<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Chayan Samanta</title>
    <description>The latest articles on DEV Community by Chayan Samanta (@chayan_samanta).</description>
    <link>https://dev.to/chayan_samanta</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4050930%2Ff44672dd-baca-4c97-a0f5-860e9687a4d3.jpg</url>
      <title>DEV Community: Chayan Samanta</title>
      <link>https://dev.to/chayan_samanta</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/chayan_samanta"/>
    <language>en</language>
    <item>
      <title>AWS Cheatsheet</title>
      <dc:creator>Chayan Samanta</dc:creator>
      <pubDate>Tue, 28 Jul 2026 19:50:39 +0000</pubDate>
      <link>https://dev.to/chayan_samanta/aws-cheatsheet-2jo</link>
      <guid>https://dev.to/chayan_samanta/aws-cheatsheet-2jo</guid>
      <description>&lt;h1&gt;
  
  
  AWS SAA-C03 — DECISION MASTER GUIDE
&lt;/h1&gt;

&lt;h2&gt;
  
  
  One guide for understanding, choosing, eliminating, and spotting traps
&lt;/h2&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Core mindset&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;code&gt;QUESTION → REAL PROBLEM → HARD REQUIREMENT → CONSTRAINT → PATTERN → SERVICE → WHY → WHY NOT OTHERS → TRAP&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;Do &lt;strong&gt;not&lt;/strong&gt; memorize AWS as &lt;code&gt;service → definition&lt;/code&gt;. Learn the boundary between competing answers.&lt;/p&gt;
&lt;/blockquote&gt;




&lt;h1&gt;
  
  
  1. THE 30-SECOND EXAM DECISION ENGINE
&lt;/h1&gt;

&lt;h2&gt;
  
  
  The 8 questions
&lt;/h2&gt;

&lt;p&gt;When you see a question, ask these in order:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;What problem am I solving?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;HA? read scaling? write scaling? latency? security? DR? cost? migration?&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;What is the HARD requirement?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Region failure?&lt;/li&gt;
&lt;li&gt;exactly-once/order?&lt;/li&gt;
&lt;li&gt;&amp;gt;15 minutes?&lt;/li&gt;
&lt;li&gt;no internet?&lt;/li&gt;
&lt;li&gt;customer-controlled keys?&lt;/li&gt;
&lt;li&gt;Windows shared filesystem?&lt;/li&gt;
&lt;li&gt;near-zero RTO?&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;What is the workload shape?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;synchronous vs asynchronous&lt;/li&gt;
&lt;li&gt;read-heavy vs write-heavy&lt;/li&gt;
&lt;li&gt;stateful vs stateless&lt;/li&gt;
&lt;li&gt;predictable vs unpredictable&lt;/li&gt;
&lt;li&gt;regional vs global&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;What is the data type?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;object / block / shared file&lt;/li&gt;
&lt;li&gt;relational / NoSQL / cache / warehouse&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;What is the security question actually asking?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;authentication vs authorization&lt;/li&gt;
&lt;li&gt;at rest vs in transit&lt;/li&gt;
&lt;li&gt;identity policy vs organization guardrail&lt;/li&gt;
&lt;li&gt;secret vs configuration&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;What is the networking requirement?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;internet outbound?&lt;/li&gt;
&lt;li&gt;private AWS service access?&lt;/li&gt;
&lt;li&gt;private service-to-service?&lt;/li&gt;
&lt;li&gt;dedicated connectivity?&lt;/li&gt;
&lt;li&gt;global HTTP content?&lt;/li&gt;
&lt;li&gt;global TCP/UDP?&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;What options are impossible?&lt;/strong&gt;&lt;br&gt;
Eliminate first. Do not compare four plausible answers equally.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Only now:&lt;/strong&gt; among survivors, prefer:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;simpler&lt;/li&gt;
&lt;li&gt;managed&lt;/li&gt;
&lt;li&gt;lower operational overhead&lt;/li&gt;
&lt;li&gt;cost appropriate to workload&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Priority order
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;HARD SECURITY/COMPLIANCE&lt;/code&gt;&lt;br&gt;
→ &lt;code&gt;RTO/RPO/RELIABILITY&lt;/code&gt;&lt;br&gt;
→ &lt;code&gt;FUNCTIONAL REQUIREMENT&lt;/code&gt;&lt;br&gt;
→ &lt;code&gt;PERFORMANCE&lt;/code&gt;&lt;br&gt;
→ &lt;code&gt;SCALABILITY&lt;/code&gt;&lt;br&gt;
→ &lt;code&gt;OPERATIONS&lt;/code&gt;&lt;br&gt;
→ &lt;code&gt;COST&lt;/code&gt;&lt;/p&gt;
&lt;h3&gt;
  
  
  ⚠️ EXCEPTION
&lt;/h3&gt;

&lt;p&gt;This is a decision framework, not an absolute AWS law. If the question explicitly makes cost the primary objective and all functional/security requirements are satisfied, cost can decide the final two.&lt;/p&gt;


&lt;h1&gt;
  
  
  2. HARD REQUIREMENT VS SOFT PREFERENCE
&lt;/h1&gt;
&lt;h2&gt;
  
  
  HARD = if violated, eliminate immediately
&lt;/h2&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Hard requirement&lt;/th&gt;
&lt;th&gt;Think&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&amp;gt;15 min compute&lt;/td&gt;
&lt;td&gt;Lambda eliminated&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Region failure&lt;/td&gt;
&lt;td&gt;Multi-AZ alone eliminated&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Exactly-once + ordering requirement&lt;/td&gt;
&lt;td&gt;SQS Standard eliminated&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;No internet path&lt;/td&gt;
&lt;td&gt;NAT alone eliminated&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Private access to AWS service&lt;/td&gt;
&lt;td&gt;VPC Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Windows shared filesystem&lt;/td&gt;
&lt;td&gt;EFS eliminated → FSx Windows&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Customer-controlled key policy&lt;/td&gt;
&lt;td&gt;AWS-managed key may be insufficient&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Near-zero RTO&lt;/td&gt;
&lt;td&gt;Backup/Restore usually eliminated&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Global low-latency relational reads&lt;/td&gt;
&lt;td&gt;ordinary single-region RDS eliminated&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Microsecond DynamoDB reads&lt;/td&gt;
&lt;td&gt;normal DynamoDB alone may be insufficient → DAX&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Continuous server replication&lt;/td&gt;
&lt;td&gt;Snowball/DataSync eliminated → DRS&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DB engine conversion&lt;/td&gt;
&lt;td&gt;MGN eliminated → DMS + SCT&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;
&lt;h2&gt;
  
  
  SOFT = tie breakers
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;lowest cost&lt;/li&gt;
&lt;li&gt;least operational overhead&lt;/li&gt;
&lt;li&gt;easiest implementation&lt;/li&gt;
&lt;li&gt;minimal code&lt;/li&gt;
&lt;li&gt;managed service&lt;/li&gt;
&lt;li&gt;serverless&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 EXAM TRAP
&lt;/h3&gt;

&lt;p&gt;&lt;code&gt;"Lowest cost"&lt;/code&gt; does &lt;strong&gt;not&lt;/strong&gt; beat a hard requirement.&lt;/p&gt;

