी नोंदवही
⏪ आधी
सगळे एकच root login वापरायचे, त्यामुळे कोणी काय केले कळत नसे, आणि एक फुटलेला password account संपवू शकत होता.
💡 काय
IAM म्हणजे ओळखपत्र कार्यालय: प्रत्येक व्यक्ती आणि robot ला स्वतःचे कार्ड, आणि प्रत्येक AWS API call त्यावर तपासला जातो.
⚙️ कसे
प्रत्येक API call वर सही असते; AWS विचारतो कोण आहे आणि परवानगी आहे का, allow किंवा deny देतो, आणि CloudTrail मध्ये नोंदवतो.
🎯 का
प्रत्येक कृतीवर नाव असते, आणि root MFA उपकरणासह तिजोरीत बंद राहतो, वर्षातून साधारण एकदाच वापरला जातो.
🚀 पुढे
पुढे कार्डे आणि कर्मचारी याद्या (users आणि groups), मग परवानगी चिठ्ठ्या, टोप्या (roles) आणि robots चे badges.
🧪 Try it here — नव्या account वर एक दिवस जगा — प्रत्येक कामासाठी कोणती ओळख?
नवीन शिक्षिका आली की कार्यालय तिच्यासाठी ती उघडू शकणाऱ्या खोल्यांची नवी यादी लिहीत नाही. तिला फक्त 'teachers' यादीत टाकले जाते, आणि शिक्षक काय करू शकतात ते त्या यादीत आधीच लिहिलेले असते. कोणी गेले की यादीतून नाव काढले जाते. AWS मध्येही असेच: परवानग्या group ला दिल्या जातात, म्हणून 300 वेगवेगळ्या settings ऐवजी 1 यादी तपासायची.
📖 नवे शब्दuser — एका व्यक्तीचे स्वतःचे login कार्डgroup — users ची नाव असलेली यादी, जसे 'teachers', जिच्या सगळ्यांना सारख्या परवानग्याpolicy — काय करायची परवानगी आहे ते सांगणारी लिखित चिठ्ठी
⏪ आधी
लोकांना एकेक करून policies जोडणे: 50 शिक्षक × 6 policies = चुकण्यासाठी 300 गोष्टी.
💡 काय
User म्हणजे एका व्यक्तीचे कार्ड; group म्हणजे कर्मचारी यादी, आणि परवानग्या यादीला जोडल्या जातात, व्यक्तीला नाही.
⚙️ कसे
aws iam add-user-to-group --group-name teachers --user-name new-teacher ने तिला teachers च्या सगळ्या policies लगेच मिळतात.
🎯 का
येणे किंवा जाणे प्रत्येकी एक ओळ, आणि 300 ऐवजी 1 group × 6 policies = फक्त 6 गोष्टी तपासायच्या.
🚀 पुढे
पुढचा धडा policies स्वतः वाचतो: यादीला नेमके काय करता येईल ते सांगणाऱ्या परवानगी चिठ्ठ्या.
🧪 Try it here — teachers group मध्ये कोण आहे ते निवडा, मग प्रत्येकजण काय करू शकतो ते विचारा
चार fields सगळे ठरवतात: Effect, Action, Resource, Condition — आणि मुळात उत्तर नेहमी नाही.
🧒 सोप्या शब्दांत
कार्यालयाची परवानगी चिठ्ठी चार प्रश्नांची उत्तरे देते: हो की नाही, काय करायचे, नेमक्या कोणत्या गोष्टीवर, आणि फक्त केव्हा. चिठ्ठी नाही म्हणजे नाही. आणि कोणत्याही चिठ्ठीत स्पष्ट NO असेल, तर तो NO प्रत्येक YES ला हरवतो. AWS आपल्या policies अशाच वाचतो, म्हणून एकाच locker वर, फक्त शाळेच्या network मधून, एकच कृती देता येते.
📖 नवे शब्दEffect — Allow किंवा Deny — चिठ्ठीवरचा निकालAction — मागितलेले काम, service:Operation असे लिहिलेले, उदा. ecr:PutImageResource — चिठ्ठी ज्या नेमक्या गोष्टीबद्दल आहे ती, तिच्या ARN ने (पूर्ण AWS पत्ता) ओळखलेलीCondition — जास्तीचे 'फक्त जेव्हा', जसे फक्त शाळेच्या network मधून किंवा फक्त MFA सहexplicit Deny — लिहिलेला NO, जो कोणत्याही YES ला नेहमी हरवतो
⏪ आधी
लिखित चिठ्ठ्यांशिवाय, एखाद्या कार्डला कोणत्या गोष्टीवर नेमकी कोणती कृती करता येते हे कोणीच सांगू शकत नसे.
💡 काय
Policy म्हणजे चार fields ची परवानगी चिठ्ठी: Effect, Action, Resource आणि Condition, आणि default उत्तर नेहमी NO.
⚙️ कसे
AWS DENY पासून सुरू करतो, जुळणारे Allow दार उघडते, आणि जुळणारा कोणताही स्पष्ट Deny नेहमी जिंकतो.
🎯 का
तुम्ही एकाच repository वर, फक्त शाळेच्या network मधून, ecr:PutImage देऊ शकता, आणि त्याहून जास्त काही नाही.
🚀 पुढे
पुढे याच चिठ्ठ्या roles (टोप्या) ला जोडल्या जातात, आणि least-privilege चिठ्ठ्या प्रत्येक robot चा नियम बनतात.
🧪 Try it here — AWS policy तपासणी स्वतः करा: स्पष्ट deny allow ला हरवतो, आणि शांतता म्हणजे नाही
role म्हणजे घालता येणारी ओळख: मंजूर घालणारे ती घालतात, तात्पुरती credentials मिळवतात, आणि परत देतात.
🧒 सोप्या शब्दांत
शाळेत 'lab प्रमुख' ची एक टोपी आहे. फक्त मान्य शिक्षकच ती घालू शकतात; जो घालतो तो एका तासिकेसाठी lab उघडू शकतो आणि मग टोपी परत देतो. AWS role असेच काम करतो: तो व्यक्ती नाही, थोड्या वेळासाठी घालायची ओळख आहे. त्यातून मिळणाऱ्या keys साधारण एका तासात बंद होतात, म्हणून हरवण्यासारखे दीर्घकाळ टिकणारे काहीच नसते.
📖 नवे शब्दrole — थोडा वेळ घालायची ओळख, एखाद्या व्यक्तीचे स्वतःचे कार्ड नाहीtrust policy — टोपी कोण घालू शकतो ते सांगणारा नियमpermission policy — टोपी घातल्यावर ती काय करू देतेSTS — role घातल्यावर थोड्या वेळासाठीच्या keys देणारी AWS servicetemporary credentials — आपोआप बंद होणाऱ्या keys, इथे साधारण एका तासानंतर
⏪ आधी
Laptop वरची access key कोणी delete करेपर्यंत चालू राहते, म्हणजे फुटण्याची वाट पाहणारे दीर्घकाळाचे गुपित.
