← कोर्सच्या मुख्य पानाकडे परत

📐 25 धडे आकृत्यांमध्ये

भाग 1: IAM — कोण काय करू शकते (जांभळा, धडे 1–6) · भाग 2: EC2 — भाड्याचे संगणक (नारिंगी, धडे 7–12) · भाग 3: कॅम्पस & मुख्य सेवा (हिरवट-निळा, धडे 13–20) · भाग 4: कड — दारे, मार्ग & पहारेकरी (गुलाबी, धडे 21–25). वर्तुळातील क्रमांक 1 → 2 → 3 अनुसरा.

🖨️ सर्व 25 आकृत्या प्रिंट / PDF म्हणून जतन करा — प्रत्येक धड्याला एक पान, offline अभ्यासासाठी.

1 🗝️ IAM का — मास्टर किल्ली कुलूपबंद करा

सगळ्यांसाठी एक सर्वशक्तिमान login म्हणजे खाती मरण्याचा मार्ग. IAM प्रत्येक व्यक्ती आणि रोबोटला स्वतःची तपासलेली ओळख देते.

🧒 सोप्या शब्दांत

कल्पना करा, संपूर्ण शाळा एकच मास्टर चावी वापरते, जी तिजोरीसकट प्रत्येक दार उघडते. काही हरवले तर कोणी केले ते कळत नाही, आणि चावीची एक प्रत सगळेच धोक्यात आणते. IAM म्हणजे ओळखपत्र कार्यालय: प्रत्येक व्यक्ती आणि robot ला स्वतःचे कार्ड मिळते, आणि AWS प्रत्येक request वर ते कार्ड तपासून नोंदवहीत लिहितो.

📖 नवे शब्दroot account — सगळे काही करू शकणारा मास्टर-चावी login; तो बंद ठेवा आणि जवळजवळ कधीच वापरू नकाIAM — प्रत्येक व्यक्ती किंवा robot ला स्वतःची ओळख देणारे आणि प्रत्येक request तपासणारे ओळखपत्र कार्यालयMFA — दुसरी तपासणी, जसे phone वरचा code, म्हणजे फक्त चोरलेल्या password ने काहीच उघडत नाहीCloudTrail — कोणी काय आणि कधी केले ते लिहून ठेवणारी नोंदवही
1🗝️ root account — मास्टर चावी🗝️ rootसगळे काही करू शकतोaccount बंद करणे,billing बदलणे …🔒 तिजोरी+ MFA उपकरण 📱वर्षातून ~एकदा वापरसर्वांसाठी एकच login = कोणी काय केले कळत नाही,आणि एक फुटलेला password account संपवतो2🪪 IAM — ओळखपत्र कार्यालय: प्रत्येकाला स्वतःचे कार्ड🪪userbalasaheb🪪userkatrina🎩roleci-robot☁️ प्रत्येक API call वर सही असते"कोण विचारतोय? त्याला परवानगी आहे का?"→ allow किंवा deny, आणि एक log ओळ (CloudTrail)3🧾 CloudTrail — कोणी काय, कधी केलेवेळकोणकाय केलेनिकाल09:14balasahebec2:RunInstancesपरवानगी09:20ci-robotecr:PutImageपरवानगी09:31katrinas3:DeleteBucketनाकारलेवैयक्तिक कार्डांमुळे प्रत्येक कृतीवरनाव असते — शक्य नाहीएकाच सामायिक root login ने
⏪ आधी

सगळे एकच root login वापरायचे, त्यामुळे कोणी काय केले कळत नसे, आणि एक फुटलेला password account संपवू शकत होता.

💡 काय

IAM म्हणजे ओळखपत्र कार्यालय: प्रत्येक व्यक्ती आणि robot ला स्वतःचे कार्ड, आणि प्रत्येक AWS API call त्यावर तपासला जातो.

⚙️ कसे

प्रत्येक API call वर सही असते; AWS विचारतो कोण आहे आणि परवानगी आहे का, allow किंवा deny देतो, आणि CloudTrail मध्ये नोंदवतो.

🎯 का

प्रत्येक कृतीवर नाव असते, आणि root MFA उपकरणासह तिजोरीत बंद राहतो, वर्षातून साधारण एकदाच वापरला जातो.

🚀 पुढे

पुढे कार्डे आणि कर्मचारी याद्या (users आणि groups), मग परवानगी चिठ्ठ्या, टोप्या (roles) आणि robots चे badges.

🧪 Try it here — नव्या account वर एक दिवस जगा — प्रत्येक कामासाठी कोणती ओळख?

संपूर्ण धडा 01 वाचा →

2 🪪 Users & groups — कार्डे आणि स्टाफ याद्या

माणसांना कार्डे मिळतात; कार्डे याद्यांत जातात; परवानग्या व्यक्तीला नव्हे, यादीला जोडल्या जातात.

🧒 सोप्या शब्दांत

नवीन शिक्षिका आली की कार्यालय तिच्यासाठी ती उघडू शकणाऱ्या खोल्यांची नवी यादी लिहीत नाही. तिला फक्त 'teachers' यादीत टाकले जाते, आणि शिक्षक काय करू शकतात ते त्या यादीत आधीच लिहिलेले असते. कोणी गेले की यादीतून नाव काढले जाते. AWS मध्येही असेच: परवानग्या group ला दिल्या जातात, म्हणून 300 वेगवेगळ्या settings ऐवजी 1 यादी तपासायची.

📖 नवे शब्दuser — एका व्यक्तीचे स्वतःचे login कार्डgroup — users ची नाव असलेली यादी, जसे 'teachers', जिच्या सगळ्यांना सारख्या परवानग्याpolicy — काय करायची परवानगी आहे ते सांगणारी लिखित चिठ्ठी
1🪪 कार्डे यादीत सामील होतात — परवानग्या यादीला, व्यक्तीला नाही🪪useraishwarya🪪userkatrina🪪usernew-teacher👩‍🏫 group: teachersकार्डांची यादी3 · यादीत सामील व्हा → अधिकार लगेच मिळतात📝 AmazonEC2FullAccess"EC2 सांभाळू शकतो"📝 read-s3-reports"S3 अहवाल वाचू शकतो"2🔁 कोणी जातो, कोणी येतो — प्रत्येकी एक ओळ$ aws iam add-user-to-group --group-name teachers --user-name new-teacher$ aws iam remove-user-from-group --group-name teachers --user-name aishwaryaलोकांना एकेक करून policies जोडू नका —50 शिक्षक × 6 policies = 300 गोष्टीचुकण्यासाठी; 1 group × 6 = 6
⏪ आधी

लोकांना एकेक करून policies जोडणे: 50 शिक्षक × 6 policies = चुकण्यासाठी 300 गोष्टी.

💡 काय

User म्हणजे एका व्यक्तीचे कार्ड; group म्हणजे कर्मचारी यादी, आणि परवानग्या यादीला जोडल्या जातात, व्यक्तीला नाही.

⚙️ कसे

aws iam add-user-to-group --group-name teachers --user-name new-teacher ने तिला teachers च्या सगळ्या policies लगेच मिळतात.

🎯 का

येणे किंवा जाणे प्रत्येकी एक ओळ, आणि 300 ऐवजी 1 group × 6 policies = फक्त 6 गोष्टी तपासायच्या.

🚀 पुढे

पुढचा धडा policies स्वतः वाचतो: यादीला नेमके काय करता येईल ते सांगणाऱ्या परवानगी चिठ्ठ्या.

🧪 Try it here — teachers group मध्ये कोण आहे ते निवडा, मग प्रत्येकजण काय करू शकतो ते विचारा

संपूर्ण धडा 02 वाचा →

3 📝 Policies — परवानगी चिठ्ठी वाचणे

चार fields सगळे ठरवतात: Effect, Action, Resource, Condition — आणि मुळात उत्तर नेहमी नाही.

🧒 सोप्या शब्दांत

कार्यालयाची परवानगी चिठ्ठी चार प्रश्नांची उत्तरे देते: हो की नाही, काय करायचे, नेमक्या कोणत्या गोष्टीवर, आणि फक्त केव्हा. चिठ्ठी नाही म्हणजे नाही. आणि कोणत्याही चिठ्ठीत स्पष्ट NO असेल, तर तो NO प्रत्येक YES ला हरवतो. AWS आपल्या policies अशाच वाचतो, म्हणून एकाच locker वर, फक्त शाळेच्या network मधून, एकच कृती देता येते.

📖 नवे शब्दEffect — Allow किंवा Deny — चिठ्ठीवरचा निकालAction — मागितलेले काम, service:Operation असे लिहिलेले, उदा. ecr:PutImageResource — चिठ्ठी ज्या नेमक्या गोष्टीबद्दल आहे ती, तिच्या ARN ने (पूर्ण AWS पत्ता) ओळखलेलीCondition — जास्तीचे 'फक्त जेव्हा', जसे फक्त शाळेच्या network मधून किंवा फक्त MFA सहexplicit Deny — लिहिलेला NO, जो कोणत्याही YES ला नेहमी हरवतो
1📝 परवानगी चिठ्ठी — चार fields सगळे ठरवतात{ "Effect": "Allow", "Action": "ecr:PutImage", "Resource": "arn:aws:ecr:…:repository/hello-school", "Condition": {"IpAddress": {"aws:SourceIp": "203.0.113.0/24"}}}1 EffectAllow किंवा Deny — निकाल2 Actionक्रियापद: service:Operation3 Resourceनेमकी कोणती गोष्ट (ARN)4 Conditionफक्त जेव्हा… (IP, वेळ, tag, MFA)= डबे ठेवू शकतो, एकाच locker मध्ये, फक्त शाळेच्या network मधून2⚖️ AWS कसे ठरवतेसुरुवात: DENY (काहीच परवानगी नाही)Allow जुळतो? → allowस्पष्ट Deny जुळतो? → DENY, नेहमी जिंकतो
⏪ आधी

लिखित चिठ्ठ्यांशिवाय, एखाद्या कार्डला कोणत्या गोष्टीवर नेमकी कोणती कृती करता येते हे कोणीच सांगू शकत नसे.

💡 काय

Policy म्हणजे चार fields ची परवानगी चिठ्ठी: Effect, Action, Resource आणि Condition, आणि default उत्तर नेहमी NO.

⚙️ कसे

AWS DENY पासून सुरू करतो, जुळणारे Allow दार उघडते, आणि जुळणारा कोणताही स्पष्ट Deny नेहमी जिंकतो.

🎯 का

तुम्ही एकाच repository वर, फक्त शाळेच्या network मधून, ecr:PutImage देऊ शकता, आणि त्याहून जास्त काही नाही.