&lt;p&gt;Example:&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;Need near-zero RTO and lowest cost.&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Do &lt;strong&gt;not&lt;/strong&gt; jump to Backup/Restore just because it is cheapest. First satisfy RTO.&lt;/p&gt;


&lt;h1&gt;
  
  
  3. THE BIGGEST TRAP: KEYWORD ≠ ANSWER
&lt;/h1&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Keyword&lt;/th&gt;
&lt;th&gt;Possible answers&lt;/th&gt;
&lt;th&gt;Ask this&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Serverless&lt;/td&gt;
&lt;td&gt;Lambda, Fargate, DynamoDB, Aurora Serverless, Athena, Step Functions&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;What workload?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Encryption&lt;/td&gt;
&lt;td&gt;KMS, SSE-S3, client-side encryption, ACM/TLS, CloudHSM&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;What is being protected and who controls keys?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Scaling&lt;/td&gt;
&lt;td&gt;ASG, SQS, caching, DynamoDB, Aurora Serverless, Lambda&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;What is actually overloaded?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Private&lt;/td&gt;
&lt;td&gt;private subnet, NAT, VPC Endpoint, PrivateLink, VPN, DX&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;Private from whom/to what?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Authentication&lt;/td&gt;
&lt;td&gt;Cognito, IAM, Identity Center, federation&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;Who is logging in?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Database performance&lt;/td&gt;
&lt;td&gt;Multi-AZ, Read Replica, cache, DAX, Aurora, DynamoDB&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;Read, write, connection, latency, or failure?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Global&lt;/td&gt;
&lt;td&gt;CloudFront, Global Accelerator, Route 53, Aurora Global DB, Global Tables&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;Content, IP traffic, DNS, or database?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Backup&lt;/td&gt;
&lt;td&gt;AWS Backup, snapshots, DRS, S3 versioning&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;What is being recovered and how fast?&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;


&lt;h1&gt;
  
  
  4. ⚔️ SERVICE BATTLES — THE HIGH-VALUE ONES
&lt;/h1&gt;
&lt;h2&gt;
  
  
  4.1 Multi-AZ vs Read Replica vs Aurora Global DB
&lt;/h2&gt;
&lt;h3&gt;
  
  
  Problem
&lt;/h3&gt;

&lt;p&gt;Database is slow or must be highly available.&lt;/p&gt;
&lt;h3&gt;
  
  
  Ask
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;What exactly is needed?&lt;/strong&gt;&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Database requirement
        |
        +-- AZ failure + automatic failover?
        |       → Multi-AZ
        |
        +-- More READ capacity?
        |       → Read Replica
        |
        +-- Global relational reads / regional DR?
        |       → Aurora Global Database
        |
        +-- Multi-region active-active NoSQL?
                → DynamoDB Global Tables
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Remember
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Multi-AZ = HA/failover&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Read Replica = read scaling&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Aurora Global DB = global relational&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Global Tables = global DynamoDB&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; High availability + database does NOT automatically mean Multi-AZ. Read scaling may be the real problem.&lt;/p&gt;

&lt;p&gt;⚠️ &lt;strong&gt;EXCEPTION:&lt;/strong&gt; Aurora replicas can also serve reads and provide failover capability.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.2 ElastiCache vs DAX vs RDS Proxy
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Database problem
 |
 +-- Repeated application data/query reads?
 |       → ElastiCache
 |
 +-- DynamoDB + microsecond reads?
 |       → DAX
 |
 +-- Too many DB connections, especially Lambda?
         → RDS Proxy
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; "Performance" does not automatically mean cache.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;repeated reads → cache&lt;/li&gt;
&lt;li&gt;connection exhaustion → RDS Proxy&lt;/li&gt;
&lt;li&gt;DynamoDB-specific microsecond cache → DAX&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  4.3 SQS vs SNS vs EventBridge vs Step Functions vs Kinesis
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Need messaging?
 |
 +-- One queue / buffering?
 |      → SQS
 |
 +-- Ordered + deduplication requirement?
 |      → SQS FIFO
 |
 +-- One event → many subscribers?
 |      → SNS
 |
 +-- Route events using rules between services/apps?
 |      → EventBridge
 |
 +-- Multi-step workflow / branching?
 |      → Step Functions
 |
 +-- Streaming data + replay / ordered shards?
        → Kinesis Streams
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; "Event" does not automatically mean EventBridge.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.4 Lambda vs Fargate vs ECS vs EKS vs EC2
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Compute
 |
 +-- Function/event, short execution?
 |      → Lambda
 |
 +-- Container, no server management?
 |      → Fargate
 |
 +-- AWS-native container orchestration?
 |      → ECS
 |
 +-- Kubernetes required?
 |      → EKS
 |
 +-- Full OS / special control / legacy software?
        → EC2
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; &lt;code&gt;"Serverless"&lt;/code&gt; ≠ Lambda.&lt;/p&gt;

&lt;p&gt;⚠️ &lt;strong&gt;EXCEPTION:&lt;/strong&gt; Fargate is serverless compute for containers, but ECS/EKS are the orchestration layer.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.5 CloudFront vs Global Accelerator vs Route 53
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Global requirement
 |
 +-- Cache HTTP/HTTPS content?
 |      → CloudFront
 |
 +-- TCP/UDP + static Anycast IPs?
 |      → Global Accelerator
 |
 +-- DNS-based traffic routing?
        → Route 53
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; &lt;code&gt;"Global"&lt;/code&gt; ≠ CloudFront.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.6 NAT Gateway vs VPC Endpoint
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Private subnet needs access
 |
 +-- Public internet / external API / OS updates?
 |      → NAT Gateway
 |
 +-- S3 or DynamoDB privately?
 |      → Gateway Endpoint
 |
 +-- Other AWS services privately?
        → Interface Endpoint
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; NAT is &lt;strong&gt;outbound internet&lt;/strong&gt;, not private AWS-service connectivity.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.7 Gateway Endpoint vs Interface Endpoint
&lt;/h2&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Requirement&lt;/th&gt;
&lt;th&gt;Answer&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;S3&lt;/td&gt;
&lt;td&gt;Gateway Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DynamoDB&lt;/td&gt;
&lt;td&gt;Gateway Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Secrets Manager&lt;/td&gt;
&lt;td&gt;Interface Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SNS&lt;/td&gt;
&lt;td&gt;Interface Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Lambda API&lt;/td&gt;
&lt;td&gt;Interface Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Private access to most other AWS services&lt;/td&gt;
&lt;td&gt;Interface Endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; See &lt;code&gt;"S3 + private"&lt;/code&gt; and stop. If the same scenario also needs Secrets Manager/SNS, you need interface endpoints too.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.8 SG vs NACL vs WAF vs Network Firewall
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Where is the threat/control?
 |
 +-- Instance ENI / stateful traffic?
 |      → Security Group
 |
 +-- Subnet / stateless allow-deny?
 |      → NACL
 |
 +-- HTTP/HTTPS web attack?
 |      → WAF
 |
 +-- VPC-level stateful network inspection?
        → Network Firewall
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Memory:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;SG = resource&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;NACL = subnet&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WAF = web&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Network Firewall = VPC network inspection&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  4.9 IAM Policy vs SCP vs Permissions Boundary
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Access problem
 |
 +-- Give an identity permission?
 |      → IAM Policy
 |
 +-- Organization-wide maximum guardrail?
 |      → SCP
 |
 +-- Limit maximum permissions of ONE identity?
        → Permissions Boundary
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; SCP does not grant permissions. It sets the maximum permissions available in an account/OU.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.10 KMS vs ACM vs CloudHSM
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Security requirement
 |
 +-- Encrypt AWS data / manage encryption keys?
 |      → KMS
 |
 +-- TLS certificate for HTTPS?
 |      → ACM
 |
 +-- Dedicated HSM / stronger hardware control?
        → CloudHSM
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; HTTPS certificate ≠ KMS.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.11 Cognito User Pool vs Identity Pool vs IAM
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Identity question
 |
 +-- Application customer needs login?
 |      → Cognito User Pool
 |
 +-- Authenticated user needs temporary AWS credentials?
 |      → Cognito Identity Pool
 |
 +-- AWS workload/service needs permissions?
        → IAM Role
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; Authentication and authorization are different problems.&lt;/p&gt;