💡 काय
Role म्हणजे टोपी: परवानगी असलेले ती घालतात, तात्पुरती credentials मिळवतात, आणि परत देतात.
⚙️ कसे
तुम्ही role/deploy-admin वर sts:AssumeRole करता; trust policy तुम्हाला तपासते आणि STS ~1 तासात संपणाऱ्या keys देतो.
🎯 का
फुटण्यासारखे दीर्घकाळाचे काही नाही, आणि CloudTrail तरीही 'deploy-admin, assumed by balasaheb' नोंदवतो.
🚀 पुढे
पुढे robots सुद्धा टोप्या घालतात: EC2 instance roles आणि OIDC ने role घेणाऱ्या CI pipelines, साठवलेल्या keys शिवाय.
🧪 Try it here — role घ्या आणि उसना badge संपताना पहा
5 🤖 मशीनच्या ओळखी — रोबोटसाठी बॅज, कोणालाच keys नाहीत
मशीनने तात्पुरती credentials वापरावीत, माणसांचे पासवर्ड किंवा दीर्घकालीन access keys नव्हे: EC2 instance role घालतो; CI OIDC ने role घेतो. साठवलेली key हा शेवटचा पर्याय.
🧒 सोप्या शब्दांत
Robots ना ही खोल्यांमध्ये जायचे असते. Robot ला शिक्षकाच्या चावीची प्रत देणे धोक्याचे: चाव्यांच्या प्रती होतात, files मध्ये राहतात किंवा screenshot मध्ये दिसतात. म्हणून प्रत्येक robot ला आपोआप संपणारा badge मिळतो. EC2 computer आपल्या instance role कडून badge घेतो; GitHub Actions OIDC ने 'मी repo X, branch main' हे सिद्ध करतो आणि काही मिनिटे टिकणारा badge मिळवतो.
📖 नवे शब्दinstance profile — EC2 computer ला role घालू देणारा धारकmetadata service — EC2 च्या आतला खास पत्ता (169.254.169.254) जो ताज्या तात्पुरत्या keys देतोOIDC — GitHub ची सही असलेली चिठ्ठी 'मी हा repo, ही branch', जिच्या बदल्यात role च्या keys मिळतातaccess key — programs साठी दीर्घकाळ टिकणारा password — शेवटचा पर्याय, कारण तो फुटू शकतो
⏪ आधी
Robots साठवलेल्या access keys वापरायचे, ज्या ~/.aws/credentials, commit झालेल्या .env, CI variables किंवा screenshots मधून फुटतात.
💡 काय
Machines ना तात्पुरती credentials मिळतात: EC2 instance role घालतो आणि CI OIDC ने role घेतो, password कधीच नाही.
⚙️ कसे
EC2 ला 169.254.169.254 वरून ताजी creds मिळतात; GitHub Actions सही केलेला OIDC token AssumeRoleWithWebIdentity ने बदलून घेतो.
🎯 का
Creds काही मिनिटे टिकतात आणि संपतात, त्यामुळे disk वर किंवा CI मध्ये चोरण्यासारखी key उरत नाही.
🚀 पुढे
साठवलेली key हा शेवटचा पर्याय: rotate करा, मर्यादित ठेवा, delete करण्याची योजना करा; पुढे IAM स्वच्छतेचे पोस्टर.
🧪 Try it here — हा code कुठे चालतो? त्याची credentials कुठून येतात ते पहा
प्रत्येक शाळा कार्यालयाच्या दारावर नियमांचे पोस्टर असते, म्हणजे त्याच चुका पुन्हा होत नाहीत. AWS च्या पोस्टरवर चार सवयी आहेत: प्रत्येक login वर phone ची तपासणी, प्रत्येक कार्डला खरोखर लागेल तेवढेच द्या, मास्टर चावी बंद ठेवा आणि जुन्या keys काढून टाका, आणि कोण काय करू शकतो ते नियमित तपासा, मास्टर चावी वापरली तर alarm वाजेल असे.
📖 नवे शब्दMFA — password शिवाय दुसरी तपासणी, जसे phone वरचा codeleast privilege — एखाद्याला लागतील तेवढ्याच कृती, नेमक्या गोष्टींवरच द्या, जास्त काही नाहीcredential report — प्रत्येक user ची यादी: MFA आहे का आणि त्यांच्या keys शेवटच्या कधी वापरल्याIAM Access Analyzer — वापरापेक्षा जास्त परवानग्या शोधणारे आणि कमी परवानग्या सुचवणारे tool
⏪ आधी
सवयी नसतील तर accounts बिघडतात: MFA नसलेले लोक, सगळीकडे AdministratorAccess, आणि कोणी न वापरलेल्या जुन्या keys.
💡 काय
ओळखपत्र कार्यालयाच्या चार सवयी: सगळीकडे MFA, least privilege, root व भटक्या keys नाहीत, आणि alarms सह तपासणी.
⚙️ कसे
aws iam generate-credential-report aishwarya चे mfa_active false दाखवतो; Access Analyzer न वापरलेल्या s3:* परवानग्या शोधतो.
🎯 का
फक्त चोरलेल्या password ने काहीच उघडत नाही, आणि s3:* असलेला पण फक्त s3:PutObject वापरणारा role कमी केला जातो.
🚀 पुढे
ओळख व्यवस्थित झाल्यावर course EC2 कडे जातो: भाड्याचे बाक-computers जे हे roles badges म्हणून घालतील.
🧪 Try it here — हे account कोणत्या सवयी पाळते ते निवडा आणि उरलेला धोका पहा
7 🖥️ EC2 म्हणजे काय — स्क्रीन नसलेला भाड्याचा बाक-संगणक
instance म्हणजे AWS च्या अभ्यासिकेतील खरा संगणक; तुम्ही त्याच्याशी नेटवर्कवरून बोलता, तासाने पैसे देता, आणि परत देता.
🧒 सोप्या शब्दांत
प्रोजेक्टसाठी computer विकत घेण्याऐवजी, तुम्ही AWS च्या मोठ्या अभ्यासिकेत एक बाक-computer भाड्याने घेता. त्याला screen नसतो; तुम्ही internet वरून त्याच्याशी बोलता. तो चालू असेपर्यंतच पैसे भरता, आणि काम झाले की परत देता. बाक वेगवेगळ्या इमारतींमध्ये असतात, म्हणून एका इमारतीतली आग दुसऱ्या इमारतींपर्यंत पोहोचत नाही.
📖 नवे शब्दinstance — AWS मधील एक भाड्याचा computerregion — AWS इमारतींचा शहराएवढा भाग, उदा. Mumbai (ap-south-1)Availability Zone — region मधील एक वेगळी जागा (एक किंवा अधिक data centres), स्वतःची वीज आणि network असलेलीstopped — बंद केलेला; फक्त त्याच्या disk चे पैसे लागतातterminated — कायमचा परत दिलेला; computer संपला
⏪ आधी
Server चालवायला खरे machine विकत घ्यावे, वीज व wiring करावी लागे, आणि रिकामे असतानाही खर्च चालूच.