🚀 पुढे

पुढे याच चिठ्ठ्या roles (टोप्या) ला जोडल्या जातात, आणि least-privilege चिठ्ठ्या प्रत्येक robot चा नियम बनतात.

🧪 Try it here — AWS policy तपासणी स्वतः करा: स्पष्ट deny allow ला हरवतो, आणि शांतता म्हणजे नाही

संपूर्ण धडा 03 वाचा →

4 🎩 Roles — माणसे नव्हे, टोप्या

role म्हणजे घालता येणारी ओळख: मंजूर घालणारे ती घालतात, तात्पुरती credentials मिळवतात, आणि परत देतात.

🧒 सोप्या शब्दांत

शाळेत 'lab प्रमुख' ची एक टोपी आहे. फक्त मान्य शिक्षकच ती घालू शकतात; जो घालतो तो एका तासिकेसाठी lab उघडू शकतो आणि मग टोपी परत देतो. AWS role असेच काम करतो: तो व्यक्ती नाही, थोड्या वेळासाठी घालायची ओळख आहे. त्यातून मिळणाऱ्या keys साधारण एका तासात बंद होतात, म्हणून हरवण्यासारखे दीर्घकाळ टिकणारे काहीच नसते.

📖 नवे शब्दrole — थोडा वेळ घालायची ओळख, एखाद्या व्यक्तीचे स्वतःचे कार्ड नाहीtrust policy — टोपी कोण घालू शकतो ते सांगणारा नियमpermission policy — टोपी घातल्यावर ती काय करू देतेSTS — role घातल्यावर थोड्या वेळासाठीच्या keys देणारी AWS servicetemporary credentials — आपोआप बंद होणाऱ्या keys, इथे साधारण एका तासानंतर
1🎩 role म्हणजे टोपी — मान्य लोक घालतात, 1 तासाचा pass मिळतो, परत देतात🧑 तुम्ही / एखादी service☁️ AWS STS🗄️ ECR / S3 …sts:AssumeRole arn:…:role/deploy-admin🤝 trust policy: हा caller टोपी घालू शकतो का?📝 permission policies: टोपी काय करू शकते⏳ तात्पुरती credentials — ~1 तासात संपतातecr:PutImage (तात्पुरत्या keys ने सही केलेले)200 ✓ — आणि CloudTrail नोंदवते "deploy-admin, balasaheb ने घातली"2🎩 vs 🪪 — टोपी keys पेक्षा चांगली का🪪 laptop वरची access keyकोणी delete करेपर्यंत वैध🎩 role credentialsएका तासात संपतात · फुटण्यासारखे दीर्घकालीन काही नाही
⏪ आधी

Laptop वरची access key कोणी delete करेपर्यंत चालू राहते, म्हणजे फुटण्याची वाट पाहणारे दीर्घकाळाचे गुपित.

💡 काय

Role म्हणजे टोपी: परवानगी असलेले ती घालतात, तात्पुरती credentials मिळवतात, आणि परत देतात.

⚙️ कसे

तुम्ही role/deploy-admin वर sts:AssumeRole करता; trust policy तुम्हाला तपासते आणि STS ~1 तासात संपणाऱ्या keys देतो.

🎯 का

फुटण्यासारखे दीर्घकाळाचे काही नाही, आणि CloudTrail तरीही 'deploy-admin, assumed by balasaheb' नोंदवतो.

🚀 पुढे

पुढे robots सुद्धा टोप्या घालतात: EC2 instance roles आणि OIDC ने role घेणाऱ्या CI pipelines, साठवलेल्या keys शिवाय.

🧪 Try it here — role घ्या आणि उसना badge संपताना पहा

संपूर्ण धडा 04 वाचा →

5 🤖 मशीनच्या ओळखी — रोबोटसाठी बॅज, कोणालाच keys नाहीत

मशीनने तात्पुरती credentials वापरावीत, माणसांचे पासवर्ड किंवा दीर्घकालीन access keys नव्हे: EC2 instance role घालतो; CI OIDC ने role घेतो. साठवलेली key हा शेवटचा पर्याय.

🧒 सोप्या शब्दांत

Robots ना ही खोल्यांमध्ये जायचे असते. Robot ला शिक्षकाच्या चावीची प्रत देणे धोक्याचे: चाव्यांच्या प्रती होतात, files मध्ये राहतात किंवा screenshot मध्ये दिसतात. म्हणून प्रत्येक robot ला आपोआप संपणारा badge मिळतो. EC2 computer आपल्या instance role कडून badge घेतो; GitHub Actions OIDC ने 'मी repo X, branch main' हे सिद्ध करतो आणि काही मिनिटे टिकणारा badge मिळवतो.

📖 नवे शब्दinstance profile — EC2 computer ला role घालू देणारा धारकmetadata service — EC2 च्या आतला खास पत्ता (169.254.169.254) जो ताज्या तात्पुरत्या keys देतोOIDC — GitHub ची सही असलेली चिठ्ठी 'मी हा repo, ही branch', जिच्या बदल्यात role च्या keys मिळतातaccess key — programs साठी दीर्घकाळ टिकणारा password — शेवटचा पर्याय, कारण तो फुटू शकतो
1🤖 robots ना badges मिळतात, keys कधीच नाही🖥️ EC2 instanceinstance profile169.254.169.254metadata सेवा नवी creds देते📮 CI pipelineGitHub ActionsOIDC: सही केलेले "मी repo X, main"→ AssumeRoleWithWebIdentity🎩 roleफक्त least-privilege चिठ्ठ्या(iam/ecr-push-policy.json)creds काही मिनिटे टिकतात, मग संपतातसाठवलेली access key शेवटचा पर्याय: rotate करा, मर्यादित करा, आणि delete करायचे ठरवा2🔍 फुटलेली key सहसा कुठून येतेa laptop ~/.aws/credentialscommit झालेली .env fileसगळीकडे copy केलेला CI variableticket मधला screenshot
⏪ आधी

Robots साठवलेल्या access keys वापरायचे, ज्या ~/.aws/credentials, commit झालेल्या .env, CI variables किंवा screenshots मधून फुटतात.

💡 काय

Machines ना तात्पुरती credentials मिळतात: EC2 instance role घालतो आणि CI OIDC ने role घेतो, password कधीच नाही.

⚙️ कसे

EC2 ला 169.254.169.254 वरून ताजी creds मिळतात; GitHub Actions सही केलेला OIDC token AssumeRoleWithWebIdentity ने बदलून घेतो.

🎯 का

Creds काही मिनिटे टिकतात आणि संपतात, त्यामुळे disk वर किंवा CI मध्ये चोरण्यासारखी key उरत नाही.

🚀 पुढे

साठवलेली key हा शेवटचा पर्याय: rotate करा, मर्यादित ठेवा, delete करण्याची योजना करा; पुढे IAM स्वच्छतेचे पोस्टर.

🧪 Try it here — हा code कुठे चालतो? त्याची credentials कुठून येतात ते पहा

संपूर्ण धडा 05 वाचा →

6 📋 IAM स्वच्छता — ओळखपत्र कार्यालयाचे नियम-फलक

सामान्य AWS सुरक्षा चुका टाळणाऱ्या चार सवयी.

🧒 सोप्या शब्दांत

प्रत्येक शाळा कार्यालयाच्या दारावर नियमांचे पोस्टर असते, म्हणजे त्याच चुका पुन्हा होत नाहीत. AWS च्या पोस्टरवर चार सवयी आहेत: प्रत्येक login वर phone ची तपासणी, प्रत्येक कार्डला खरोखर लागेल तेवढेच द्या, मास्टर चावी बंद ठेवा आणि जुन्या keys काढून टाका, आणि कोण काय करू शकतो ते नियमित तपासा, मास्टर चावी वापरली तर alarm वाजेल असे.

📖 नवे शब्दMFA — password शिवाय दुसरी तपासणी, जसे phone वरचा codeleast privilege — एखाद्याला लागतील तेवढ्याच कृती, नेमक्या गोष्टींवरच द्या, जास्त काही नाहीcredential report — प्रत्येक user ची यादी: MFA आहे का आणि त्यांच्या keys शेवटच्या कधी वापरल्याIAM Access Analyzer — वापरापेक्षा जास्त परवानग्या शोधणारे आणि कमी परवानग्या सुचवणारे tool
1📋 ओळखपत्र कार्यालयाचे नियम-पोस्टर — चार सवयी📱 1 · सगळीकडे MFAroot आणि प्रत्येक मानवी user — चोरलेला passwordएकटा काहीच उघडत नाही🤏 2 · least privilegeनेमक्या Resources वर नेमक्या Actions —AdministratorAccess हा वास आहे, default नाही🚫 3 · root नाही, भटक्या keys नाहीतroot बंद · access keys ऐवजी roles· 90 दिवस न वापरलेल्या keys delete करा🔍 4 · आढावा आणि alarmIAM Access Analyzer, credential report,CloudTrail — आणि root login वर alarm$ aws iam generate-credential-reportuser,mfa_active,access_key_1_last_usedaishwarya,false ⚠️,2025-11-02 ⚠️Access Analyzer: role ci-robotgrants s3:* on * — used: s3:PutObject only→ सूचना: 1 bucket पुरते मर्यादित करा
⏪ आधी

सवयी नसतील तर accounts बिघडतात: MFA नसलेले लोक, सगळीकडे AdministratorAccess, आणि कोणी न वापरलेल्या जुन्या keys.

💡 काय

ओळखपत्र कार्यालयाच्या चार सवयी: सगळीकडे MFA, least privilege, root व भटक्या keys नाहीत, आणि alarms सह तपासणी.

⚙️ कसे

aws iam generate-credential-report aishwarya चे mfa_active false दाखवतो; Access Analyzer न वापरलेल्या s3:* परवानग्या शोधतो.

🎯 का

फक्त चोरलेल्या password ने काहीच उघडत नाही, आणि s3:* असलेला पण फक्त s3:PutObject वापरणारा role कमी केला जातो.

🚀 पुढे

ओळख व्यवस्थित झाल्यावर course EC2 कडे जातो: भाड्याचे बाक-computers जे हे roles badges म्हणून घालतील.

🧪 Try it here — हे account कोणत्या सवयी पाळते ते निवडा आणि उरलेला धोका पहा

संपूर्ण धडा 06 वाचा →

7 🖥️ EC2 म्हणजे काय — स्क्रीन नसलेला भाड्याचा बाक-संगणक

instance म्हणजे AWS च्या अभ्यासिकेतील खरा संगणक; तुम्ही त्याच्याशी नेटवर्कवरून बोलता, तासाने पैसे देता, आणि परत देता.