&lt;h2&gt;
  
  
  4.12 CloudWatch vs CloudTrail vs Config vs X-Ray
&lt;/h2&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Question&lt;/th&gt;
&lt;th&gt;Answer&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;What is my CPU/metric/health?&lt;/td&gt;
&lt;td&gt;CloudWatch&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Who called an API?&lt;/td&gt;
&lt;td&gt;CloudTrail&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;What changed / configuration compliance?&lt;/td&gt;
&lt;td&gt;Config&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Where is request latency through the app?&lt;/td&gt;
&lt;td&gt;X-Ray&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;Memory:&lt;br&gt;
&lt;code&gt;Metrics = Watch&lt;/code&gt;&lt;br&gt;
&lt;code&gt;API audit = Trail&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Configuration = Config&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Request trace = X-Ray&lt;/code&gt;&lt;/p&gt;


&lt;h2&gt;
  
  
  4.13 DMS vs MGN vs DataSync vs Snowball
&lt;/h2&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Migration
 |
 +-- Database?
 |    |
 |    +-- Same/different engine + ongoing replication?
 |           → DMS
 |           + SCT if schema conversion is needed
 |
 +-- Whole server?
 |      → MGN
 |
 +-- Files/data sync over network?
 |      → DataSync
 |
 +-- Huge offline data transfer?
        → Snowball
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;


&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; Snowball is not continuous database replication.&lt;/p&gt;


&lt;h1&gt;
  
  
  5. DATABASE DECISION TREE
&lt;/h1&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Need database
 |
 +-- Relational / SQL?
 |      |
 |      +-- Managed relational → RDS
 |      |
 |      +-- High-performance MySQL/PostgreSQL compatible → Aurora
 |      |
 |      +-- Unpredictable relational workload → Aurora Serverless v2
 |      |
 |      +-- Global low-latency relational reads → Aurora Global DB
 |      |
 |      +-- Read scaling → Read Replicas
 |      |
 |      +-- HA/failover → Multi-AZ
 |
 +-- NoSQL?
 |      |
 |      +-- Key-value / huge scale → DynamoDB
 |      +-- DynamoDB microsecond cache → DAX
 |
 +-- Graph → Neptune
 +-- Time-series → Timestream
 +-- Document/Mongo-compatible → DocumentDB
 +-- Immutable ledger → QLDB
 +-- Warehouse/BI → Redshift
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;

&lt;h3&gt;
  
  
  Database slow? First ask:
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;READ, WRITE, CONNECTION, or LATENCY?&lt;/strong&gt;&lt;/p&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Symptom&lt;/th&gt;
&lt;th&gt;Likely direction&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Repeated hot reads&lt;/td&gt;
&lt;td&gt;ElastiCache&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DynamoDB microsecond reads&lt;/td&gt;
&lt;td&gt;DAX&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Read load on relational DB&lt;/td&gt;
&lt;td&gt;Read Replica&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Lambda connection explosion&lt;/td&gt;
&lt;td&gt;RDS Proxy&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;AZ failure&lt;/td&gt;
&lt;td&gt;Multi-AZ&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Global relational users&lt;/td&gt;
&lt;td&gt;Aurora Global DB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Huge NoSQL scale&lt;/td&gt;
&lt;td&gt;DynamoDB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Complex SQL joins&lt;/td&gt;
&lt;td&gt;RDS/Aurora&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;


&lt;h1&gt;
  
  
  6. STORAGE DECISION TREE
&lt;/h1&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Storage
 |
 +-- Object → S3
 |      +-- unknown access → Intelligent-Tiering
 |      +-- archive → Glacier classes
 |
 +-- Block → EBS
 |      +-- attached to one EC2 instance
 |
 +-- Shared Linux file → EFS
 |
 +-- Shared Windows file → FSx for Windows File Server
 |
 +-- HPC scratch / high throughput → FSx for Lustre
 |
 +-- NetApp ONTAP → FSx ONTAP
 |
 +-- On-prem apps + AWS storage → Storage Gateway
 |
 +-- Offline bulk transfer → Snow Family
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;


&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; S3 is object storage, not NFS/block storage.&lt;/p&gt;


&lt;h1&gt;
  
  
  7. NETWORKING DECISION TREE
&lt;/h1&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Connectivity
 |
 +-- Private subnet → need internet?
 |      → NAT Gateway
 |
 +-- Private AWS service?
 |      → VPC Endpoint
 |
 +-- Two VPCs?
 |      → Peering
 |
 +-- Many VPCs?
 |      → Transit Gateway
 |
 +-- Dedicated predictable private circuit?
 |      → Direct Connect
 |
 +-- Fast encrypted hybrid setup?
 |      → VPN
 |
 +-- Private service exposed to other VPCs/accounts?
 |      → PrivateLink
 |
 +-- Global HTTP content?
 |      → CloudFront
 |
 +-- Global TCP/UDP/static IP?
 |      → Global Accelerator
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h1&gt;
  
  
  8. DISASTER RECOVERY — THINK RTO/RPO FIRST
&lt;/h1&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;How fast must I recover?
 |
 +-- Hours acceptable + cheapest
 |      → Backup &amp;amp; Restore
 |
 +-- Minutes / low-cost continuously prepared
 |      → Pilot Light
 |
 +-- Minutes + running scaled-down environment
 |      → Warm Standby
 |
 +-- Near-zero RTO / highest cost
 |      → Multi-Site Active/Active
 |
 +-- Continuous server replication
        → AWS Elastic Disaster Recovery (DRS)
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;

&lt;h3&gt;
  
  
  The trap
&lt;/h3&gt;

&lt;p&gt;🚨 &lt;code&gt;"Disaster recovery"&lt;/code&gt; alone does not tell you the answer.&lt;/p&gt;

&lt;p&gt;Ask:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;RTO?&lt;/li&gt;
&lt;li&gt;RPO?&lt;/li&gt;
&lt;li&gt;Region failure?&lt;/li&gt;
&lt;li&gt;cost priority?&lt;/li&gt;
&lt;li&gt;continuous replication?&lt;/li&gt;
&lt;/ul&gt;