💡 काय
EC2 म्हणजे AWS च्या अभ्यासिकेतील screen नसलेला भाड्याचा computer: network वरून वापरा, चालू असेपर्यंत पैसे द्या.
⚙️ कसे
ap-south-1 च्या एका AZ मधील t3.micro pending, running, stopped, terminated असा जातो, running असताना प्रति second bill.
🎯 का
गरज असेल तितकाच बाक भाड्याने घ्या, आणि बाक AZs मध्ये पसरवा म्हणजे एका इमारतीतली आग तिथेच राहते.
🚀 पुढे
पुढे instance types आणि payment plans निवडाल, मग connect, दाराचे रक्षण, आणि बाकांचे ताफे बांधाल.
🧪 Try it here — desks इमारतींमध्ये पसरवा, मग एक इमारत बंद पाडा
8 🛵 प्रकार & किंमत — स्कूटर, ट्रक, आणि standby जागा
कामासाठी वाहन निवडा, आणि पॅटर्नसाठी पैसे देण्याची योजना.
🧒 सोप्या शब्दांत
एक वही आणायला कोणी सामान हलवायचा ट्रक पाठवत नाही, किंवा घर हलवायला स्कूटर. AWS computers ही अशाच कुटुंबांत येतात: लहान आणि स्वस्त (t3), संतुलित (m7), विचार करण्यात ताकदवान (c7), आणि भरपूर memory असलेले (r7). पैसे भरण्याचेही वेगवेगळे मार्ग: प्रति second पूर्ण किंमत, 1–3 वर्षांचे वचन दिल्यास कमी, किंवा AWS परत घेऊ शकेल अशा रिकाम्या जागांसाठी खूपच कमी.
📖 नवे शब्दinstance family — एका प्रकारच्या कामासाठी बनवलेल्या computer sizes चा गट, जसे t3 किंवा r7on-demand — कोणतेही वचन न देता प्रति second पूर्ण किंमतsavings plan — 1–3 वर्षे AWS वापरण्याचे वचन द्या आणि साधारण 0.6× किंमत भराspot — रिकामे, स्वस्त computers (~0.3× किंमत) जे AWS 2 मिनिटांची सूचना देऊन परत घेऊ शकतो
⏪ आधी
प्रत्येक कामाला एकच machine size वापरणे म्हणजे पत्र पोहोचवायला truck किंवा घर हलवायला scooter पाठवणे.
💡 काय
Instance families म्हणजे वाहने: t3 scooter, m7 sedan, c7 race car, r7 moving truck, आणि प्रत्येकासाठी payment plan.
⚙️ कसे
Labs साठी t3.micro किंवा databases साठी r7 निवडा, मग on-demand (1.0×), savings plan (~0.6×) किंवा spot (~0.3×) ने पैसे द्या.
🎯 का
योग्य वाहन आणि plan वाया जाणे थांबवतात: 2 मिनिटांची सूचना सहन करणाऱ्या कामासाठी spot seats ~0.3× किमतीत.
🚀 पुढे
पुढे निवडलेल्या बाकाशी connect कराल; नंतर EKS nodes आणि Auto Scaling groups याच families वापरतात.
🧪 Try it here — desk आणि पैसे भरण्याची पद्धत निवडा; मासिक खर्च पहा (अंदाजे us-east-1 Linux किमती)
क्लासिक: key pair ने SSH. आधुनिक: SSM Session Manager — उघडे दारच नाही.
🧒 सोप्या शब्दांत
बंद वर्गात जाण्याचे दोन मार्ग आहेत. जुना मार्ग म्हणजे चावीचे दार: चावी हरवली की अडकलात, आणि जो प्रत करतो तो आत येऊ शकतो. नव्या मार्गात बाहेरून दारच नसते: तुम्ही कार्यालयाला विचारता, कार्यालय तुमचे ओळखपत्र तपासून भेटीची नोंद करते, आणि आतला मदतनीस तुमच्यासाठी मार्ग उघडतो. SSH म्हणजे चावी; Session Manager म्हणजे कार्यालयाने तपासलेली भेट.
📖 नवे शब्दSSH — key file वापरून port 22 मधून दूरच्या computer मध्ये login करण्याचा मार्गkey pair — तुमच्याकडची private key (.pem) आणि computer वर तिला जुळणारी public keyport 22 — SSH ज्या क्रमांकाच्या दारावर ठोठावतो ते दारSession Manager — उघड्या दाराशिवाय आत जाण्याचा AWS चा मार्ग: IAM तपासतो आणि प्रत्येक session ची नोंद होते
⏪ आधी
SSH म्हणजे port 22 उघडा आणि .pem file सांभाळा: हरवली तर तुम्ही बाहेर, फुटली तर कोणीही आत.
💡 काय
आत जाण्याचे दोन मार्ग: key pair सह classic SSH, किंवा SSM Session Manager, ज्याला कोणताही inbound port लागत नाही.
⚙️ कसे
aws ssm start-session --target i-0abc… चालते कारण SSM agent बाहेर call करतो, आणि कोण connect करेल ते IAM ठरवतो.
🎯 का
हरवायला key नाही, हल्ल्यासाठी port 22 नाही, आणि प्रत्येक session ची नोंद; तुमच्या IP वरून SSH फक्त labs साठी ठीक.
🚀 पुढे
पुढच्या धड्यातील security groups कोण दार ठोठावेल ते ठरवतात, आणि Session Manager मुळे port 22 बंदच राहू शकतो.
🧪 Try it here — instance वर shell मिळवण्याचा प्रत्येक मार्ग वापरून पहा
10 🚪 Security groups — द्वारपालाची पाहुण्यांची यादी
मुळात: कोणीच आत येत नाही. कोण कोणत्या दारावर ठोठावू शकते हे तुम्ही नेमके लिहिता — आणि उत्तरे आपोआप बाहेर सोडली जातात.
🧒 सोप्या शब्दांत
वर्गाच्या दारावरच्या रक्षकाकडे पाहुण्यांची यादी असते. तुमचा पत्ता आणि तुम्हाला हवे ते दार यादीत नसेल तर आत प्रवेश नाही — मुळात कोणालाच नाही. तुम्ही अशा ओळी लिहिता: 'दार 22 फक्त माझ्या घरच्या पत्त्यावरून' किंवा 'दार 80 सगळ्यांसाठी'. आणि एखाद्या पाहुण्याला आत सोडले की रक्षक त्याला लक्षात ठेवतो, म्हणून त्याचे उत्तर आपोआप बाहेर जाऊ दिले जाते.
📖 नवे शब्दsecurity group — तुमच्या computer च्या कोणत्या port पर्यंत कोण पोहोचू शकतो याची पाहुण्यांची यादीinbound rule — यादीतील एक ओळ: हा port, या पत्त्यांवरूनport — computer वरचे क्रमांक असलेले दार, उदा. web साठी 80, SSH साठी 22stateful — परवानगी दिलेले पाहुणे लक्षात ठेवतो, म्हणून त्यांची उत्तरे आपोआप बाहेर जातात0.0.0.0/0 — याचा अर्थ 'internet वरील कोणीही'
⏪ आधी
जगासाठी उघडा server कोणालाही :22 किंवा :5432 वर ठोठावू देतो, म्हणजे database सुद्धा internet वरून पोहोचण्याजोगा.