🧒 सोप्या शब्दांत

प्रोजेक्टसाठी computer विकत घेण्याऐवजी, तुम्ही AWS च्या मोठ्या अभ्यासिकेत एक बाक-computer भाड्याने घेता. त्याला screen नसतो; तुम्ही internet वरून त्याच्याशी बोलता. तो चालू असेपर्यंतच पैसे भरता, आणि काम झाले की परत देता. बाक वेगवेगळ्या इमारतींमध्ये असतात, म्हणून एका इमारतीतली आग दुसऱ्या इमारतींपर्यंत पोहोचत नाही.

📖 नवे शब्दinstance — AWS मधील एक भाड्याचा computerregion — AWS इमारतींचा शहराएवढा भाग, उदा. Mumbai (ap-south-1)Availability Zone — region मधील एक वेगळी जागा (एक किंवा अधिक data centres), स्वतःची वीज आणि network असलेलीstopped — बंद केलेला; फक्त त्याच्या disk चे पैसे लागतातterminated — कायमचा परत दिलेला; computer संपला
1🖥️ EC2 — AWS च्या अभ्यासिकेतला भाड्याचा computer, screen नाही, तासाप्रमाणे पैसे🌏 region ap-south-1 (Mumbai) — शाळेचा जिल्हा🏫 AZ-a — एक इमारत🖥️ i-0abc…t3.micro · 2 vCPU · 1 GBस्वतःची वीज, स्वतःचे network🏫 AZ-b — एक इमारत🖥️ i-0def…t3.micro · 2 vCPU · 1 GBइथे आग …🏫 AZ-c — एक इमारत… इथे पोहोचत नाही2🔁 जीवनचक्रpendingrunning 💳stoppedterminated 🗑️चालू असताना सेकंदाप्रमाणे bill · stopped = फक्त disk चा खर्च · terminated = गेले
⏪ आधी

Server चालवायला खरे machine विकत घ्यावे, वीज व wiring करावी लागे, आणि रिकामे असतानाही खर्च चालूच.

💡 काय

EC2 म्हणजे AWS च्या अभ्यासिकेतील screen नसलेला भाड्याचा computer: network वरून वापरा, चालू असेपर्यंत पैसे द्या.

⚙️ कसे

ap-south-1 च्या एका AZ मधील t3.micro pending, running, stopped, terminated असा जातो, running असताना प्रति second bill.

🎯 का

गरज असेल तितकाच बाक भाड्याने घ्या, आणि बाक AZs मध्ये पसरवा म्हणजे एका इमारतीतली आग तिथेच राहते.

🚀 पुढे

पुढे instance types आणि payment plans निवडाल, मग connect, दाराचे रक्षण, आणि बाकांचे ताफे बांधाल.

🧪 Try it here — desks इमारतींमध्ये पसरवा, मग एक इमारत बंद पाडा

संपूर्ण धडा 07 वाचा →

8 🛵 प्रकार & किंमत — स्कूटर, ट्रक, आणि standby जागा

कामासाठी वाहन निवडा, आणि पॅटर्नसाठी पैसे देण्याची योजना.

🧒 सोप्या शब्दांत

एक वही आणायला कोणी सामान हलवायचा ट्रक पाठवत नाही, किंवा घर हलवायला स्कूटर. AWS computers ही अशाच कुटुंबांत येतात: लहान आणि स्वस्त (t3), संतुलित (m7), विचार करण्यात ताकदवान (c7), आणि भरपूर memory असलेले (r7). पैसे भरण्याचेही वेगवेगळे मार्ग: प्रति second पूर्ण किंमत, 1–3 वर्षांचे वचन दिल्यास कमी, किंवा AWS परत घेऊ शकेल अशा रिकाम्या जागांसाठी खूपच कमी.

📖 नवे शब्दinstance family — एका प्रकारच्या कामासाठी बनवलेल्या computer sizes चा गट, जसे t3 किंवा r7on-demand — कोणतेही वचन न देता प्रति second पूर्ण किंमतsavings plan — 1–3 वर्षे AWS वापरण्याचे वचन द्या आणि साधारण 0.6× किंमत भराspot — रिकामे, स्वस्त computers (~0.3× किंमत) जे AWS 2 मिनिटांची सूचना देऊन परत घेऊ शकतो
1🛵 कामासाठी वाहन निवडा — instance families🛵 t3scooter · स्वस्त, अधूनमधून वेगdev, छोट्या sites (आपल्या labs)t3.micro · m7i.large …🚗 m7sedan · संतुलितसामान्य apps, EKS nodes🏎️ c7race car · CPU-जडencoding, batch, ML🚚 r7सामान वाहतूक truck · RAM-जडdatabases, caches2💳 पैसे भरण्याची पद्धत वापराप्रमाणेon-demand1.0× — सेकंदाप्रमाणे, वचन नाहीsavings plan / reserved~0.6× — 1–3 वर्षांचे वचनspot~0.3× — रिकाम्या जागा, 2 मिनिटांच्या सूचनेने परत घेतल्या जाऊ शकतात
⏪ आधी

प्रत्येक कामाला एकच machine size वापरणे म्हणजे पत्र पोहोचवायला truck किंवा घर हलवायला scooter पाठवणे.

💡 काय

Instance families म्हणजे वाहने: t3 scooter, m7 sedan, c7 race car, r7 moving truck, आणि प्रत्येकासाठी payment plan.

⚙️ कसे

Labs साठी t3.micro किंवा databases साठी r7 निवडा, मग on-demand (1.0×), savings plan (~0.6×) किंवा spot (~0.3×) ने पैसे द्या.

🎯 का

योग्य वाहन आणि plan वाया जाणे थांबवतात: 2 मिनिटांची सूचना सहन करणाऱ्या कामासाठी spot seats ~0.3× किमतीत.

🚀 पुढे

पुढे निवडलेल्या बाकाशी connect कराल; नंतर EKS nodes आणि Auto Scaling groups याच families वापरतात.

🧪 Try it here — desk आणि पैसे भरण्याची पद्धत निवडा; मासिक खर्च पहा (अंदाजे us-east-1 Linux किमती)
730

संपूर्ण धडा 08 वाचा →

9 🔑 जोडणी — दाराची किल्ली विरुद्ध सोबत नेलेली भेट

क्लासिक: key pair ने SSH. आधुनिक: SSM Session Manager — उघडे दारच नाही.

🧒 सोप्या शब्दांत

बंद वर्गात जाण्याचे दोन मार्ग आहेत. जुना मार्ग म्हणजे चावीचे दार: चावी हरवली की अडकलात, आणि जो प्रत करतो तो आत येऊ शकतो. नव्या मार्गात बाहेरून दारच नसते: तुम्ही कार्यालयाला विचारता, कार्यालय तुमचे ओळखपत्र तपासून भेटीची नोंद करते, आणि आतला मदतनीस तुमच्यासाठी मार्ग उघडतो. SSH म्हणजे चावी; Session Manager म्हणजे कार्यालयाने तपासलेली भेट.

📖 नवे शब्दSSH — key file वापरून port 22 मधून दूरच्या computer मध्ये login करण्याचा मार्गkey pair — तुमच्याकडची private key (.pem) आणि computer वर तिला जुळणारी public keyport 22 — SSH ज्या क्रमांकाच्या दारावर ठोठावतो ते दारSession Manager — उघड्या दाराशिवाय आत जाण्याचा AWS चा मार्ग: IAM तपासतो आणि प्रत्येक session ची नोंद होते
1🔑 जुनी पद्धत: key pair सह SSHतुम्ही + private key 🔑🖥️ instancepublic key installed🚪 :22$ ssh -i school.pem ec2-user@3.7.12.45port 22 उघडा हवा (फक्त तुमच्या IP पासून, L10).pem हरवली तर तुम्ही बाहेर अडकता;फुटली तर ती असणारा कोणीही आत2🛗 आधुनिक: SSM Session Manager — उघडे दार नाहीतुम्ही (IAM login)☁️ SSM🖥️ instanceSSM agent · no :22agent बाहेर call करतो$ aws ssm start-session --target i-0abc…येणारा port नाही · हरवायला key नाही · IAM ठरवतेकोण connect करू शकतो · प्रत्येक session ची नोंद3✅ निर्णयlabs आणि झटपट दुरुस्त्या: तुमच्या IP वरून SSH चालेल · खरे काहीही: Session Manager, आणि port 22 अजिबात नसलेले security groups
⏪ आधी

SSH म्हणजे port 22 उघडा आणि .pem file सांभाळा: हरवली तर तुम्ही बाहेर, फुटली तर कोणीही आत.

💡 काय

आत जाण्याचे दोन मार्ग: key pair सह classic SSH, किंवा SSM Session Manager, ज्याला कोणताही inbound port लागत नाही.

⚙️ कसे

aws ssm start-session --target i-0abc… चालते कारण SSM agent बाहेर call करतो, आणि कोण connect करेल ते IAM ठरवतो.

🎯 का

हरवायला key नाही, हल्ल्यासाठी port 22 नाही, आणि प्रत्येक session ची नोंद; तुमच्या IP वरून SSH फक्त labs साठी ठीक.

🚀 पुढे

पुढच्या धड्यातील security groups कोण दार ठोठावेल ते ठरवतात, आणि Session Manager मुळे port 22 बंदच राहू शकतो.

🧪 Try it here — instance वर shell मिळवण्याचा प्रत्येक मार्ग वापरून पहा

संपूर्ण धडा 09 वाचा →

10 🚪 Security groups — द्वारपालाची पाहुण्यांची यादी

मुळात: कोणीच आत येत नाही. कोण कोणत्या दारावर ठोठावू शकते हे तुम्ही नेमके लिहिता — आणि उत्तरे आपोआप बाहेर सोडली जातात.

🧒 सोप्या शब्दांत

वर्गाच्या दारावरच्या रक्षकाकडे पाहुण्यांची यादी असते. तुमचा पत्ता आणि तुम्हाला हवे ते दार यादीत नसेल तर आत प्रवेश नाही — मुळात कोणालाच नाही. तुम्ही अशा ओळी लिहिता: 'दार 22 फक्त माझ्या घरच्या पत्त्यावरून' किंवा 'दार 80 सगळ्यांसाठी'. आणि एखाद्या पाहुण्याला आत सोडले की रक्षक त्याला लक्षात ठेवतो, म्हणून त्याचे उत्तर आपोआप बाहेर जाऊ दिले जाते.