&lt;h1&gt;
  
  
  9. SECURITY DECISION TREE
&lt;/h1&gt;
&lt;h2&gt;
  
  
  Authentication vs Authorization
&lt;/h2&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;"Who are you?"
→ Authentication

"What can you do?"
→ Authorization
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;


&lt;ul&gt;
&lt;li&gt;Customer login → Cognito User Pool&lt;/li&gt;
&lt;li&gt;AWS credentials for app user → Cognito Identity Pool&lt;/li&gt;
&lt;li&gt;AWS workload permissions → IAM Role&lt;/li&gt;
&lt;li&gt;AWS workforce SSO → IAM Identity Center&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;
  
  
  Encryption
&lt;/h2&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Data security
 |
 +-- In transit → TLS/HTTPS
 |
 +-- At rest → service encryption / KMS
 |
 +-- Customer controls encryption process/keys outside AWS
        → Client-side encryption / appropriate key architecture
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;


&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; &lt;code&gt;"Encryption"&lt;/code&gt; alone is not enough.&lt;/p&gt;
&lt;h3&gt;
  
  
  Existing unencrypted RDS
&lt;/h3&gt;

&lt;p&gt;⚠️ &lt;strong&gt;EXCEPTION / TRAP&lt;/strong&gt;&lt;br&gt;
For an existing unencrypted RDS database, you cannot simply flip an encryption switch.&lt;/p&gt;

&lt;p&gt;Pattern:&lt;br&gt;
&lt;code&gt;Snapshot → copy snapshot with encryption → restore encrypted DB → cut over&lt;/code&gt;&lt;/p&gt;


&lt;h1&gt;
  
  
  10. SECRETS MANAGER VS PARAMETER STORE
&lt;/h1&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Requirement&lt;/th&gt;
&lt;th&gt;Choose&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;DB credentials + native rotation&lt;/td&gt;
&lt;td&gt;Secrets Manager&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Automatic secret rotation&lt;/td&gt;
&lt;td&gt;Secrets Manager&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cross-account secret sharing&lt;/td&gt;
&lt;td&gt;Secrets Manager&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Normal configuration values&lt;/td&gt;
&lt;td&gt;Parameter Store&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cost-sensitive non-secret config&lt;/td&gt;
&lt;td&gt;Parameter Store&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; &lt;code&gt;"rotate"&lt;/code&gt; strongly points to Secrets Manager in typical SAA questions, but custom rotation can be implemented with Lambda. Read the exact operational/cost requirement.&lt;/p&gt;


&lt;h1&gt;
  
  
  11. MESSAGING DECISION
&lt;/h1&gt;
&lt;h3&gt;
  
  
  Traffic spike
&lt;/h3&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Traffic spike
 |
 +-- Can work be asynchronous?
 |      |
 |      +-- Yes → SQS
 |              |
 |              +-- ordering/deduplication → FIFO
 |              +-- duplicates acceptable → Standard
 |
 +-- One event to many subscribers?
 |      → SNS fan-out
 |
 +-- Event routing by rules?
 |      → EventBridge
 |
 +-- Multi-step workflow?
 |      → Step Functions
 |
 +-- Streaming + replay?
        → Kinesis Streams
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;

&lt;h3&gt;
  
  
  Classic architecture
&lt;/h3&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;Producer
   ↓
  SQS
   ↓
Worker ASG / ECS / Lambda
   ↓
Database
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;


&lt;p&gt;Why:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;absorbs bursts&lt;/li&gt;
&lt;li&gt;decouples producer/consumer&lt;/li&gt;
&lt;li&gt;lets workers scale from queue depth&lt;/li&gt;
&lt;li&gt;prevents the DB from being hit by the entire burst at once&lt;/li&gt;
&lt;/ul&gt;


&lt;h1&gt;
  
  
  12. COMPUTE DECISION
&lt;/h1&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Requirement&lt;/th&gt;
&lt;th&gt;Direction&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Full OS control&lt;/td&gt;
&lt;td&gt;EC2&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Event-driven short function&lt;/td&gt;
&lt;td&gt;Lambda&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Long-running container without server management&lt;/td&gt;
&lt;td&gt;Fargate&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ECS-native container orchestration&lt;/td&gt;
&lt;td&gt;ECS&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Kubernetes&lt;/td&gt;
&lt;td&gt;EKS&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Batch/parallel workload&lt;/td&gt;
&lt;td&gt;AWS Batch&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Fault-tolerant cheapest compute&lt;/td&gt;
&lt;td&gt;Spot&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Quick simple web deployment&lt;/td&gt;
&lt;td&gt;Elastic Beanstalk&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Simple small VPS&lt;/td&gt;
&lt;td&gt;Lightsail&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;🚨 &lt;strong&gt;TRAP:&lt;/strong&gt; Job &amp;gt;15 minutes does &lt;strong&gt;not&lt;/strong&gt; automatically mean Fargate.&lt;/p&gt;

&lt;p&gt;Ask:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;batch?&lt;/li&gt;
&lt;li&gt;parallel?&lt;/li&gt;
&lt;li&gt;container?&lt;/li&gt;
&lt;li&gt;fault-tolerant?&lt;/li&gt;
&lt;li&gt;cost critical?&lt;/li&gt;
&lt;li&gt;workflow?&lt;/li&gt;
&lt;/ul&gt;


&lt;h1&gt;
  
  
  13. 30 HIGH-VALUE ARCHITECTURE PATTERNS
&lt;/h1&gt;
&lt;h2&gt;
  
  
  1. Burst absorption
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Producer → SQS → ASG workers → DB&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  2. Read cache
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;App → ElastiCache → RDS/Aurora&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  3. DynamoDB acceleration
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;App → DAX → DynamoDB&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  4. Lambda DB connections
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Lambda → RDS Proxy → RDS&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  5. Serverless API
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Client → API Gateway → Lambda → DynamoDB&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  6. Static website
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Client → CloudFront → S3&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  7. Three-tier HA
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;CloudFront → ALB → ASG → RDS Multi-AZ&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  8. Global TCP/UDP
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Client → Global Accelerator → regional endpoints&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  9. Global relational
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Regions → Aurora Global Database&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  10. Global NoSQL
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Regions → DynamoDB Global Tables&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  11. Private S3
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Private EC2 → Gateway Endpoint → S3&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  12. Private AWS services
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Private EC2 → Interface Endpoint → AWS service&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  13. Internet from private subnet
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Private EC2 → NAT Gateway → IGW → Internet&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  14. Multi-VPC hub
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;VPCs → Transit Gateway&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  15. Hybrid quick setup
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;On-prem → VPN → VPC&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  16. Hybrid dedicated
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;On-prem → Direct Connect → AWS&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  17. Private SaaS/service
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Consumer VPC → PrivateLink → Provider service&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  18. Multi-account guardrail
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Organizations/OUs → SCP&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  19. Central security
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Security Hub → central findings&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  20. Central web protection
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Firewall Manager → centralized WAF/security policies&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  21. Web protection
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Client → WAF → ALB/API/CloudFront&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  22. Threat detection
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;AWS resources → GuardDuty → findings&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  23. Forensic investigation
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Security finding → Detective&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  24. Configuration compliance
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Resources → Config → compliance rules&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  25. API audit
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;AWS APIs → CloudTrail → logs&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  26. App tracing
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Client → service A → service B → X-Ray&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  27. DB migration
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Source DB → DMS → Target DB&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  28. Server migration
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Source servers → MGN → EC2&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  29. Offline bulk migration
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;On-prem → Snowball → S3&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  30. Continuous DR
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Primary servers → DRS replication → recovery Region&lt;/code&gt;&lt;/p&gt;