💡 काय
Security group म्हणजे बाकावरची पाहुण्यांची यादी: default ने कोणीच आत नाही, कोण कोणत्या port वर ठोठावेल ते तुम्ही लिहा.
⚙️ कसे
'22 from 1.2.3.4/32' आणि '80 from 0.0.0.0/0' हे नियम त्यांना आत घेतात; हा stateful आहे, म्हणून उत्तरे आपोआप बाहेर जातात.
🎯 का
sg-db फक्त sg-web कडून 5432 allow करू शकतो, म्हणून नवे app servers join होताच परवानगी मिळते, IPs सांभाळायची गरज नाही.
🚀 पुढे
धडा 21 packet ज्या इतर तपासण्यांतून जातो त्या जोडतो, route tables आणि NACLs, याच पाहुण्यांच्या यादीभोवती.
🧪 Try it here — web desk वर packet पाठवा; पाहुण्यांची यादी ठरवते (80 + 443 कुठूनही, 22 फक्त 203.0.113.5 पासून)
डिस्क reboot नंतरही टिकते; snapshot तिचा backup; AMI एकसारखे तयार बाक छापतो.
🧒 सोप्या शब्दांत
तुमचा बाक बंद करून पुन्हा चालू करता येतो, पण वह्यांचा ड्रॉवर तुमचाच राहतो. त्या ड्रॉवरची photocopy कार्यालयात सुरक्षित ठेवली की तो तुमचा backup. आणि 'बाकाचा नमुना' वापरून शाळा एकदम दहा सारखे बाक तयार करू शकते, प्रत्येकात तीच पुस्तके आधीच ठेवलेली. AWS मध्ये हे म्हणजे EBS volume, snapshot आणि AMI.
📖 नवे शब्दEBS volume — एका AZ मधील एका instance ला जोडलेली disk, जी stop आणि reboot नंतरही टिकतेsnapshot — S3 मध्ये ठेवलेली disk ची backup प्रत, कोणत्याही AZ मध्ये परत आणता येतेAMI — सारखे instances सुरू करण्यासाठी तयार नमुना (OS + disk + setup)instance store — host machine च्या आतली कच्ची जागा, instance थांबला की हरवते
⏪ आधी
बाकाचा data फक्त machine वरच असेल, तर instance terminate होताच तुमचे काम त्यासोबत जाते.
💡 काय
EBS म्हणजे बाकाचा ड्रॉवर, snapshot म्हणजे त्याची S3 मधील photocopy, आणि AMI म्हणजे एकसारख्या बाकांचा template.
⚙️ कसे
8 GB EBS volume stop आणि reboot नंतरही टिकतो, snapshots तो incrementally S3 मध्ये copy करतात, आणि AMI 10 एकसारखे बाक launch करतो.
🎯 का
Snapshots instance नंतरही टिकतात आणि कोणत्याही AZ मध्ये restore होतात, आणि AMIs OS व तुमच्या setup सह तयार बाक देतात.
🚀 पुढे
पुढच्या धड्यातील Auto Scaling groups AMI कडे निर्देश करणाऱ्या launch template मधून नवे बाक launch करतात.
🧪 Try it here — disk वर गृहपाठ लिहा, मग terminate झालेल्या desk मधून वाचा
user-data बाक स्वतःहून तयार करते; metadata सेवा role बॅज देते; ASG N बाक जिवंत ठेवतात — आणि EKS nodes नेमके हेच.
🧒 सोप्या शब्दांत
कल्पना करा, प्रत्येक नव्या बाकावर एक यादी चिकटवलेली आहे: दिवा लावा, पुस्तके रचा. नवे बाक शिक्षकाशिवाय त्यावरून स्वतः तयार होतात. प्रत्येक बाक कार्यालयातून स्वतःचा ओळख badge घेतो, म्हणून ड्रॉवरमध्ये कोणतीही चावी राहत नाही. आणि एक व्यवस्थापक नेहमी, समजा, 3 चालू बाक ठेवतो, बिघडलेला बाक बदलतो. हे म्हणजे user-data, metadata service आणि Auto Scaling group.
📖 नवे शब्दuser-data — नवा instance पहिल्या boot ला एकदाच चालवतो ती स्वतःला तयार करणारी scriptmetadata service — प्रत्येक instance मधील पत्ता (169.254.169.254) जो त्याला त्याच्या role च्या keys देतोAuto Scaling group — min ते max दरम्यान instances चालू ठेवणारा आणि आजारी instances बदलणारा व्यवस्थापकlaunch template — प्रत्येक नवा instance बनवण्याची कृती (AMI, size, settings)
⏪ आधी
हाताने बांधलेले 'pet' servers हाताने setup व्हायचे, disk वर keys ठेवायचे, आणि बिघडल्यावर बदलणे कठीण होते.
💡 काय
user-data नवा बाक आपोआप setup करतो, metadata service त्याला role badge देते, आणि ASG N बाक चालू ठेवतो.
⚙️ कसे
user-data पहिल्या boot ला एकदा dnf install -y nginx चालवतो; ASG (min 2, desired 3, max 6) बिघडलेले बाक बदलतो.
🎯 का
प्रत्येक बाक एकसारखा आणि कधीही बदलता येण्याजोगा, आणि disk वर कधीच keys नसतात.
🚀 पुढे
EKS worker nodes नेमके हेच आहेत, EC2 बाकांचा ASG; पुढे VPC campus भोवती भिंती बांधतो.
🧪 Try it here — Auto Scaling group संख्या राखतो: किमान 2, कमाल 6
बाक कधीच उघड्या मैदानात नव्हते: विभाग, एक गेट, आणि रस्त्यापर्यंत कोण पोहोचू शकते हे ठरवणाऱ्या कॉरिडॉर पाट्या असलेला कुंपण घातलेला कॅम्पस.
🧒 सोप्या शब्दांत
तुमचे बाक मोकळ्या मैदानात नसतात; ते कुंपण असलेल्या campus मध्ये असतात. काही wings रस्त्याकडे असतात (public), काही आत खोलवर (private). रस्त्याकडे एकच gate असते, आणि प्रत्येक corridor मधला फलक कुठे जायचे ते सांगतो. Private wings postbox मधून पत्रे बाहेर पाठवू शकतात, पण अनोळखी लोक आत येऊ शकत नाहीत. ते कुंपण असलेले campus म्हणजे VPC.
📖 नवे शब्दVPC — AWS मधील तुमचे स्वतःचे खाजगी, कुंपण असलेले network, उदा. 10.0.0.0/16subnet — campus चा एक wing: एका AZ मधील लहान पत्त्यांची श्रेणीInternet Gateway — campus आणि internet मधले gateroute table — corridor मधला फलक: प्रत्येक पत्त्याचा traffic कोणत्या दिशेने जावाNAT gateway — private computers ना बाहेर संपर्क करू देतो; बाहेरचा कोणी आत संवाद सुरू करू शकत नाही
⏪ आधी
मोकळ्या मैदानातील बाक रस्त्यावरच्या कोणालाही पोहोचण्याजोगे असते, ना विभाग, ना गेट, ना फलक.