📖 नवे शब्दsecurity group — तुमच्या computer च्या कोणत्या port पर्यंत कोण पोहोचू शकतो याची पाहुण्यांची यादीinbound rule — यादीतील एक ओळ: हा port, या पत्त्यांवरूनport — computer वरचे क्रमांक असलेले दार, उदा. web साठी 80, SSH साठी 22stateful — परवानगी दिलेले पाहुणे लक्षात ठेवतो, म्हणून त्यांची उत्तरे आपोआप बाहेर जातात0.0.0.0/0 — याचा अर्थ 'internet वरील कोणीही'
1🧍 security group — desk वरची पाहुण्यांची यादी; default: कोणीही नाही🧑‍💻 you 1.2.3.4 → :22🌍 कोणीही → :80🌍 कोणीही → :22🌍 कोणीही → :5432🧍 security groupinbound rule22 from 1.2.3.4/32✅80 from 0.0.0.0/0✅बाकी सगळे❌🖥️ instanceफक्त ✅ ठोठावणे ऐकतोstateful: परवानगी असलेल्या request चे उत्तर आपोआप बाहेर जाते — त्यासाठी outbound rule नको2🔗 security groups एकमेकांची नावे घेऊ शकतातsg-web (the app)sg-db: allow 5432फक्त sg-web पासूनसांभाळायला IP पत्ते नाहीत — नवे appservers ना परवानगी मिळते ज्या क्षणी तेsg-web मध्ये येतात
⏪ आधी

जगासाठी उघडा server कोणालाही :22 किंवा :5432 वर ठोठावू देतो, म्हणजे database सुद्धा internet वरून पोहोचण्याजोगा.

💡 काय

Security group म्हणजे बाकावरची पाहुण्यांची यादी: default ने कोणीच आत नाही, कोण कोणत्या port वर ठोठावेल ते तुम्ही लिहा.

⚙️ कसे

'22 from 1.2.3.4/32' आणि '80 from 0.0.0.0/0' हे नियम त्यांना आत घेतात; हा stateful आहे, म्हणून उत्तरे आपोआप बाहेर जातात.

🎯 का

sg-db फक्त sg-web कडून 5432 allow करू शकतो, म्हणून नवे app servers join होताच परवानगी मिळते, IPs सांभाळायची गरज नाही.

🚀 पुढे

धडा 21 packet ज्या इतर तपासण्यांतून जातो त्या जोडतो, route tables आणि NACLs, याच पाहुण्यांच्या यादीभोवती.

🧪 Try it here — web desk वर packet पाठवा; पाहुण्यांची यादी ठरवते (80 + 443 कुठूनही, 22 फक्त 203.0.113.5 पासून)

संपूर्ण धडा 10 वाचा →

11 🗄️ EBS, snapshots & AMIs — ड्रॉवर, फोटोकॉपी, बाकाचा साचा

डिस्क reboot नंतरही टिकते; snapshot तिचा backup; AMI एकसारखे तयार बाक छापतो.

🧒 सोप्या शब्दांत

तुमचा बाक बंद करून पुन्हा चालू करता येतो, पण वह्यांचा ड्रॉवर तुमचाच राहतो. त्या ड्रॉवरची photocopy कार्यालयात सुरक्षित ठेवली की तो तुमचा backup. आणि 'बाकाचा नमुना' वापरून शाळा एकदम दहा सारखे बाक तयार करू शकते, प्रत्येकात तीच पुस्तके आधीच ठेवलेली. AWS मध्ये हे म्हणजे EBS volume, snapshot आणि AMI.

📖 नवे शब्दEBS volume — एका AZ मधील एका instance ला जोडलेली disk, जी stop आणि reboot नंतरही टिकतेsnapshot — S3 मध्ये ठेवलेली disk ची backup प्रत, कोणत्याही AZ मध्ये परत आणता येतेAMI — सारखे instances सुरू करण्यासाठी तयार नमुना (OS + disk + setup)instance store — host machine च्या आतली कच्ची जागा, instance थांबला की हरवते
1🗄️ ड्रॉवर, photocopy, desk चा साचा🖥️ instancedesk — वापरून फेकण्याजोगाEBS 8 GBड्रॉवर — टिकतोstop · start · reboot📸📸 snapshotphotocopy → S3फक्त बदल (incremental)🖼️ AMI — desk चा साचाOS + disk + तुमची setup10 एकसारखे desks सुरू करा🖥️🖥️🖥️🖥️instance terminate केला की त्याचा root ड्रॉवर सहसा जातो — snapshots आणि data volumes टिकतात2💾 कशासाठी कोणते storageकुठे राहतेवापरEBS volumeएका AZ मध्ये, एका desk ला जोडलेलेOS, database च्या filessnapshotS3 मध्ये, कोणत्याही AZ मध्ये restorebackups, दुसऱ्या region मध्ये copyinstance storehost च्या आत — stop केल्यावर हरवतेफक्त तात्पुरती जागा
⏪ आधी

बाकाचा data फक्त machine वरच असेल, तर instance terminate होताच तुमचे काम त्यासोबत जाते.

💡 काय

EBS म्हणजे बाकाचा ड्रॉवर, snapshot म्हणजे त्याची S3 मधील photocopy, आणि AMI म्हणजे एकसारख्या बाकांचा template.

⚙️ कसे

8 GB EBS volume stop आणि reboot नंतरही टिकतो, snapshots तो incrementally S3 मध्ये copy करतात, आणि AMI 10 एकसारखे बाक launch करतो.

🎯 का

Snapshots instance नंतरही टिकतात आणि कोणत्याही AZ मध्ये restore होतात, आणि AMIs OS व तुमच्या setup सह तयार बाक देतात.

🚀 पुढे

पुढच्या धड्यातील Auto Scaling groups AMI कडे निर्देश करणाऱ्या launch template मधून नवे बाक launch करतात.

🧪 Try it here — disk वर गृहपाठ लिहा, मग terminate झालेल्या desk मधून वाचा

संपूर्ण धडा 11 वाचा →

12 🤖 खऱ्या जगातील EC2 — याद्या, बॅज, आणि ताफे

user-data बाक स्वतःहून तयार करते; metadata सेवा role बॅज देते; ASG N बाक जिवंत ठेवतात — आणि EKS nodes नेमके हेच.

🧒 सोप्या शब्दांत

कल्पना करा, प्रत्येक नव्या बाकावर एक यादी चिकटवलेली आहे: दिवा लावा, पुस्तके रचा. नवे बाक शिक्षकाशिवाय त्यावरून स्वतः तयार होतात. प्रत्येक बाक कार्यालयातून स्वतःचा ओळख badge घेतो, म्हणून ड्रॉवरमध्ये कोणतीही चावी राहत नाही. आणि एक व्यवस्थापक नेहमी, समजा, 3 चालू बाक ठेवतो, बिघडलेला बाक बदलतो. हे म्हणजे user-data, metadata service आणि Auto Scaling group.

📖 नवे शब्दuser-data — नवा instance पहिल्या boot ला एकदाच चालवतो ती स्वतःला तयार करणारी scriptmetadata service — प्रत्येक instance मधील पत्ता (169.254.169.254) जो त्याला त्याच्या role च्या keys देतोAuto Scaling group — min ते max दरम्यान instances चालू ठेवणारा आणि आजारी instances बदलणारा व्यवस्थापकlaunch template — प्रत्येक नवा instance बनवण्याची कृती (AMI, size, settings)
1🤖 स्वतः setup होणारे आणि स्वतःचा badge बाळगणारे desks#!/bin/bash # user-datadnf install -y nginxsystemctl enable --now nginxecho "desk $(hostname)" > …📋 पहिल्या boot ला एकदाच चालते🖥️ नवा instancerobots ने setup केलेला🎩 metadata सेवाhttp://169.254.169.254/…/iam/…desk ला त्याचा role badge देते— IAM आणि EC2 भेटतात, disk वर keys नाहीतप्रत्येक desk एकसारखा, कधीही बदलता येणारा — हाताने बांधलेले "पाळीव" servers नाहीत2👯 Auto Scaling group — N desks जिवंत ठेवाmin 2 · desired 3 · max 6health check: ELBlaunch template → AMI🖥️ healthy🖥️ healthy🖥️ 💥 unhealthy🖥️ 🆕 बदलीEKS worker nodes नेमके हेच — EC2 desks चा ASG
⏪ आधी

हाताने बांधलेले 'pet' servers हाताने setup व्हायचे, disk वर keys ठेवायचे, आणि बिघडल्यावर बदलणे कठीण होते.

💡 काय

user-data नवा बाक आपोआप setup करतो, metadata service त्याला role badge देते, आणि ASG N बाक चालू ठेवतो.

⚙️ कसे

user-data पहिल्या boot ला एकदा dnf install -y nginx चालवतो; ASG (min 2, desired 3, max 6) बिघडलेले बाक बदलतो.

🎯 का

प्रत्येक बाक एकसारखा आणि कधीही बदलता येण्याजोगा, आणि disk वर कधीच keys नसतात.

🚀 पुढे

EKS worker nodes नेमके हेच आहेत, EC2 बाकांचा ASG; पुढे VPC campus भोवती भिंती बांधतो.

🧪 Try it here — Auto Scaling group संख्या राखतो: किमान 2, कमाल 6

संपूर्ण धडा 12 वाचा →

13 🏫 VPC — कॅम्पसच्या भिंती

बाक कधीच उघड्या मैदानात नव्हते: विभाग, एक गेट, आणि रस्त्यापर्यंत कोण पोहोचू शकते हे ठरवणाऱ्या कॉरिडॉर पाट्या असलेला कुंपण घातलेला कॅम्पस.

🧒 सोप्या शब्दांत

तुमचे बाक मोकळ्या मैदानात नसतात; ते कुंपण असलेल्या campus मध्ये असतात. काही wings रस्त्याकडे असतात (public), काही आत खोलवर (private). रस्त्याकडे एकच gate असते, आणि प्रत्येक corridor मधला फलक कुठे जायचे ते सांगतो. Private wings postbox मधून पत्रे बाहेर पाठवू शकतात, पण अनोळखी लोक आत येऊ शकत नाहीत. ते कुंपण असलेले campus म्हणजे VPC.