&lt;h1&gt;
  
  
  14. 50 DECISION RULES TO MEMORIZE
&lt;/h1&gt;

&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Failover ≠ read scaling.&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Multi-AZ solves HA; Read Replica solves reads.&lt;/li&gt;
&lt;li&gt;Region failure requires multi-region design.&lt;/li&gt;
&lt;li&gt;Global relational → Aurora Global DB.&lt;/li&gt;
&lt;li&gt;Global DynamoDB → Global Tables.&lt;/li&gt;
&lt;li&gt;Repeated reads → cache.&lt;/li&gt;
&lt;li&gt;DynamoDB microsecond cache → DAX.&lt;/li&gt;
&lt;li&gt;Connection exhaustion → RDS Proxy.&lt;/li&gt;
&lt;li&gt;SQL joins → relational.&lt;/li&gt;
&lt;li&gt;Huge key-value scale → DynamoDB.&lt;/li&gt;
&lt;li&gt;Async burst → SQS.&lt;/li&gt;
&lt;li&gt;Ordered queue → FIFO.&lt;/li&gt;
&lt;li&gt;Fan-out → SNS.&lt;/li&gt;
&lt;li&gt;Event routing → EventBridge.&lt;/li&gt;
&lt;li&gt;Workflow → Step Functions.&lt;/li&gt;
&lt;li&gt;Stream/replay → Kinesis Streams.&lt;/li&gt;
&lt;li&gt;Function → Lambda.&lt;/li&gt;
&lt;li&gt;Long-running container → Fargate/ECS depending on orchestration.&lt;/li&gt;
&lt;li&gt;Kubernetes → EKS.&lt;/li&gt;
&lt;li&gt;Batch/parallel → AWS Batch.&lt;/li&gt;
&lt;li&gt;Interruptible + cheapest → Spot.&lt;/li&gt;
&lt;li&gt;Full OS control → EC2.&lt;/li&gt;
&lt;li&gt;Object → S3.&lt;/li&gt;
&lt;li&gt;Block → EBS.&lt;/li&gt;
&lt;li&gt;Shared Linux → EFS.&lt;/li&gt;
&lt;li&gt;Shared Windows → FSx Windows.&lt;/li&gt;
&lt;li&gt;HPC filesystem → FSx Lustre.&lt;/li&gt;
&lt;li&gt;Private internet outbound → NAT.&lt;/li&gt;
&lt;li&gt;Private S3/DynamoDB → Gateway Endpoint.&lt;/li&gt;
&lt;li&gt;Private other AWS services → Interface Endpoint.&lt;/li&gt;
&lt;li&gt;Two VPCs → Peering.&lt;/li&gt;
&lt;li&gt;Many VPCs → Transit Gateway.&lt;/li&gt;
&lt;li&gt;Dedicated private connectivity → Direct Connect.&lt;/li&gt;
&lt;li&gt;Fast encrypted hybrid → VPN.&lt;/li&gt;
&lt;li&gt;Private service publishing → PrivateLink.&lt;/li&gt;
&lt;li&gt;HTTP/HTTPS caching → CloudFront.&lt;/li&gt;
&lt;li&gt;TCP/UDP/static Anycast IP → Global Accelerator.&lt;/li&gt;
&lt;li&gt;DNS routing → Route 53.&lt;/li&gt;
&lt;li&gt;Resource-level stateful firewall → SG.&lt;/li&gt;
&lt;li&gt;Subnet-level stateless filter → NACL.&lt;/li&gt;
&lt;li&gt;Web attacks → WAF.&lt;/li&gt;
&lt;li&gt;VPC network inspection → Network Firewall.&lt;/li&gt;
&lt;li&gt;Identity permissions → IAM Policy.&lt;/li&gt;
&lt;li&gt;Org guardrail → SCP.&lt;/li&gt;
&lt;li&gt;Identity maximum boundary → Permissions Boundary.&lt;/li&gt;
&lt;li&gt;Customer login → Cognito User Pool.&lt;/li&gt;
&lt;li&gt;AWS credentials for customers → Identity Pool.&lt;/li&gt;
&lt;li&gt;AWS API audit → CloudTrail.&lt;/li&gt;
&lt;li&gt;Metrics/alarms → CloudWatch.&lt;/li&gt;
&lt;li&gt;Configuration/compliance → Config.&lt;/li&gt;
&lt;/ol&gt;


&lt;h1&gt;
  