💡 काय
VPC म्हणजे कुंपण असलेला campus (10.0.0.0/16): प्रत्येक AZ मध्ये public आणि private विभाग, एक गेट (IGW) आणि corridor फलक.
⚙️ कसे
Public route table 0.0.0.0/0 IGW कडे पाठवते; private विभाग 0.0.0.0/0 NAT कडे पाठवतात, जो फक्त बाहेर जाऊ देतो.
🎯 का
ALB आणि NAT रस्त्याकडे तोंड करतात, तर app बाक आणि RDS private विभागात, जिथे बाहेरचा कोणी थेट पोहोचू शकत नाही.
🚀 पुढे
धडे 21 आणि 22 corridor फलक, NACLs आणि NAT टपालपेटी जवळून दाखवतात; पुढे S3, locker room.
🧪 Try it here — प्रत्येक भाग योग्य wing मध्ये ठेवा
लेबल असलेले डबे, मुळातच अनेक Availability Zones मध्ये redundant साठवलेले, ओळखपत्राने उघडणारे — किंवा संपणाऱ्या पाहुण्यांच्या पासने.
🧒 सोप्या शब्दांत
कधीच जागा न संपणाऱ्या locker room ची कल्पना करा. तुम्ही डबा आत ठेवता, त्यावर '2026/class-3A/photo.jpg' सारखे लेबल लावता, आणि नंतर त्याच लेबलने मागता. प्रत्येक डब्याची प्रत अनेक इमारतींमध्ये ठेवली जाते, म्हणून तो जवळजवळ कधीच हरवत नाही. योग्य ओळखपत्र असलेलाच तो उघडू शकतो — किंवा काही मिनिटांत बंद होणारा visitor pass असलेला.
📖 नवे शब्दbucket — तुमच्या files साठी नाव असलेली locker room, उदा. school-filesobject — एक डबा: file आणि त्याचे लेबलkey — डब्याचे पूर्ण लेबल; slashes folders सारखे दिसतात, पण folders नसतातpresigned URL — एक डबा उघडणारी link, जी ठराविक वेळेनंतर संपते, उदा. 300 secondsBlock Public Access — मुळात चालू असलेले setting, जे bucket सगळ्या जगासाठी उघडू देत नाही
⏪ आधी
एका server च्या disk वरच्या files त्यासोबत नाहीशा होतात, आणि एक file share करायला server पाहुण्यांसाठी उघडावा लागे.
💡 काय
S3 म्हणजे अमर्याद locker room: buckets मधले लेबल लावलेले डबे (objects), सही केलेल्या ओळखपत्राने किंवा visitor pass ने उघडतात.
⚙️ कसे
सही केलेला PUT 2026/class-3A/photo.jpg हा key school-files bucket मध्ये ठेवतो; X-Amz-Expires=300 असलेला presigned URL तो share करतो.
🎯 का
प्रत्येक डबा अनेक इमारतींमध्ये ठेवला जातो, 11 nines durability, आणि Block Public Access default ने ON असते.
🚀 पुढे
Infrequent Access आणि Glacier सारखे storage classes खर्च कमी करतात, आणि धडा 21 S3 ला स्वतःचा खाजगी corridor देतो.
🧪 Try it here — bucket मध्ये डबे ठेवा, prefix ने यादी करा, आणि पाहुण्याचा pass द्या
संपूर्ण गावासाठी एक पत्ता; फलक path नुसार वाट दाखवतो; फक्त health check ला उत्तर देणाऱ्या बाकांना पाहुणे मिळतात.
🧒 सोप्या शब्दांत
वार्षिक दिवशी सगळे गाव शाळेत येते, आणि gate वरचे एक reception प्रत्येकाला योग्य दिशेला पाठवते: '/api' वाले एका खोल्यांकडे, बाकी सगळे दुसरीकडे. Reception प्रत्येक खोलीला सतत विचारते 'तयार आहात का?', आणि उत्तर न देणाऱ्या खोलीला ती बरी होईपर्यंत पाहुणे मिळत नाहीत. ते reception म्हणजे Application Load Balancer.
📖 नवे शब्दALB — सगळ्या web पाहुण्यांना एकाच पत्त्यावर घेऊन servers मध्ये वाटणारे receptionlistener rule — मार्गदर्शक फलक, उदा. /api/ ने सुरू होणारे paths api servers कडेtarget group — एकाच प्रकारचे पाहुणे मिळणाऱ्या servers ची यादीhealth check — दर काही seconds नी विचारलेला '/health?' सारखा प्रश्न; नापास servers ना पाहुणे नाहीतLayer 7 — ते web request स्वतः वाचते: URL आणि headers
⏪ आधी
सगळ्यांसाठी एकाच server चा पत्ता असल्याने, बंद पडलेल्या बाकालाही पाहुणे यायचे आणि एकाच machine वर सगळा भार.
💡 काय
ALB म्हणजे reception: गावासाठी एक पत्ता, जो path नुसार पाठवतो आणि पाहुणे फक्त निरोगी बाकांकडे पाठवतो.
⚙️ कसे
Listener rules /api/* api बाकांकडे आणि बाकी सगळे web बाकांकडे पाठवतात; target groups दर काही seconds नी /health विचारतात.
🎯 का
भार AZ-a आणि AZ-b मध्ये पसरतो, TLS reception वरच संपतो, आणि बिघडलेल्या बाकाला बरा होईपर्यंत पाहुणे मिळत नाहीत.
🚀 पुढे
पुढे Route 53 ALB ला school.com सारखे सोपे नाव देतो; नंतर WAF याच गेटचे रक्षण करतो.
🧪 Try it here — ALB मधून 12 पाहुणे पाठवा; एक desk बिघडवा आणि कोण वगळला जातो ते पहा
नावे रिसेप्शन डेस्क बनतात; फोनबुक रिसेप्शन तपासते आणि गरज पडल्यास backup कॅम्पसने उत्तर देते.
🧒 सोप्या शब्दांत
तुम्हाला मित्राचे नाव आठवते, phone नंबर नाही. शाळेची phonebook 'school.com' हे नाव प्रत्यक्ष जायच्या जागेत बदलते — आपले reception. ती दर 30 seconds नी reception जिवंत आहे का ते तपासते, आणि नसेल तर त्याऐवजी backup campus चा पत्ता देते. ही phonebook ची कल्पना म्हणजे DNS, आणि Route 53 म्हणजे AWS ची phonebook.
📖 नवे शब्दDNS — नावांचे पत्त्यांमध्ये रूपांतर करणारी internet ची phonebookhosted zone — phonebook मधले तुमचे पान, ज्यात school.com च्या सगळ्या नोंदी असतातALIAS — ALB कडे निर्देश करणारी AWS नोंद, जी त्याच्या बदलत्या पत्त्यांच्या मागे जातेTTL — पुन्हा विचारण्यापूर्वी browsers उत्तर किती वेळ लक्षात ठेवू शकतात
⏪ आधी
DNS शिवाय पाहुण्यांना कच्चे IP addresses लागतील, आणि ALB चे addresses तर बदलत राहतात.