📖 नवे शब्दVPC — AWS मधील तुमचे स्वतःचे खाजगी, कुंपण असलेले network, उदा. 10.0.0.0/16subnet — campus चा एक wing: एका AZ मधील लहान पत्त्यांची श्रेणीInternet Gateway — campus आणि internet मधले gateroute table — corridor मधला फलक: प्रत्येक पत्त्याचा traffic कोणत्या दिशेने जावाNAT gateway — private computers ना बाहेर संपर्क करू देतो; बाहेरचा कोणी आत संवाद सुरू करू शकत नाही
1🏫 VPC — कुंपण असलेला campus: wings, एक gate, आणि मार्गदर्शक फलक🌍 रस्ता (internet)🚧 IGW🏫 VPC 10.0.0.0/16 — कुंपण घातलेला कॅम्पसAZ-a🚪 public wing 10.0.1.0/24📮 NAT🛎️ ALB🔒 private wing 10.0.101.0/24🖥️ ॲप🖥️ ॲपRDSAZ-b🚪 public wing 10.0.2.0/24📮 NAT🛎️ ALB🔒 private wing 10.0.102.0/24🖥️ ॲप🖥️ ॲपRDS🪧 public route table: 0.0.0.0/0 → IGW🪧 private: 0.0.0.0/0 → NAT (फक्त बाहेर)
⏪ आधी

मोकळ्या मैदानातील बाक रस्त्यावरच्या कोणालाही पोहोचण्याजोगे असते, ना विभाग, ना गेट, ना फलक.

💡 काय

VPC म्हणजे कुंपण असलेला campus (10.0.0.0/16): प्रत्येक AZ मध्ये public आणि private विभाग, एक गेट (IGW) आणि corridor फलक.

⚙️ कसे

Public route table 0.0.0.0/0 IGW कडे पाठवते; private विभाग 0.0.0.0/0 NAT कडे पाठवतात, जो फक्त बाहेर जाऊ देतो.

🎯 का

ALB आणि NAT रस्त्याकडे तोंड करतात, तर app बाक आणि RDS private विभागात, जिथे बाहेरचा कोणी थेट पोहोचू शकत नाही.

🚀 पुढे

धडे 21 आणि 22 corridor फलक, NACLs आणि NAT टपालपेटी जवळून दाखवतात; पुढे S3, locker room.

🧪 Try it here — प्रत्येक भाग योग्य wing मध्ये ठेवा

संपूर्ण धडा 13 वाचा →

14 🗄️ S3 — अमर्याद लॉकर रूम (object storage)

लेबल असलेले डबे, मुळातच अनेक Availability Zones मध्ये redundant साठवलेले, ओळखपत्राने उघडणारे — किंवा संपणाऱ्या पाहुण्यांच्या पासने.

🧒 सोप्या शब्दांत

कधीच जागा न संपणाऱ्या locker room ची कल्पना करा. तुम्ही डबा आत ठेवता, त्यावर '2026/class-3A/photo.jpg' सारखे लेबल लावता, आणि नंतर त्याच लेबलने मागता. प्रत्येक डब्याची प्रत अनेक इमारतींमध्ये ठेवली जाते, म्हणून तो जवळजवळ कधीच हरवत नाही. योग्य ओळखपत्र असलेलाच तो उघडू शकतो — किंवा काही मिनिटांत बंद होणारा visitor pass असलेला.

📖 नवे शब्दbucket — तुमच्या files साठी नाव असलेली locker room, उदा. school-filesobject — एक डबा: file आणि त्याचे लेबलkey — डब्याचे पूर्ण लेबल; slashes folders सारखे दिसतात, पण folders नसतातpresigned URL — एक डबा उघडणारी link, जी ठराविक वेळेनंतर संपते, उदा. 300 secondsBlock Public Access — मुळात चालू असलेले setting, जे bucket सगळ्या जगासाठी उघडू देत नाही
1🗄️ S3 — अमर्याद locker room मध्ये लेबल लावलेले डबेapp / CLI (सही केलेले 🪪)PUT🪣 bucket: school-files📦 key: 2026/class-3A/photo.jpg📦 key: 2026/class-3A/grades.csv📦 key: handbook.pdf"folders" म्हणजे फक्त key ची सुरुवात — ते अस्तित्वातच नाहीत🏢AZ-a🏢AZ-b🏢AZ-cप्रत्येक डबा अनेक इमारतींमध्ये साठवलेला11 nines टिकाऊपणा, आपोआप🎟️ presigned URL — पाहुण्याचा pass…/photo.jpg?X-Amz-Expires=300&X-Amz-Signature=…Block Public Access default ने ON — bucket public फक्त मुद्दाम करा, आणि जवळजवळ कधीच नाही2📦 storage classes — डबा किती वेळा उघडता त्याप्रमाणे पैसेStandardरोजInfrequent Accessमहिन्यातून एकदाGlacier Instantवर्षातून काही वेळाDeep Archiverestore ला तास, खर्च अगदी कमी
⏪ आधी

एका server च्या disk वरच्या files त्यासोबत नाहीशा होतात, आणि एक file share करायला server पाहुण्यांसाठी उघडावा लागे.

💡 काय

S3 म्हणजे अमर्याद locker room: buckets मधले लेबल लावलेले डबे (objects), सही केलेल्या ओळखपत्राने किंवा visitor pass ने उघडतात.

⚙️ कसे

सही केलेला PUT 2026/class-3A/photo.jpg हा key school-files bucket मध्ये ठेवतो; X-Amz-Expires=300 असलेला presigned URL तो share करतो.

🎯 का

प्रत्येक डबा अनेक इमारतींमध्ये ठेवला जातो, 11 nines durability, आणि Block Public Access default ने ON असते.

🚀 पुढे

Infrequent Access आणि Glacier सारखे storage classes खर्च कमी करतात, आणि धडा 21 S3 ला स्वतःचा खाजगी corridor देतो.

🧪 Try it here — bucket मध्ये डबे ठेवा, prefix ने यादी करा, आणि पाहुण्याचा pass द्या

संपूर्ण धडा 14 वाचा →

15 🛎️ लोड बॅलन्सर — गर्दी वाटणारे रिसेप्शन (Layer 7 लोड बॅलन्सर)

संपूर्ण गावासाठी एक पत्ता; फलक path नुसार वाट दाखवतो; फक्त health check ला उत्तर देणाऱ्या बाकांना पाहुणे मिळतात.

🧒 सोप्या शब्दांत

वार्षिक दिवशी सगळे गाव शाळेत येते, आणि gate वरचे एक reception प्रत्येकाला योग्य दिशेला पाठवते: '/api' वाले एका खोल्यांकडे, बाकी सगळे दुसरीकडे. Reception प्रत्येक खोलीला सतत विचारते 'तयार आहात का?', आणि उत्तर न देणाऱ्या खोलीला ती बरी होईपर्यंत पाहुणे मिळत नाहीत. ते reception म्हणजे Application Load Balancer.

📖 नवे शब्दALB — सगळ्या web पाहुण्यांना एकाच पत्त्यावर घेऊन servers मध्ये वाटणारे receptionlistener rule — मार्गदर्शक फलक, उदा. /api/ ने सुरू होणारे paths api servers कडेtarget group — एकाच प्रकारचे पाहुणे मिळणाऱ्या servers ची यादीhealth check — दर काही seconds नी विचारलेला '/health?' सारखा प्रश्न; नापास servers ना पाहुणे नाहीतLayer 7 — ते web request स्वतः वाचते: URL आणि headers
1🛎️ ALB — गावासाठी एक पत्ता, एक फलक, आणि फक्त निरोगी desks कडे पाहुणे🧑‍🧑‍🧒🧑‍🧑‍🧒🧑‍🧑‍🧒🛎️ ALB — रिसेप्शनसार्वजनिक विभाग, AZ-a + AZ-bHTTPS cert🪧 listener नियम/api/* → api बाकबाकी सगळे →web desks🖥️ api · AZ-a🙋 तयार ✓🖥️ api · AZ-b🙋 तयार ✓🖥️ web · AZ-a🙋 तयार ✓🖥️ web · AZ-b💥 /health अपयशी📋 target groups दर काही सेकंदांनी "/health?" विचारतात · अपयशी desk बरा होईपर्यंत त्याला पाहुणे नाहीतL7: URL आणि headers वाचतोसगळ्यासाठी एक DNS नाव (L16)भार इमारतींमध्ये वाटतोTLS इथे संपवतो म्हणून desks साधे HTTP बोलतात
⏪ आधी

सगळ्यांसाठी एकाच server चा पत्ता असल्याने, बंद पडलेल्या बाकालाही पाहुणे यायचे आणि एकाच machine वर सगळा भार.

💡 काय

ALB म्हणजे reception: गावासाठी एक पत्ता, जो path नुसार पाठवतो आणि पाहुणे फक्त निरोगी बाकांकडे पाठवतो.

⚙️ कसे

Listener rules /api/* api बाकांकडे आणि बाकी सगळे web बाकांकडे पाठवतात; target groups दर काही seconds नी /health विचारतात.

🎯 का

भार AZ-a आणि AZ-b मध्ये पसरतो, TLS reception वरच संपतो, आणि बिघडलेल्या बाकाला बरा होईपर्यंत पाहुणे मिळत नाहीत.

🚀 पुढे

पुढे Route 53 ALB ला school.com सारखे सोपे नाव देतो; नंतर WAF याच गेटचे रक्षण करतो.

🧪 Try it here — ALB मधून 12 पाहुणे पाठवा; एक desk बिघडवा आणि कोण वगळला जातो ते पहा

संपूर्ण धडा 15 वाचा →

16 ☎️ Route 53 — शाळेचे फोनबुक (DNS)

नावे रिसेप्शन डेस्क बनतात; फोनबुक रिसेप्शन तपासते आणि गरज पडल्यास backup कॅम्पसने उत्तर देते.

🧒 सोप्या शब्दांत

तुम्हाला मित्राचे नाव आठवते, phone नंबर नाही. शाळेची phonebook 'school.com' हे नाव प्रत्यक्ष जायच्या जागेत बदलते — आपले reception. ती दर 30 seconds नी reception जिवंत आहे का ते तपासते, आणि नसेल तर त्याऐवजी backup campus चा पत्ता देते. ही phonebook ची कल्पना म्हणजे DNS, आणि Route 53 म्हणजे AWS ची phonebook.