  
  15. 50 SERVICE CONFUSIONS — ONE-LINE BOUNDARIES
&lt;/h1&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Battle&lt;/th&gt;
&lt;th&gt;Boundary&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Multi-AZ vs Read Replica&lt;/td&gt;
&lt;td&gt;failover vs read scaling&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Read Replica vs Aurora Global DB&lt;/td&gt;
&lt;td&gt;regional reads vs global relational&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Aurora vs DynamoDB&lt;/td&gt;
&lt;td&gt;relational SQL vs NoSQL&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ElastiCache vs DAX&lt;/td&gt;
&lt;td&gt;general cache vs DynamoDB cache&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ElastiCache vs RDS Proxy&lt;/td&gt;
&lt;td&gt;cached data vs DB connections&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SQS vs SNS&lt;/td&gt;
&lt;td&gt;queue vs fan-out&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SQS vs EventBridge&lt;/td&gt;
&lt;td&gt;queue/buffer vs event routing&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SNS vs EventBridge&lt;/td&gt;
&lt;td&gt;pub/sub fan-out vs rule-based event bus&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SQS vs Step Functions&lt;/td&gt;
&lt;td&gt;message buffering vs workflow&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Kinesis vs SQS&lt;/td&gt;
&lt;td&gt;streaming vs queue&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Lambda vs Fargate&lt;/td&gt;
&lt;td&gt;function vs container&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ECS vs EKS&lt;/td&gt;
&lt;td&gt;AWS container orchestration vs Kubernetes&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Fargate vs EC2&lt;/td&gt;
&lt;td&gt;serverless container compute vs VM control&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Batch vs Fargate&lt;/td&gt;
&lt;td&gt;batch scheduling vs generic containers&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CloudFront vs GA&lt;/td&gt;
&lt;td&gt;HTTP cache vs global network traffic&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;GA vs Route 53&lt;/td&gt;
&lt;td&gt;Anycast IP traffic vs DNS&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;NAT vs Endpoint&lt;/td&gt;
&lt;td&gt;internet egress vs private AWS access&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Gateway vs Interface Endpoint&lt;/td&gt;
&lt;td&gt;S3/DDB vs other services&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Peering vs TGW&lt;/td&gt;
&lt;td&gt;few VPCs vs many VPCs&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;VPN vs DX&lt;/td&gt;
&lt;td&gt;quick encrypted tunnel vs dedicated circuit&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SG vs NACL&lt;/td&gt;
&lt;td&gt;ENI/resource vs subnet&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;WAF vs Shield&lt;/td&gt;
&lt;td&gt;web attack filtering vs DDoS protection&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;WAF vs Network Firewall&lt;/td&gt;
&lt;td&gt;HTTP layer vs network layer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;IAM vs SCP&lt;/td&gt;
&lt;td&gt;grant permission vs guardrail&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;IAM Policy vs Boundary&lt;/td&gt;
&lt;td&gt;permission vs maximum permission&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cognito User Pool vs Identity Pool&lt;/td&gt;
&lt;td&gt;login vs AWS credentials&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;IAM vs Identity Center&lt;/td&gt;
&lt;td&gt;AWS resource permissions vs workforce SSO&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;KMS vs ACM&lt;/td&gt;
&lt;td&gt;encryption keys vs TLS certificates&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;KMS vs CloudHSM&lt;/td&gt;
&lt;td&gt;managed key service vs dedicated HSM&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Secrets Manager vs Parameter Store&lt;/td&gt;
&lt;td&gt;secrets/rotation vs config&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CloudWatch vs CloudTrail&lt;/td&gt;
&lt;td&gt;metrics vs API audit&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Config vs CloudTrail&lt;/td&gt;
&lt;td&gt;configuration state vs API history&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;X-Ray vs CloudWatch&lt;/td&gt;
&lt;td&gt;request trace vs metrics/logs&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;GuardDuty vs Inspector&lt;/td&gt;
&lt;td&gt;threat detection vs vulnerability assessment&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Macie vs GuardDuty&lt;/td&gt;
&lt;td&gt;sensitive data discovery vs threats&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Security Hub vs GuardDuty&lt;/td&gt;
&lt;td&gt;central findings vs detection&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Detective vs GuardDuty&lt;/td&gt;
&lt;td&gt;investigate vs detect&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DMS vs MGN&lt;/td&gt;
&lt;td&gt;DB migration vs server migration&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DMS vs DataSync&lt;/td&gt;
&lt;td&gt;DB migration vs file/data transfer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DataSync vs Snowball&lt;/td&gt;
&lt;td&gt;network sync vs offline bulk&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;EBS vs EFS&lt;/td&gt;
&lt;td&gt;block vs shared file&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;EFS vs FSx Windows&lt;/td&gt;
&lt;td&gt;Linux shared file vs Windows SMB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;S3 vs EBS&lt;/td&gt;
&lt;td&gt;object vs block&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;S3 vs Glacier&lt;/td&gt;
&lt;td&gt;active object vs archive&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Athena vs Redshift&lt;/td&gt;
&lt;td&gt;serverless S3 SQL vs warehouse&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Glue vs Athena&lt;/td&gt;
&lt;td&gt;ETL/catalog vs query&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Backup vs DRS&lt;/td&gt;
&lt;td&gt;backup recovery vs continuous server replication&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Pilot Light vs Warm Standby&lt;/td&gt;
&lt;td&gt;minimal core vs running scaled environment&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Active/Active vs Warm Standby&lt;/td&gt;
&lt;td&gt;near-zero RTO vs lower cost&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Control Tower vs Organizations&lt;/td&gt;
&lt;td&gt;landing-zone governance vs account organization&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;


&lt;h1&gt;
  
  
  16. 🚨 100 EXAM TRAPS
&lt;/h1&gt;
&lt;h2&gt;
  
  
  IAM / Governance
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 1
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Prevent an OU from creating public resources."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Tempting: Security Group&lt;/li&gt;
&lt;li&gt;Correct direction: &lt;strong&gt;SCP&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Why: organization/account guardrail.&lt;/li&gt;
&lt;li&gt;Make SG correct: restrict network traffic, not resource creation.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 2
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Limit one developer role to a maximum set of permissions."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Tempting: SCP&lt;/li&gt;
&lt;li&gt;Correct: &lt;strong&gt;Permissions Boundary&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: boundary applies to an identity; SCP is organizational.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 3
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Allow Account A to assume a role in Account B."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct pattern: role trust policy in B + &lt;code&gt;sts:AssumeRole&lt;/code&gt; permission in A.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 4
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Cross-account S3 access."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Trap: bucket policy alone.&lt;/li&gt;
&lt;li&gt;Check both resource policy and identity permissions as applicable.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 5
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Temporary credentials for an EC2 workload."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;IAM Role&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: hard-coded access keys.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 6
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "AWS workforce needs SSO across accounts."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;IAM Identity Center&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: Cognito.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 7
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Customer application login."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;Cognito User Pool&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: IAM.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 8
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Authenticated customer needs temporary AWS credentials."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct direction: &lt;strong&gt;Cognito Identity Pool&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: User Pool alone.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 9
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Find unused/over-permissive IAM access."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;IAM Access Analyzer&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: CloudTrail alone.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 10
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Create a self-service catalog for teams."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;Service Catalog&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: CloudFormation alone.&lt;/li&gt;
&lt;/ul&gt;


&lt;h2&gt;
  
  
  KMS / Encryption
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 11
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "HTTPS certificate."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;ACM&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: KMS.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 12
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Encrypt data at rest with managed AWS key service."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct direction: &lt;strong&gt;KMS&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: ACM.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 13
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Dedicated HSM."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;CloudHSM&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: KMS.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 14
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Existing RDS is unencrypted; compliance now requires encryption."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Trap: "Enable encryption."&lt;/li&gt;
&lt;li&gt;Correct pattern: snapshot → encrypted copy → restore.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 15
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Customer must control key policy."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Trap: automatically choosing AWS-managed key.&lt;/li&gt;
&lt;li&gt;Correct direction: &lt;strong&gt;customer-managed KMS key&lt;/strong&gt; when that control is required.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 16
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Encrypt traffic between clients and server."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;TLS/HTTPS&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: KMS.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 17
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Encrypt before data reaches AWS and retain control of encryption process."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Consider &lt;strong&gt;client-side encryption&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;Trap: assuming server-side KMS always satisfies the requirement.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 18
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Rotate DB credentials automatically."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct direction: &lt;strong&gt;Secrets Manager&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: Parameter Store as the default.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 19
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Store non-secret application configuration."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;Parameter Store&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: paying for Secrets Manager unnecessarily.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;
  
  
  🚨 Trap 20
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Wording:&lt;/strong&gt; "Compliance reports from AWS."&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Correct: &lt;strong&gt;AWS Artifact&lt;/strong&gt;
&lt;/li&gt;
&lt;li&gt;Trap: Config.&lt;/li&gt;
&lt;/ul&gt;


&lt;h2&gt;
  
  
  S3 / Storage
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 21
&lt;/h3&gt;

&lt;p&gt;S3 is &lt;strong&gt;object&lt;/strong&gt;, not block.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 22
&lt;/h3&gt;

&lt;p&gt;EBS is generally attached to an EC2 instance; it is not a shared filesystem solution.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 23
&lt;/h3&gt;

&lt;p&gt;Shared Linux filesystem → &lt;strong&gt;EFS&lt;/strong&gt;, not EBS.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 24
&lt;/h3&gt;