💡 काय
Route 53 म्हणजे शाळेची phonebook: school.com सारखी नावे योग्य reception कडे नेणारी hosted zone.
⚙️ कसे
school.com चा A ALIAS record ALB ला follow करतो; दर 30 s ला /health वरचा health check backup campus चे उत्तर देऊ शकतो.
🎯 का
IPs बदलले तरी नाव तुटत नाही, आणि छोटा TTL (60 s) बदलाच्या वेळी traffic पटकन हलवू देतो.
🚀 पुढे
धडा 23 हुशार routing जोडतो, weighted canaries, latency आणि geolocation, आणि campus साठी private zones.
🧪 Try it here — school.com नव्या ALB कडे हलवा आणि cache मधली उत्तरे जुनी होताना पहा
17 🗃️ RDS — भाड्याने घेतलेले दप्तर कार्यालय (managed डेटाबेस)
कारकुनासह डेटाबेस: रोज रात्री फोटोकॉपी, आपोआप failover साठी शेजारच्या इमारतीत standby (वाचनासाठी नव्हे — read replicas वेगळ्या असतात), आणि कधीच न बदलणारे endpoint नाव.
🧒 सोप्या शब्दांत
शाळेच्या नोंदी स्वतः सांभाळायच्या म्हणजे रोज रात्री प्रती काढणे, कपाट दुरुस्त करणे, आणि कारकून आजारी पडला की दुसरा शोधणे. RDS म्हणजे कारकुनासकट भाड्याने घेतलेले नोंद कार्यालय: रोज रात्रीच्या प्रती, शेजारच्या इमारतीत जुळे कार्यालय जे पहिले बिघडले तर साधारण 1–2 मिनिटांत काम हाती घेते, आणि कधीच न बदलणारा phone नंबर.
📖 नवे शब्दRDS — AWS चा managed database: patching, backups आणि failover AWS करतोendpoint — तुमचे app ज्याला जोडते ते database चे कायमचे नाव (DNS)standby — दुसऱ्या AZ मधील जुळी प्रत जी फक्त बिघाडानंतर काम घेते; ती reads देत नाहीpoint-in-time restore — मागील 7–35 दिवसांतील कोणत्याही second पर्यंत database परत आणणेread replica — जास्तीचे reads देण्यासाठी बनवलेली वेगळी प्रत
⏪ आधी
स्वतःचा database चालवणे म्हणजे patching, backups, failover आणि storage वाढ, सगळे हाताने.
💡 काय
RDS म्हणजे कारकुनासह भाड्याने घेतलेले दप्तर कार्यालय: कधीही न बदलणाऱ्या endpoint नावामागचा managed database.
⚙️ कसे
AZ-a मधील primary AZ-b मधील standby शी sync होतो; तो बिघडला तर standby ~1–2 min मध्ये promote होतो आणि endpoint मागे येतो.
🎯 का
रोज रात्री snapshots आणि गेल्या 7–35 दिवसांतील कोणत्याही second पर्यंत restore, स्वतः backup scripts न चालवता.
🚀 पुढे
Standby reads देत नाही, म्हणून read replicas वेगळे; धडा 23 त्याला db.school.internal असे नाव देतो.
🧪 Try it here — primary बिघडवा आणि failover ची वेळरेषा पहा
आकडे, मजकूर, आणि कृती करणारे नियम: शिक्षकांना संदेश पाठवा, किंवा ताफा-व्यवस्थापकाला बाक वाढवायला सांगा.
🧒 सोप्या शब्दांत
शाळा आकडे असलेली प्रगतीपुस्तके, रोज काय घडले त्याची डायरी, आणि धोक्याची घंटा ठेवते. CloudWatch तुमच्या servers साठी हे तिन्ही करतो: CPU वापरासारखे आकडे गोळा करतो, app लिहिते त्या ओळी साठवतो, आणि नियम मोडला की alarm वाजवतो, उदा. 5 मिनिटे CPU 80% पेक्षा जास्त. Alarm शिक्षकाला text पाठवू शकतो, किंवा आणखी 2 बाक मागू शकतो.
📖 नवे शब्दmetric — वेळेनुसार मोजलेला आकडा, जसे CPUUtilization (%)logs — app लिहिते त्या डायरीच्या ओळी, उदा. 'GET /grades 200 12ms'alarm — metric वर लक्ष ठेवणारा नियम, जो मर्यादा ओलांडली की कृती करतोSNS — alarm text किंवा email म्हणून पाठवणारी service
⏪ आधी
Monitoring शिवाय site हळू किंवा बंद आहे हे रागावलेल्या user कडून कळते, आणि का ते सांगायला logs नसतात.
💡 काय
CloudWatch आकडे (metrics), रोजनिशी (logs) आणि खरोखर काहीतरी करणाऱ्या alarm घंटा गोळा करतो.
⚙️ कसे
5 मिनिटे CPU > 80% असल्यावरचा alarm SNS text पाठवू शकतो आणि ASG ला 2 बाक वाढवायला सांगू शकतो.
🎯 का
आधी error rate, p95 latency, saturation आणि bill पाहा, म्हणजे अडचण तक्रार म्हणून नव्हे तर alarm म्हणून कळते.
🚀 पुढे
Alarms पुढे autoscaling आणि on-call paging बनतात; धडा 20 सगळे विसरतात तो meter जोडतो, bill.
🧪 Try it here — alarm ला एकेक मिनिट भरवा (alarm = सलग 5 मिनिटे CPU > 80%)
19 ⚡ Lambda — फक्त बोलावल्यावर अस्तित्वात असणारा मदतनीस (serverless functions)
एक घटना घडते, नेमकी एक टोपी घातलेला मदतनीस येतो, एक काम करतो, आणि नाहीसा होतो. रिकामेपणाचा खर्च: शून्य.
🧒 सोप्या शब्दांत
काही कामे अधूनमधूनच येतात: photo upload झाला की लावून ठेवणे, किंवा 8 वाजता घंटा वाजवणे. दिवसभर बसून राहणाऱ्या मदतनीसाला पैसे देण्याऐवजी, घटना घडली की मदतनीस येतो, एकच काम करतो (15 मिनिटांपर्यंत), आणि निघून जातो. कामाच्या प्रत्येक millisecond चे पैसे, आणि कोणी बोलावले नाही तर काहीच नाही. हे म्हणजे Lambda.
📖 नवे शब्दevent — मदतनीसाला जागे करणारी घटना, जसे upload किंवा timerfunction — मदतनीस चालवतो तो छोटा code, उदा. hello.pycold start — नवा मदतनीस तयार होताना लागणारी छोटी वाट (~100 ms–1 s)execution role — मदतनीस घालतो ती एकच टोपी, जी तो कशाला हात लावू शकतो ते सांगतेserverless — computer तुम्ही कधीच सांभाळत नाही; AWS गरज असेल तेव्हाच तुमचा code चालवतो
⏪ आधी
कधीतरी चालणाऱ्या छोट्या कामासाठीही दिवसभर चालणारा आणि bill होणारा server लागायचा.