📖 नवे शब्दDNS — नावांचे पत्त्यांमध्ये रूपांतर करणारी internet ची phonebookhosted zone — phonebook मधले तुमचे पान, ज्यात school.com च्या सगळ्या नोंदी असतातALIAS — ALB कडे निर्देश करणारी AWS नोंद, जी त्याच्या बदलत्या पत्त्यांच्या मागे जातेTTL — पुन्हा विचारण्यापूर्वी browsers उत्तर किती वेळ लक्षात ठेवू शकतात
1☎️ Route 53 — शाळेची फोनबुकbrowser"school.com?"☎️ hosted zone school.comnameप्रकारvalueschool.comA · ALIAS→ the ALB (L15)wwwCNAMEschool.commailMX…🛎️ ALB🩺 health check/health · दर 30 से.🏫 backup कॅम्पसदुसरा region, झोपलेलाALIAS, IP नाही: ALB चे पत्ते बदलतात; alias नेहमी त्यांच्या मागे जातो · health check अपयशी → backup campus चे उत्तर2⏳ TTL — browsers उत्तर किती वेळ लक्षात ठेवू शकतातबदल करताना 60 s · स्थिर झाल्यावर 300–3600 s · migration च्या आधी कमी करा, दरम्यान नाही
⏪ आधी

DNS शिवाय पाहुण्यांना कच्चे IP addresses लागतील, आणि ALB चे addresses तर बदलत राहतात.

💡 काय

Route 53 म्हणजे शाळेची phonebook: school.com सारखी नावे योग्य reception कडे नेणारी hosted zone.

⚙️ कसे

school.com चा A ALIAS record ALB ला follow करतो; दर 30 s ला /health वरचा health check backup campus चे उत्तर देऊ शकतो.

🎯 का

IPs बदलले तरी नाव तुटत नाही, आणि छोटा TTL (60 s) बदलाच्या वेळी traffic पटकन हलवू देतो.

🚀 पुढे

धडा 23 हुशार routing जोडतो, weighted canaries, latency आणि geolocation, आणि campus साठी private zones.

🧪 Try it here — school.com नव्या ALB कडे हलवा आणि cache मधली उत्तरे जुनी होताना पहा

संपूर्ण धडा 16 वाचा →

17 🗃️ RDS — भाड्याने घेतलेले दप्तर कार्यालय (managed डेटाबेस)

कारकुनासह डेटाबेस: रोज रात्री फोटोकॉपी, आपोआप failover साठी शेजारच्या इमारतीत standby (वाचनासाठी नव्हे — read replicas वेगळ्या असतात), आणि कधीच न बदलणारे endpoint नाव.

🧒 सोप्या शब्दांत

शाळेच्या नोंदी स्वतः सांभाळायच्या म्हणजे रोज रात्री प्रती काढणे, कपाट दुरुस्त करणे, आणि कारकून आजारी पडला की दुसरा शोधणे. RDS म्हणजे कारकुनासकट भाड्याने घेतलेले नोंद कार्यालय: रोज रात्रीच्या प्रती, शेजारच्या इमारतीत जुळे कार्यालय जे पहिले बिघडले तर साधारण 1–2 मिनिटांत काम हाती घेते, आणि कधीच न बदलणारा phone नंबर.

📖 नवे शब्दRDS — AWS चा managed database: patching, backups आणि failover AWS करतोendpoint — तुमचे app ज्याला जोडते ते database चे कायमचे नाव (DNS)standby — दुसऱ्या AZ मधील जुळी प्रत जी फक्त बिघाडानंतर काम घेते; ती reads देत नाहीpoint-in-time restore — मागील 7–35 दिवसांतील कोणत्याही second पर्यंत database परत आणणेread replica — जास्तीचे reads देण्यासाठी बनवलेली वेगळी प्रत
1🗃️ RDS — भाड्याचे नोंद कार्यालय, कारकूनासह🖥️ ॲपखाजगी विभाग☎️ endpoint (DNS)school-db.xxxx.rds.amazonaws.com🗃️ primaryAZ-a · SG: app onlysync🪞 standbyAZ-b · फक्त failover साठीreads देत नाही📸 रात्रीचे snapshots + point-in-time restore(शेवटच्या 7–35 दिवसांतला कोणताही सेकंद)primary पडतो → standby ची बढती~1–2 मिनिटांत · endpoint नाव मागे येते2🧑‍🔧 "managed" तुमच्या ताटातून काय काढतेOS आणि engine चे patchingbackups आणि restoresstandby वर failoverstorage वाढ, monitoring
⏪ आधी

स्वतःचा database चालवणे म्हणजे patching, backups, failover आणि storage वाढ, सगळे हाताने.

💡 काय

RDS म्हणजे कारकुनासह भाड्याने घेतलेले दप्तर कार्यालय: कधीही न बदलणाऱ्या endpoint नावामागचा managed database.

⚙️ कसे

AZ-a मधील primary AZ-b मधील standby शी sync होतो; तो बिघडला तर standby ~1–2 min मध्ये promote होतो आणि endpoint मागे येतो.

🎯 का

रोज रात्री snapshots आणि गेल्या 7–35 दिवसांतील कोणत्याही second पर्यंत restore, स्वतः backup scripts न चालवता.

🚀 पुढे

Standby reads देत नाही, म्हणून read replicas वेगळे; धडा 23 त्याला db.school.internal असे नाव देतो.

🧪 Try it here — primary बिघडवा आणि failover ची वेळरेषा पहा

संपूर्ण धडा 17 वाचा →

18 📈 CloudWatch — प्रगतिपुस्तके, डायऱ्या, धोक्याच्या घंटा

आकडे, मजकूर, आणि कृती करणारे नियम: शिक्षकांना संदेश पाठवा, किंवा ताफा-व्यवस्थापकाला बाक वाढवायला सांगा.

🧒 सोप्या शब्दांत

शाळा आकडे असलेली प्रगतीपुस्तके, रोज काय घडले त्याची डायरी, आणि धोक्याची घंटा ठेवते. CloudWatch तुमच्या servers साठी हे तिन्ही करतो: CPU वापरासारखे आकडे गोळा करतो, app लिहिते त्या ओळी साठवतो, आणि नियम मोडला की alarm वाजवतो, उदा. 5 मिनिटे CPU 80% पेक्षा जास्त. Alarm शिक्षकाला text पाठवू शकतो, किंवा आणखी 2 बाक मागू शकतो.

📖 नवे शब्दmetric — वेळेनुसार मोजलेला आकडा, जसे CPUUtilization (%)logs — app लिहिते त्या डायरीच्या ओळी, उदा. 'GET /grades 200 12ms'alarm — metric वर लक्ष ठेवणारा नियम, जो मर्यादा ओलांडली की कृती करतोSNS — alarm text किंवा email म्हणून पाठवणारी service
1📈 CloudWatch — आकडे, डायऱ्या, आणि काहीतरी करणारे alarms🖥️ 🛎️ 🗃️सगळे report करतात📊 CPUUtilization (%)80% मर्यादा[app] 10:02 GET /grades 200 12ms[app] 10:03 GET /grades 200 480ms[app] 10:03 ERROR db timeout📔 logs🔔 alarmCPU > 80%5 मिनिटे📱 SNS: SMS👯 ASG +22🧭 आधी काय पहायचेerror दर (5xx)latency p95संपृक्तता (CPU, connections)bill (L20)
⏪ आधी

Monitoring शिवाय site हळू किंवा बंद आहे हे रागावलेल्या user कडून कळते, आणि का ते सांगायला logs नसतात.

💡 काय

CloudWatch आकडे (metrics), रोजनिशी (logs) आणि खरोखर काहीतरी करणाऱ्या alarm घंटा गोळा करतो.

⚙️ कसे

5 मिनिटे CPU > 80% असल्यावरचा alarm SNS text पाठवू शकतो आणि ASG ला 2 बाक वाढवायला सांगू शकतो.

🎯 का

आधी error rate, p95 latency, saturation आणि bill पाहा, म्हणजे अडचण तक्रार म्हणून नव्हे तर alarm म्हणून कळते.

🚀 पुढे

Alarms पुढे autoscaling आणि on-call paging बनतात; धडा 20 सगळे विसरतात तो meter जोडतो, bill.

🧪 Try it here — alarm ला एकेक मिनिट भरवा (alarm = सलग 5 मिनिटे CPU > 80%)
90

संपूर्ण धडा 18 वाचा →

19 ⚡ Lambda — फक्त बोलावल्यावर अस्तित्वात असणारा मदतनीस (serverless functions)

एक घटना घडते, नेमकी एक टोपी घातलेला मदतनीस येतो, एक काम करतो, आणि नाहीसा होतो. रिकामेपणाचा खर्च: शून्य.

🧒 सोप्या शब्दांत

काही कामे अधूनमधूनच येतात: photo upload झाला की लावून ठेवणे, किंवा 8 वाजता घंटा वाजवणे. दिवसभर बसून राहणाऱ्या मदतनीसाला पैसे देण्याऐवजी, घटना घडली की मदतनीस येतो, एकच काम करतो (15 मिनिटांपर्यंत), आणि निघून जातो. कामाच्या प्रत्येक millisecond चे पैसे, आणि कोणी बोलावले नाही तर काहीच नाही. हे म्हणजे Lambda.

📖 नवे शब्दevent — मदतनीसाला जागे करणारी घटना, जसे upload किंवा timerfunction — मदतनीस चालवतो तो छोटा code, उदा. hello.pycold start — नवा मदतनीस तयार होताना लागणारी छोटी वाट (~100 ms–1 s)execution role — मदतनीस घालतो ती एकच टोपी, जी तो कशाला हात लावू शकतो ते सांगतेserverless — computer तुम्ही कधीच सांभाळत नाही; AWS गरज असेल तेव्हाच तुमचा code चालवतो
1⚡ Lambda — फक्त बोलावल्यावर अस्तित्वात येणारा मदतनीस📦 S3 upload⏰ घंटा (schedule)🌐 a URL / API Gateway📨 queue मधला संदेश⚡ मदतनीस येतो 💨hello.py चालवतो (≤ 15 मिनिटे)मिलिसेकंदाप्रमाणे billcold start: ~100 ms–1 s🎩 execution role: हा bucket + logs✅ निकाल→ S3 / प्रतिसाद👻 गेलारिकामे = $02⚖️ Lambda की desk (EC2 / container)?Lambda: अधूनमधून किंवा क्वचित काम, events, जोडकाम, cron jobs — रिकामे असताना शून्य खर्चdesk: सतत traffic, लांब कामे (> 15 मिनिटे), मोठी memory, किंवा cold start त्रास देतो तेव्हा
⏪ आधी

कधीतरी चालणाऱ्या छोट्या कामासाठीही दिवसभर चालणारा आणि bill होणारा server लागायचा.

💡 काय

Lambda म्हणजे बोलावल्यावरच असणारा मदतनीस: event येतो, function एक काम करते, आणि नाहीसे होते.

⚙️ कसे

S3 upload, schedule, API call किंवा queue message hello.py (≤ 15 min) ला उठवतो, प्रति millisecond bill.