&lt;p&gt;Shared Windows/SMB → &lt;strong&gt;FSx for Windows&lt;/strong&gt;.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 25
&lt;/h3&gt;

&lt;p&gt;Unknown S3 access pattern → &lt;strong&gt;Intelligent-Tiering&lt;/strong&gt; is a strong exam direction.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 26
&lt;/h3&gt;

&lt;p&gt;Cheapest long-term archive → &lt;strong&gt;Glacier Deep Archive&lt;/strong&gt;.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 27
&lt;/h3&gt;

&lt;p&gt;Ad-hoc SQL over files in S3 → &lt;strong&gt;Athena&lt;/strong&gt;.&lt;br&gt;
Trap: Redshift when no warehouse is needed.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 28
&lt;/h3&gt;

&lt;p&gt;ETL/catalog → &lt;strong&gt;Glue&lt;/strong&gt;.&lt;br&gt;
Trap: Athena for transformation workflows.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 29
&lt;/h3&gt;

&lt;p&gt;Query a subset of a large S3 object → &lt;strong&gt;S3 Select&lt;/strong&gt; where supported.&lt;br&gt;
Trap: downloading the whole object unnecessarily.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 30
&lt;/h3&gt;

&lt;p&gt;Bulk actions over huge numbers of S3 objects → &lt;strong&gt;S3 Batch Operations&lt;/strong&gt;.&lt;/p&gt;


&lt;h2&gt;
  
  
  Database
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 31
&lt;/h3&gt;

&lt;p&gt;"Automatic DB failover" → &lt;strong&gt;Multi-AZ&lt;/strong&gt;.&lt;br&gt;
Trap: Read Replica.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 32
&lt;/h3&gt;

&lt;p&gt;"Offload reads" → &lt;strong&gt;Read Replica&lt;/strong&gt;.&lt;br&gt;
Trap: Multi-AZ standby.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 33
&lt;/h3&gt;

&lt;p&gt;"Global relational reads" → &lt;strong&gt;Aurora Global Database&lt;/strong&gt;.&lt;br&gt;
Trap: ordinary Read Replica in one region.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 34
&lt;/h3&gt;

&lt;p&gt;"Multi-region active-active NoSQL" → &lt;strong&gt;DynamoDB Global Tables&lt;/strong&gt;.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 35
&lt;/h3&gt;

&lt;p&gt;"Microsecond DynamoDB reads" → &lt;strong&gt;DAX&lt;/strong&gt;.&lt;br&gt;
Trap: ElastiCache as the first choice.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 36
&lt;/h3&gt;

&lt;p&gt;"Repeated RDS query results" → &lt;strong&gt;ElastiCache&lt;/strong&gt;.&lt;br&gt;
Trap: DAX because you saw "cache."&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 37
&lt;/h3&gt;

&lt;p&gt;"Lambda creates too many DB connections" → &lt;strong&gt;RDS Proxy&lt;/strong&gt;.&lt;br&gt;
Trap: ElastiCache.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 38
&lt;/h3&gt;

&lt;p&gt;"SQL joins/relational transactions" → RDS/Aurora direction.&lt;br&gt;
Trap: DynamoDB because of "scale."&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 39
&lt;/h3&gt;

&lt;p&gt;"Unpredictable relational workload" → &lt;strong&gt;Aurora Serverless v2&lt;/strong&gt; direction.&lt;br&gt;
Trap: fixed-size RDS instance.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 40
&lt;/h3&gt;

&lt;p&gt;"Millions of key-value requests/sec" → &lt;strong&gt;DynamoDB&lt;/strong&gt; direction.&lt;br&gt;
Trap: one RDS instance.&lt;/p&gt;


&lt;h2&gt;
  
  
  Messaging / Decoupling
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 41
&lt;/h3&gt;

&lt;p&gt;Traffic spike + async → &lt;strong&gt;SQS&lt;/strong&gt;.&lt;br&gt;
Trap: immediately scaling DB.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 42
&lt;/h3&gt;

&lt;p&gt;Order required → &lt;strong&gt;SQS FIFO&lt;/strong&gt;.&lt;br&gt;
Trap: Standard queue.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 43
&lt;/h3&gt;

&lt;p&gt;One message to many consumers → &lt;strong&gt;SNS + SQS fan-out&lt;/strong&gt;.&lt;br&gt;
Trap: one shared SQS queue when each consumer needs independent processing.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 44
&lt;/h3&gt;

&lt;p&gt;Event routing based on rules → &lt;strong&gt;EventBridge&lt;/strong&gt;.&lt;br&gt;
Trap: SNS simply because the word "event" appears.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 45
&lt;/h3&gt;

&lt;p&gt;Multi-step branching workflow → &lt;strong&gt;Step Functions&lt;/strong&gt;.&lt;br&gt;
Trap: manually chaining Lambda functions.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 46
&lt;/h3&gt;

&lt;p&gt;Long-lived streaming + replay → &lt;strong&gt;Kinesis Streams&lt;/strong&gt;.&lt;br&gt;
Trap: SQS.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 47
&lt;/h3&gt;

&lt;p&gt;Buffered delivery into destinations → &lt;strong&gt;Firehose&lt;/strong&gt;.&lt;br&gt;
Trap: Streams when you do not need custom stream processing.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 48
&lt;/h3&gt;

&lt;p&gt;Managed Kafka requirement → &lt;strong&gt;MSK&lt;/strong&gt;.&lt;br&gt;
Trap: generic SQS.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 49
&lt;/h3&gt;

&lt;p&gt;Do not confuse queue retry with workflow orchestration.&lt;br&gt;
SQS retries messages; Step Functions orchestrates steps.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 50
&lt;/h3&gt;

&lt;p&gt;Async is not automatically better. If the user must receive an immediate response, you may need synchronous compute/API design.&lt;/p&gt;


&lt;h2&gt;
  
  
  Compute
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 51
&lt;/h3&gt;

&lt;p&gt;Lambda max execution duration requirement &amp;gt;15 minutes → Lambda eliminated.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 52
&lt;/h3&gt;

&lt;p&gt;"Serverless containers" → &lt;strong&gt;Fargate&lt;/strong&gt;, not Lambda.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 53
&lt;/h3&gt;

&lt;p&gt;"Kubernetes" → &lt;strong&gt;EKS&lt;/strong&gt;, not ECS.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 54
&lt;/h3&gt;

&lt;p&gt;"Simple AWS-native containers" → ECS direction.&lt;br&gt;
Trap: EKS when Kubernetes features are not required.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 55
&lt;/h3&gt;

&lt;p&gt;Long fault-tolerant ML job + lowest cost → &lt;strong&gt;Spot / Batch on Spot&lt;/strong&gt; direction.&lt;br&gt;
Trap: Fargate.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 56
&lt;/h3&gt;

&lt;p&gt;Full OS or special kernel/legacy requirement → EC2.&lt;br&gt;
Trap: forcing serverless.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 57
&lt;/h3&gt;

&lt;p&gt;Batch/parallel jobs → AWS Batch.&lt;br&gt;
Trap: Lambda for multi-hour jobs.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 58
&lt;/h3&gt;