💡 काय
Lambda म्हणजे बोलावल्यावरच असणारा मदतनीस: event येतो, function एक काम करते, आणि नाहीसे होते.
⚙️ कसे
S3 upload, schedule, API call किंवा queue message hello.py (≤ 15 min) ला उठवतो, प्रति millisecond bill.
🎯 का
रिकामे असताना खर्च $0, अधूनमधून येणाऱ्या कामासाठी उत्तम; सतत traffic किंवा 15 min पेक्षा मोठी कामे बाकावरच.
🚀 पुढे
धडा 25 Lambda समोर API Gateway ठेवतो, म्हणजे programs खऱ्या front desk मधून तुमच्या मदतनीसाला बोलावतात.
🧪 Try it here — Lambda की नेहमी चालू t3.micro? (अंदाजे किमती, free tier धरलेला नाही)
चार मीटर, एक तपशीलवार बिल, आणि इतर कोणत्याही सुविधेपेक्षा जास्त विद्यार्थ्यांना वाचवणारा $5 चा अलार्म.
🧒 सोप्या शब्दांत
Phone चे bill मिनिटे, data आणि messages मोजते. AWS च्या bill ला चार मीटर आहेत: वेळ (महिनाभर चालू ठेवलेला computer), जागा (साठवलेले GB, जसे कोणी न काढलेले जुने snapshots), कामे (छोट्या requests, गुणिले लाखो), आणि gate (AWS बाहेर जाणारा data; आत येणे मोफत). पहिल्याच दिवशी $5 चा budget alarm लावा, म्हणजे विसरलेले machine धक्का देणार नाही.
📖 नवे शब्दCost Explorer — service नुसार फोड केलेले bill, उदा. EC2 $41, NAT gateway $33AWS Budgets — खर्चाची मर्यादा, जी ओलांडण्यापूर्वीच तुम्हाला email करतेegress — AWS मधून internet कडे जाणारा data, ज्याचे पैसे लागतातGB-month — एक gigabyte एक महिना साठवणेtag — project=school सारखे लेबल, म्हणजे प्रत्येक गोष्टीचा खर्च दिसतो
⏪ आधी
विद्यार्थी चालू EC2 किंवा NAT gateway विसरायचे आणि महिनाअखेरीस अनपेक्षित bill पाहायचे.
💡 काय
AWS bill म्हणजे चार meters, वेळ, जागा, कामे (requests) आणि गेट (AWS बाहेर जाणारा data), service नुसार तपशीलवार.
⚙️ कसे
Cost Explorer ने EC2 $41, NAT gateway $33, RDS $18 दाखवले; $5 limit असलेले AWS Budgets 80% forecast ला email करते.
🎯 का
पहिल्याच दिवशी लावलेली $5 tripwire विसरलेले resources लवकर पकडते, आणि tags कोणत्या project ने किती खर्च केला ते दाखवतात.
🚀 पुढे
धडा 22 NAT gateway समजावतो, ठरलेले आश्चर्य; खऱ्या teams मध्ये tags मुळे bill प्रत्येक team चा report बनतो.
🧪 Try it here — lab नंतर काय चालू ठेवले ते निवडा; $5 budget लक्ष ठेवून आहे
प्रत्येक packet तीन तपासण्यांतून जातो: विभागाची कॉरिडॉर पाटी, दारावरचे हॉलवेचे नियम, आणि बाकावरची पाहुण्यांची यादी — आणि S3 ला स्वतःचा खाजगी कॉरिडॉर मिळू शकतो.
🧒 सोप्या शब्दांत
वर्गाकडे जाताना तुम्ही तीन तपासण्या पार करता: corridor मधला फलक कोणत्या दिशेला जायचे ते सांगतो, wing च्या दारावरचा मॉनिटर दोन्ही दिशांनी क्रमांक असलेली नियमांची यादी तपासतो, आणि बाकावरचा रक्षक पाहुण्यांची यादी तपासतो. S3 locker room ला जाण्यासाठी शाळा एक खाजगी corridor ही बांधू शकते, जो AWS बाहेर जात नाही आणि postbox चे शुल्क लागत नाही.
📖 नवे शब्दroute table — corridor मधला फलक: प्रत्येक पत्त्याचा traffic कुठे जावाNACL — subnet च्या दारावरचे क्रमांकित allow/deny नियम; stateless, म्हणून उत्तरांसाठी वेगळा नियमephemeral ports — उत्तरे परत येतात ते तात्पुरते दार-क्रमांक (1024–65535)gateway endpoint — VPC पासून S3 पर्यंतचा मोफत खाजगी मार्ग, जो internet ला कधीच स्पर्श करत नाही
⏪ आधी
तीन तपासण्या माहीत नसतील तर packet शांतपणे अडतो आणि कोणत्या नियमाने अडवले ते कळत नाही.
💡 काय
प्रत्येक packet तीन तपासण्यांतून जातो: route table (corridor फलक), NACL (विभागाच्या दाराचे नियम) आणि security group.
पोस्टबॉक्स परतीचा पत्ता बदलतो, पत्र गेटबाहेर नेतो, आणि उत्तर परत आणून देतो — लवचिकतेसाठी अनेकदा प्रत्येक इमारतीला एक, आणि नकाशावरचा सर्वात जास्त बिल लावणारा बॉक्स.
🧒 सोप्या शब्दांत
Private wing मधले विद्यार्थी पत्रे बाहेर पाठवू शकतात, पण कोणी अनोळखी त्यांना शोधत आत येऊ शकत नाही. Gate वरचा postbox विद्यार्थ्याचा खोली नंबर खोडतो, शाळेचा स्वतःचा पत्ता लिहितो, पत्र पाठवतो, आणि उत्तर योग्य विद्यार्थ्याला परत देतो. तो postbox म्हणजे NAT gateway — आणि तो तासाला आणि प्रति GB पैसे घेतो, म्हणून S3 traffic ने मोफत खाजगी corridor घ्यावा.
📖 नवे शब्दNAT gateway — एकमार्गी postbox: private computers बाहेर जातात, बाहेरचा कोणी आत संवाद सुरू करू शकत नाहीElastic IP — कायमचा public पत्ता; इथे बाहेरच्या जगाला दिसणारा एकच परतीचा पत्ताprivate IP — फक्त आतला पत्ता, जसे 10.0.101.7per GB processed — NAT नेणाऱ्या प्रत्येक gigabyte साठी शुल्क (~$0.045)
⏪ आधी
10.0.101.7 सारखे private बाक updates आणू शकत नव्हते, आणि public addresses दिले तर जग दार ठोठावेल.
💡 काय
NAT gateway म्हणजे एकमार्गी टपालपेटी: private बाक बाहेर पोहोचू शकतात, पण बाहेरचा कोणी संवाद सुरू करू शकत नाही.