🎯 का

रिकामे असताना खर्च $0, अधूनमधून येणाऱ्या कामासाठी उत्तम; सतत traffic किंवा 15 min पेक्षा मोठी कामे बाकावरच.

🚀 पुढे

धडा 25 Lambda समोर API Gateway ठेवतो, म्हणजे programs खऱ्या front desk मधून तुमच्या मदतनीसाला बोलावतात.

🧪 Try it here — Lambda की नेहमी चालू t3.micro? (अंदाजे किमती, free tier धरलेला नाही)
1200

संपूर्ण धडा 19 वाचा →

20 🧾 बिल — मीटर वाचणे

चार मीटर, एक तपशीलवार बिल, आणि इतर कोणत्याही सुविधेपेक्षा जास्त विद्यार्थ्यांना वाचवणारा $5 चा अलार्म.

🧒 सोप्या शब्दांत

Phone चे bill मिनिटे, data आणि messages मोजते. AWS च्या bill ला चार मीटर आहेत: वेळ (महिनाभर चालू ठेवलेला computer), जागा (साठवलेले GB, जसे कोणी न काढलेले जुने snapshots), कामे (छोट्या requests, गुणिले लाखो), आणि gate (AWS बाहेर जाणारा data; आत येणे मोफत). पहिल्याच दिवशी $5 चा budget alarm लावा, म्हणजे विसरलेले machine धक्का देणार नाही.

📖 नवे शब्दCost Explorer — service नुसार फोड केलेले bill, उदा. EC2 $41, NAT gateway $33AWS Budgets — खर्चाची मर्यादा, जी ओलांडण्यापूर्वीच तुम्हाला email करतेegress — AWS मधून internet कडे जाणारा data, ज्याचे पैसे लागतातGB-month — एक gigabyte एक महिना साठवणेtag — project=school सारखे लेबल, म्हणजे प्रत्येक गोष्टीचा खर्च दिसतो
1🧾 bill — चार मीटर⏱️ वेळdesk-सेकंद, कार्यालयीन तासउदा. महिनाभर चालणारा EC2📦 जागाअस्तित्वात असलेले GB-महिनेउदा. कोणी delete न केलेले snapshots🔁 कामेप्रति request, लहान × प्रचंडउदा. 1 कोटी वेळा बोलावलेले Lambda🚪 दरवाजाAWS बाहेर जाणारा data (egress)उदा. आत येणे मोफत, बाहेर जाणे नाही🧾 Cost Explorer — मागचा महिना, service नुसारEC2$41NAT gateway$33RDS$18S3$4बाकी सगळे$4NAT gateway (L22) हेविद्यार्थ्याच्या bill वरचे नेहमीचे आश्चर्य2⏰ $5 चा tripwire — पहिल्याच दिवशी लावाAWS Budgets: "monthly-total" · limit $5forecast 80% ला alert → तुम्हाला emailशिवाय सगळ्यावर tags (project=school)म्हणजे bill सांगू शकेल कोणी खर्च केले
⏪ आधी

विद्यार्थी चालू EC2 किंवा NAT gateway विसरायचे आणि महिनाअखेरीस अनपेक्षित bill पाहायचे.

💡 काय

AWS bill म्हणजे चार meters, वेळ, जागा, कामे (requests) आणि गेट (AWS बाहेर जाणारा data), service नुसार तपशीलवार.

⚙️ कसे

Cost Explorer ने EC2 $41, NAT gateway $33, RDS $18 दाखवले; $5 limit असलेले AWS Budgets 80% forecast ला email करते.

🎯 का

पहिल्याच दिवशी लावलेली $5 tripwire विसरलेले resources लवकर पकडते, आणि tags कोणत्या project ने किती खर्च केला ते दाखवतात.

🚀 पुढे

धडा 22 NAT gateway समजावतो, ठरलेले आश्चर्य; खऱ्या teams मध्ये tags मुळे bill प्रत्येक team चा report बनतो.

🧪 Try it here — lab नंतर काय चालू ठेवले ते निवडा; $5 budget लक्ष ठेवून आहे

संपूर्ण धडा 20 वाचा →

21 🪧 Subnet नेटवर्किंग — कॉरिडॉर पाट्या, हॉलवेचे नियम, खाजगी कॉरिडॉर

प्रत्येक packet तीन तपासण्यांतून जातो: विभागाची कॉरिडॉर पाटी, दारावरचे हॉलवेचे नियम, आणि बाकावरची पाहुण्यांची यादी — आणि S3 ला स्वतःचा खाजगी कॉरिडॉर मिळू शकतो.

🧒 सोप्या शब्दांत

वर्गाकडे जाताना तुम्ही तीन तपासण्या पार करता: corridor मधला फलक कोणत्या दिशेला जायचे ते सांगतो, wing च्या दारावरचा मॉनिटर दोन्ही दिशांनी क्रमांक असलेली नियमांची यादी तपासतो, आणि बाकावरचा रक्षक पाहुण्यांची यादी तपासतो. S3 locker room ला जाण्यासाठी शाळा एक खाजगी corridor ही बांधू शकते, जो AWS बाहेर जात नाही आणि postbox चे शुल्क लागत नाही.

📖 नवे शब्दroute table — corridor मधला फलक: प्रत्येक पत्त्याचा traffic कुठे जावाNACL — subnet च्या दारावरचे क्रमांकित allow/deny नियम; stateless, म्हणून उत्तरांसाठी वेगळा नियमephemeral ports — उत्तरे परत येतात ते तात्पुरते दार-क्रमांक (1024–65535)gateway endpoint — VPC पासून S3 पर्यंतचा मोफत खाजगी मार्ग, जो internet ला कधीच स्पर्श करत नाही
1🪧 प्रत्येक packet तीन तपासण्यांतून जातो🖥️ खाजगी बाक10.0.101.7🧍 security groupdesk वर · statefulपाहुण्यांची यादी: ports + sources🚦 NACLwing च्या दारावर · statelessक्रमांकित allow/deny · लक्षात ठेवाephemeral ports 1024–65535🪧 route tableमार्गदर्शक फलकहा पत्ता कुठे जातो?destination→ target10.0.0.0/16local (campus च्या आत)pl-s3 (S3 prefixes)🚇 gateway endpoint0.0.0.0/0📮 NAT gateway🚇 S3 gateway endpoint — खाजगी बोळ🖥️ बाकAWS बाहेर कधीच जात नाही🪣 S3मोफत, आणि प्रति GB NAT शुल्क नाहीbucket policy अट घालू शकते"फक्त या endpoint मधून"
⏪ आधी

तीन तपासण्या माहीत नसतील तर packet शांतपणे अडतो आणि कोणत्या नियमाने अडवले ते कळत नाही.

💡 काय

प्रत्येक packet तीन तपासण्यांतून जातो: route table (corridor फलक), NACL (विभागाच्या दाराचे नियम) आणि security group.

⚙️ कसे

Routes: 10.0.0.0/16 local, pl-s3 gateway endpoint कडे, 0.0.0.0/0 NAT कडे; NACL ने ports 1024–65535 allow करायलाच हवेत.

🎯 का

S3 gateway endpoint हा मोफत खाजगी corridor: traffic AWS बाहेर जात नाही आणि प्रति GB NAT शुल्क लागत नाही.

🚀 पुढे

Bucket policy 'फक्त या endpoint मधून' अशी अट घालू शकते; पुढे धडा 22 NAT gateway स्वतः उघडून दाखवतो.

🧪 Try it here — 10.0.101.7 पासून packet तीन तपासण्यांतून चालवा

संपूर्ण धडा 21 वाचा →

22 📮 NAT gateway — एकमार्गी पोस्टबॉक्स, खोलात

पोस्टबॉक्स परतीचा पत्ता बदलतो, पत्र गेटबाहेर नेतो, आणि उत्तर परत आणून देतो — लवचिकतेसाठी अनेकदा प्रत्येक इमारतीला एक, आणि नकाशावरचा सर्वात जास्त बिल लावणारा बॉक्स.

🧒 सोप्या शब्दांत

Private wing मधले विद्यार्थी पत्रे बाहेर पाठवू शकतात, पण कोणी अनोळखी त्यांना शोधत आत येऊ शकत नाही. Gate वरचा postbox विद्यार्थ्याचा खोली नंबर खोडतो, शाळेचा स्वतःचा पत्ता लिहितो, पत्र पाठवतो, आणि उत्तर योग्य विद्यार्थ्याला परत देतो. तो postbox म्हणजे NAT gateway — आणि तो तासाला आणि प्रति GB पैसे घेतो, म्हणून S3 traffic ने मोफत खाजगी corridor घ्यावा.

📖 नवे शब्दNAT gateway — एकमार्गी postbox: private computers बाहेर जातात, बाहेरचा कोणी आत संवाद सुरू करू शकत नाहीElastic IP — कायमचा public पत्ता; इथे बाहेरच्या जगाला दिसणारा एकच परतीचा पत्ताprivate IP — फक्त आतला पत्ता, जसे 10.0.101.7per GB processed — NAT नेणाऱ्या प्रत्येक gigabyte साठी शुल्क (~$0.045)
1📮 NAT gateway — एकमार्गी टपालपेटी🖥️ खाजगी बाक10.0.101.7 कडून📮 NAT gateway · AZ-aसार्वजनिक विभाग · Elastic IP 3.7.x.xपरतीचा पत्ता बदलतोकोणी विचारले ते लक्षात ठेवतो🚧 IGWफक्त 3.7.x.x दिसते✗ बाहेरचा कोणीही10.0.101.7 शी संभाषण सुरू करू शकत नाहीलवचिकतेसाठी प्रत्येक AZ मध्ये एक: AZ-a चा NAT पडला तरी AZ-b चे desks बाहेर पोहोचतात2💸 नकाशावरचा सर्वात महाग डबाशुल्कअंदाजेप्रति तास, प्रति NAT~$0.045 × 730 h ≈ $33/monthप्रति GB प्रक्रिया~$0.045 / GB (S3 via endpoint: $0)S3 आणि ECR trafficendpoints (L21) मधून पाठवा, NAT मधून नाही
⏪ आधी

10.0.101.7 सारखे private बाक updates आणू शकत नव्हते, आणि public addresses दिले तर जग दार ठोठावेल.

💡 काय

NAT gateway म्हणजे एकमार्गी टपालपेटी: private बाक बाहेर पोहोचू शकतात, पण बाहेरचा कोणी संवाद सुरू करू शकत नाही.

⚙️ कसे

AZ-a मधील NAT, Elastic IP 3.7.x.x सह, परतीचा पत्ता बदलतो, कोणी विचारले ते लक्षात ठेवतो, आणि उत्तर परत देतो.

🎯 का

Private बाक पोहोचण्याबाहेर राहतात, आणि प्रत्येक AZ ला एक NAT म्हणजे AZ-a चा NAT बंद पडला तरी AZ-b चे बाक बाहेर पोहोचतात.

🚀 पुढे

~$33/month अधिक ~$0.045/GB, हा सर्वात जास्त bill होणारा box, म्हणून खऱ्या teams S3 आणि ECR traffic endpoints ने पाठवतात.

🧪 Try it here — एकमार्गी टपालपेटीची किंमत काढा (अंदाजे us-east-1)
3002

संपूर्ण धडा 22 वाचा →

23 ☎️ Route 53 routing policies & खाजगी zones — हुशार फोनबुक

रिसेप्शनिस्ट कोण कॉल करते आणि काय निरोगी आहे यानुसार उत्तर देते — canary, जवळचा कॅम्पस, आपोआप failover — आणि फक्त कॅम्पसला वाचता येणारे खाजगी पान ठेवते.

🧒 सोप्या शब्दांत

हुशार receptionist प्रत्येक फोन करणाऱ्याला एकच उत्तर देत नाही. ती 10 पैकी 1 जणाला नवा वर्ग तपासायला पाठवू शकते, Pune हून फोन करणाऱ्याला सर्वात जवळच्या campus ला पाठवू शकते, किंवा मुख्य campus आजारी असेल तर सर्वांना backup campus ला पाठवू शकते. ती नंबरांचे एक खाजगी पान ही ठेवते, जे फक्त campus च्या आतले लोकच पाहू शकतात.

📖 नवे शब्दweighted — फोन करणारे वाट्यानुसार वाटणे, उदा. 90% v1 कडे आणि 10% v2 कडे (canary)latency routing — प्रत्येकाला सर्वात लवकर उत्तर देणाऱ्या campus कडे पाठवणेfailover — primary health check मध्ये नापास झाला तरच backup चे उत्तर देणेgeolocation — फोन करणाऱ्याच्या देशानुसार उत्तर, उदा. India → Mumbaiprivate hosted zone — db.school.internal सारखी नावे जी फक्त तुमच्या VPC च्या आत चालतात
1☎️ हुशार फोनबुक — कोण विचारतो आणि काय निरोगी आहे त्यानुसार उत्तर⚖️ weighted 90 / 10canary: 10% callers ना v2🏃 latencyसर्वात जवळचा निरोगी campus जिंकतो🚑 failoverprimary आजारी → backup उत्तर देतो🌍 geolocationभारतीय callers → Mumbaiv1 · 90%v2🧒 Pune →Mumbai 12 msVirginia 220 msprimary 💥backup ✓🇮🇳 → ap-south-1 · 🇺🇸 → us-east-1🔒 private hosted zone — फक्त campus वाचू शकणारे पानdb.school.internal → RDS endpoint · फक्त VPC च्या आत resolve होते
⏪ आधी

साधी phonebook प्रत्येकाला तेच उत्तर देते, तो campus दूर असला किंवा आजारी असला तरी.

💡 काय

Routing policies मुळे Route 53 कोण call करतो आणि काय निरोगी आहे यानुसार उत्तर देतो; private zone फक्त VPC मध्ये वाचता येते.

⚙️ कसे

Weighted 90/10 10% लोकांना v2 कडे पाठवते, latency Virginia ऐवजी 12 ms वाले Mumbai निवडते, आणि failover backup चे उत्तर देते.

🎯 का

Canary releases, जवळच्या campus चा वेग आणि आपोआप failover मिळतो, शिवाय VPC आत db.school.internal.

🚀 पुढे

पुढे WAF आणि Shield त्या गेटचे रक्षण करतात ज्याकडे ही phonebook उत्तरे पाहुण्यांना पाठवतात.

🧪 Try it here — routing policy निवडा आणि 10 callers ना school.com विचारू द्या

संपूर्ण धडा 23 वाचा →

24 🛡️ WAF & Shield — गेटवरचा बाउन्सर

Security groups कुठून आणि कोणते दार ते तपासतात; बाउन्सर पाकीट उघडतो — नियमपुस्तके, rate limits, आधी count, मग block.

🧒 सोप्या शब्दांत

Gate वरचा रक्षक तुम्ही कुठून आलात आणि कोणते दार हवे ते तपासतो, पण तुमचा लिफाफा कधी उघडत नाही. Bouncer उघडतो: तुम्ही काय आणले ते वाचतो, ओळखीच्या युक्त्या परत पाठवतो, आणि 5 मिनिटांत 2,000 पेक्षा जास्त वेळा ठोठावणाऱ्याला थांबवतो. नवे नियम आधी फक्त मोजून पाहिले जातात, मग block करतात. वेगळे म्हणजे, Shield traffic चे मोठे पूर gate पर्यंत पोहोचण्याआधीच अडवतो.

📖 नवे शब्दWAF — प्रत्येक HTTP request (path, query, body) वाचून वाईट requests अडवणारी web firewallSQL injection — form किंवा URL मध्ये database commands लपवण्याची युक्तीrate limit — एका पत्त्यावरून येणाऱ्या requests ची मर्यादा, उदा. 5 मिनिटांत 2,000Shield — traffic च्या पुरापासून AWS चे संरक्षण; Standard पातळी मोफत आणि नेहमी चालू
1🛡️ WAF — bouncer लिफाफा उघडतो🧑 एक विद्यार्थी🤖 SQL injection bot🤖 2,500 req / 5 min🧑 एक पालक🛡️ WAF web ACL📋 managed rules: SQLi, वाईट bots⏱️ rate: प्रत्येक IP 2,000 / 5 मि. → block🗺️ geo-match · 📇 IP sets · regex🧪 नवे नियम: आधी COUNT, मग BLOCK🛎️ ALB🖥️security group फक्त कुठून आणि कोणते दार एवढेच पाहतो; WAF HTTP request स्वतः वाचतो — path, query, body2🌊 Shield — network स्तरावरचे पूरShield Standard: सर्वांसाठी चालू, मोफत — सामान्य network पूर तुमच्यापर्यंत येण्याआधी शोषतोShield Advanced: सशुल्क, response team आणि खर्च-संरक्षणासह — हल्ल्यांचे लक्ष्य असणाऱ्या व्यवसायांसाठी
⏪ आधी

Security groups फक्त कुठून आणि कोणते दार एवढेच पाहतात, त्यामुळे SQL injection request उघड्या port मधून सरळ आत येते.

💡 काय

WAF म्हणजे पाकीट उघडून HTTP request वाचणारा रक्षक; Shield network layer वरचे पूर शोषून घेतो.

⚙️ कसे

Web ACL managed SQLi व bot rules आणि rate rule वापरतो, प्रति IP 5 min मध्ये 2,000 req नंतर block, ALB च्या आधी.

🎯 का

वाईट requests बाकापर्यंत पोहोचण्याआधीच गेटवर थांबतात, आणि Shield Standard सगळ्यांसाठी मोफत चालू असते.

🚀 पुढे

नवे rules आधी COUNT मध्ये, मग BLOCK; हल्ल्यांचे लक्ष्य असलेले व्यवसाय पैसे देऊन Shield Advanced घेतात.

🧪 Try it here — WAF वर requests पाठवा; SQLi नियम COUNT आणि BLOCK मध्ये बदला

संपूर्ण धडा 24 वाचा →

25 🎟️ API Gateway — API साठी फ्रंट डेस्क

प्रोग्राम प्रोग्रामला कॉल करतात त्यांना स्वतःचा डेस्क: routes, ओळख तपासणी, तिकिटे, stages — आणि वाईट विनंतीसाठी कधीच न उठणारे मदतनीस.

🧒 सोप्या शब्दांत

शाळेत फक्त माणसेच नाही तर programs ही येतात, आणि त्यांच्यासाठी स्वतंत्र front desk असतो. तो प्रत्येक request कोणत्या खोलीसाठी आहे ते पाहतो, ओळख token तपासतो, आणि दर second ला किती requests यावेत ते मर्यादित करतो. चुकीचा token असलेला request desk वरच परत पाठवला जातो, म्हणून मागचा मदतनीस जागाही होत नाही. 'prod' सारखे stages चालू आवृत्ती वेगळी ठेवतात.

📖 नवे शब्दAPI — एक program दुसऱ्याला करू शकतो त्या requests चा मेनूroute — कोणता request कोणत्या मदतनीसाकडे जातो, उदा. GET /grades/{id} → Lambdaauthorizer — ओळख तपासणी (JWT, IAM किंवा Lambda); चुकीच्या token ला 401throttle — वेगमर्यादा, उदा. दर second ला 100 requests; त्यापेक्षा जास्त झाले की उत्तर 429stage — API ची नाव असलेली आवृत्ती, जसे prod
1🎟️ API Gateway — programs साठी स्वागत कक्षclient appGET /grades/3AAuthorization: Bearer …🎟️ API Gateway (HTTP API) · stage prod🪧 routeGET /grades/{id} → Lambda🪪 authorizerJWT / IAM / Lambda — चुकीचा token → 401, Lambda उठतच नाही⏱️ throttle100 req/s · usage plans + API keys → 429🌐 domainapi.school.com (Route 53, L23)⚡ Lambdahello.pyDB2🔁 संपूर्ण campus एका request मध्ये☎️ Route 53🛡️ WAF🎟️ API GW⚡ Lambda🗃️ RDS📈 CloudWatch
⏪ आधी

तुमच्या code ला call करणाऱ्या programs साठी front desk नव्हता, म्हणून प्रत्येक function ला tokens आणि traffic स्वतः तपासावे लागे.

💡 काय

API Gateway म्हणजे programs साठी front desk: तुमच्या मदतनिसांसमोर routes, ओळख तपासणी, throttling आणि stages.

⚙️ कसे

GET /grades/{id} Lambda कडे जाते; वाईट token ला authorizer 401 देतो, आणि 100 req/s पेक्षा जास्त झाल्यास 429.

🎯 का

वाईट request साठी Lambda कधीच उठत नाही, आणि api.school.com ला एक स्वच्छ, सुरक्षित प्रवेशद्वार मिळते.

🚀 पुढे

एका request मध्ये पूर्ण campus: Route 53, WAF, API Gateway, Lambda आणि RDS, सगळ्यांवर CloudWatch ची नजर.

🧪 Try it here — वेगवेगळे tokens आणि वेगांनी API बोलवा
50

संपूर्ण धडा 25 वाचा →