⚙️ कसे
AZ-a मधील NAT, Elastic IP 3.7.x.x सह, परतीचा पत्ता बदलतो, कोणी विचारले ते लक्षात ठेवतो, आणि उत्तर परत देतो.
🎯 का
Private बाक पोहोचण्याबाहेर राहतात, आणि प्रत्येक AZ ला एक NAT म्हणजे AZ-a चा NAT बंद पडला तरी AZ-b चे बाक बाहेर पोहोचतात.
🚀 पुढे
~$33/month अधिक ~$0.045/GB, हा सर्वात जास्त bill होणारा box, म्हणून खऱ्या teams S3 आणि ECR traffic endpoints ने पाठवतात.
🧪 Try it here — एकमार्गी टपालपेटीची किंमत काढा (अंदाजे us-east-1)
23 ☎️ Route 53 routing policies & खाजगी zones — हुशार फोनबुक
रिसेप्शनिस्ट कोण कॉल करते आणि काय निरोगी आहे यानुसार उत्तर देते — canary, जवळचा कॅम्पस, आपोआप failover — आणि फक्त कॅम्पसला वाचता येणारे खाजगी पान ठेवते.
🧒 सोप्या शब्दांत
हुशार receptionist प्रत्येक फोन करणाऱ्याला एकच उत्तर देत नाही. ती 10 पैकी 1 जणाला नवा वर्ग तपासायला पाठवू शकते, Pune हून फोन करणाऱ्याला सर्वात जवळच्या campus ला पाठवू शकते, किंवा मुख्य campus आजारी असेल तर सर्वांना backup campus ला पाठवू शकते. ती नंबरांचे एक खाजगी पान ही ठेवते, जे फक्त campus च्या आतले लोकच पाहू शकतात.
📖 नवे शब्दweighted — फोन करणारे वाट्यानुसार वाटणे, उदा. 90% v1 कडे आणि 10% v2 कडे (canary)latency routing — प्रत्येकाला सर्वात लवकर उत्तर देणाऱ्या campus कडे पाठवणेfailover — primary health check मध्ये नापास झाला तरच backup चे उत्तर देणेgeolocation — फोन करणाऱ्याच्या देशानुसार उत्तर, उदा. India → Mumbaiprivate hosted zone — db.school.internal सारखी नावे जी फक्त तुमच्या VPC च्या आत चालतात
⏪ आधी
साधी phonebook प्रत्येकाला तेच उत्तर देते, तो campus दूर असला किंवा आजारी असला तरी.
💡 काय
Routing policies मुळे Route 53 कोण call करतो आणि काय निरोगी आहे यानुसार उत्तर देतो; private zone फक्त VPC मध्ये वाचता येते.
⚙️ कसे
Weighted 90/10 10% लोकांना v2 कडे पाठवते, latency Virginia ऐवजी 12 ms वाले Mumbai निवडते, आणि failover backup चे उत्तर देते.
🎯 का
Canary releases, जवळच्या campus चा वेग आणि आपोआप failover मिळतो, शिवाय VPC आत db.school.internal.
🚀 पुढे
पुढे WAF आणि Shield त्या गेटचे रक्षण करतात ज्याकडे ही phonebook उत्तरे पाहुण्यांना पाठवतात.
🧪 Try it here — routing policy निवडा आणि 10 callers ना school.com विचारू द्या
Security groups कुठून आणि कोणते दार ते तपासतात; बाउन्सर पाकीट उघडतो — नियमपुस्तके, rate limits, आधी count, मग block.
🧒 सोप्या शब्दांत
Gate वरचा रक्षक तुम्ही कुठून आलात आणि कोणते दार हवे ते तपासतो, पण तुमचा लिफाफा कधी उघडत नाही. Bouncer उघडतो: तुम्ही काय आणले ते वाचतो, ओळखीच्या युक्त्या परत पाठवतो, आणि 5 मिनिटांत 2,000 पेक्षा जास्त वेळा ठोठावणाऱ्याला थांबवतो. नवे नियम आधी फक्त मोजून पाहिले जातात, मग block करतात. वेगळे म्हणजे, Shield traffic चे मोठे पूर gate पर्यंत पोहोचण्याआधीच अडवतो.
📖 नवे शब्दWAF — प्रत्येक HTTP request (path, query, body) वाचून वाईट requests अडवणारी web firewallSQL injection — form किंवा URL मध्ये database commands लपवण्याची युक्तीrate limit — एका पत्त्यावरून येणाऱ्या requests ची मर्यादा, उदा. 5 मिनिटांत 2,000Shield — traffic च्या पुरापासून AWS चे संरक्षण; Standard पातळी मोफत आणि नेहमी चालू
⏪ आधी
Security groups फक्त कुठून आणि कोणते दार एवढेच पाहतात, त्यामुळे SQL injection request उघड्या port मधून सरळ आत येते.
प्रोग्राम प्रोग्रामला कॉल करतात त्यांना स्वतःचा डेस्क: routes, ओळख तपासणी, तिकिटे, stages — आणि वाईट विनंतीसाठी कधीच न उठणारे मदतनीस.
🧒 सोप्या शब्दांत
शाळेत फक्त माणसेच नाही तर programs ही येतात, आणि त्यांच्यासाठी स्वतंत्र front desk असतो. तो प्रत्येक request कोणत्या खोलीसाठी आहे ते पाहतो, ओळख token तपासतो, आणि दर second ला किती requests यावेत ते मर्यादित करतो. चुकीचा token असलेला request desk वरच परत पाठवला जातो, म्हणून मागचा मदतनीस जागाही होत नाही. 'prod' सारखे stages चालू आवृत्ती वेगळी ठेवतात.
📖 नवे शब्दAPI — एक program दुसऱ्याला करू शकतो त्या requests चा मेनूroute — कोणता request कोणत्या मदतनीसाकडे जातो, उदा. GET /grades/{id} → Lambdaauthorizer — ओळख तपासणी (JWT, IAM किंवा Lambda); चुकीच्या token ला 401throttle — वेगमर्यादा, उदा. दर second ला 100 requests; त्यापेक्षा जास्त झाले की उत्तर 429stage — API ची नाव असलेली आवृत्ती, जसे prod
⏪ आधी
तुमच्या code ला call करणाऱ्या programs साठी front desk नव्हता, म्हणून प्रत्येक function ला tokens आणि traffic स्वतः तपासावे लागे.
💡 काय
API Gateway म्हणजे programs साठी front desk: तुमच्या मदतनिसांसमोर routes, ओळख तपासणी, throttling आणि stages.
⚙️ कसे
GET /grades/{id} Lambda कडे जाते; वाईट token ला authorizer 401 देतो, आणि 100 req/s पेक्षा जास्त झाल्यास 429.
🎯 का
वाईट request साठी Lambda कधीच उठत नाही, आणि api.school.com ला एक स्वच्छ, सुरक्षित प्रवेशद्वार मिळते.
🚀 पुढे
एका request मध्ये पूर्ण campus: Route 53, WAF, API Gateway, Lambda आणि RDS, सगळ्यांवर CloudWatch ची नजर.
🧪 Try it here — वेगवेगळे tokens आणि वेगांनी API बोलवा