&lt;p&gt;Quick simple web app deployment → Elastic Beanstalk.&lt;br&gt;
Trap: building an unnecessarily complex EKS platform.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 59
&lt;/h3&gt;

&lt;p&gt;Cheap simple VPS → Lightsail.&lt;br&gt;
Trap: overengineering with EKS.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 60
&lt;/h3&gt;

&lt;p&gt;Virtual desktops → WorkSpaces.&lt;br&gt;
Streamed individual applications → AppStream 2.0.&lt;/p&gt;


&lt;h2&gt;
  
  
  VPC / Networking
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 61
&lt;/h3&gt;

&lt;p&gt;Private subnet + internet egress → NAT Gateway.&lt;br&gt;
Trap: Internet Gateway directly from a private subnet.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 62
&lt;/h3&gt;

&lt;p&gt;Private EC2 → S3 → Gateway Endpoint.&lt;br&gt;
Trap: NAT when cost/private path is emphasized.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 63
&lt;/h3&gt;

&lt;p&gt;Private EC2 → Secrets Manager → Interface Endpoint.&lt;br&gt;
Trap: Gateway Endpoint.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 64
&lt;/h3&gt;

&lt;p&gt;Private subnet + S3 + OS patches from internet → Gateway Endpoint + NAT.&lt;br&gt;
Trap: choosing only one.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 65
&lt;/h3&gt;

&lt;p&gt;Two VPCs → VPC Peering.&lt;br&gt;
Trap: Transit Gateway when the scenario is simply two VPCs.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 66
&lt;/h3&gt;

&lt;p&gt;Many VPCs → Transit Gateway.&lt;br&gt;
Trap: building many point-to-point peerings.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 67
&lt;/h3&gt;

&lt;p&gt;Dedicated predictable hybrid connectivity → Direct Connect.&lt;br&gt;
Trap: VPN when dedicated bandwidth is explicitly required.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 68
&lt;/h3&gt;

&lt;p&gt;Fast encrypted hybrid connection → VPN.&lt;br&gt;
Trap: DX because it sounds more enterprise.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 69
&lt;/h3&gt;

&lt;p&gt;Private service exposure → PrivateLink.&lt;br&gt;
Trap: public ALB + IP allowlist.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 70
&lt;/h3&gt;

&lt;p&gt;Global static IP + TCP/UDP → Global Accelerator.&lt;br&gt;
Trap: CloudFront.&lt;/p&gt;


&lt;h2&gt;
  
  
  Security networking
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 71
&lt;/h3&gt;

&lt;p&gt;Security Group is stateful.&lt;br&gt;
NACL is stateless.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 72
&lt;/h3&gt;

&lt;p&gt;SG is associated with network interfaces/resources.&lt;br&gt;
NACL is associated with subnets.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 73
&lt;/h3&gt;

&lt;p&gt;SQL injection / XSS → WAF.&lt;br&gt;
Trap: Security Group.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 74
&lt;/h3&gt;

&lt;p&gt;DDoS protection → Shield.&lt;br&gt;
Trap: WAF alone for every DDoS scenario.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 75
&lt;/h3&gt;

&lt;p&gt;VPC-wide stateful packet inspection → Network Firewall.&lt;br&gt;
Trap: WAF.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 76
&lt;/h3&gt;

&lt;p&gt;Need to diagnose why two resources cannot connect → Reachability Analyzer.&lt;br&gt;
Trap: changing SGs blindly.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 77
&lt;/h3&gt;

&lt;p&gt;Centralize WAF/security policies across many accounts → Firewall Manager.&lt;br&gt;
Trap: manually editing every account.&lt;/p&gt;


&lt;h2&gt;
  
  
  Monitoring / Security operations
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 78
&lt;/h3&gt;

&lt;p&gt;"Who made this API call?" → CloudTrail.&lt;br&gt;
Trap: CloudWatch.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 79
&lt;/h3&gt;

&lt;p&gt;"CPU/latency/alarm" → CloudWatch.&lt;br&gt;
Trap: CloudTrail.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 80
&lt;/h3&gt;

&lt;p&gt;"What configuration changed / does it comply?" → Config.&lt;br&gt;
Trap: CloudTrail alone.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 81
&lt;/h3&gt;

&lt;p&gt;"Trace request through microservices" → X-Ray.&lt;br&gt;
Trap: CloudWatch metrics alone.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 82
&lt;/h3&gt;

&lt;p&gt;"Threat detection" → GuardDuty.&lt;br&gt;
Trap: Inspector.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 83
&lt;/h3&gt;

&lt;p&gt;"Find software vulnerabilities/CVEs" → Inspector.&lt;br&gt;
Trap: GuardDuty.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 84
&lt;/h3&gt;

&lt;p&gt;"Find sensitive/PII data in S3" → Macie.&lt;br&gt;
Trap: GuardDuty.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 85
&lt;/h3&gt;

&lt;p&gt;"Centralize security findings" → Security Hub.&lt;br&gt;
Trap: GuardDuty as the central dashboard for everything.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 86
&lt;/h3&gt;

&lt;p&gt;"Investigate why a finding happened" → Detective.&lt;br&gt;
Trap: GuardDuty, which detects rather than investigates.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 87
&lt;/h3&gt;

&lt;p&gt;"Best-practice account checks" → Trusted Advisor.&lt;br&gt;
Trap: Config.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 88
&lt;/h3&gt;

&lt;p&gt;"Personalized AWS maintenance/event affecting my resource" → AWS Health Dashboard.&lt;br&gt;
Trap: public Service Health page.&lt;/p&gt;


&lt;h2&gt;
  
  
  Migration
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 89
&lt;/h3&gt;

&lt;p&gt;Whole server lift-and-shift → MGN.&lt;br&gt;
Trap: DMS.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 90
&lt;/h3&gt;

&lt;p&gt;Database migration → DMS.&lt;br&gt;
Trap: MGN.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 91
&lt;/h3&gt;

&lt;p&gt;Different DB engine/schema conversion → DMS + SCT.&lt;br&gt;
Trap: MGN.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 92
&lt;/h3&gt;

&lt;p&gt;Continuous file/data synchronization → DataSync.&lt;br&gt;
Trap: Snowball.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 93
&lt;/h3&gt;

&lt;p&gt;Huge offline data transfer → Snowball.&lt;br&gt;
Trap: DataSync when bandwidth/time makes network transfer impractical.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 94
&lt;/h3&gt;

&lt;p&gt;SFTP managed endpoint → Transfer Family.&lt;br&gt;
Trap: building an SFTP server on EC2 unnecessarily.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 95
&lt;/h3&gt;

&lt;p&gt;Track migration projects → Migration Hub.&lt;br&gt;
Trap: DMS itself as the central migration portfolio tool.&lt;/p&gt;


&lt;h2&gt;
  
  
  DR / Cost / Governance
&lt;/h2&gt;
&lt;h3&gt;
  
  
  🚨 Trap 96
&lt;/h3&gt;

&lt;p&gt;Cheapest DR + hours acceptable → Backup/Restore.&lt;br&gt;
Trap: Active/Active.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 97
&lt;/h3&gt;

&lt;p&gt;Near-zero RTO + cost not concern → Active/Active.&lt;br&gt;
Trap: Pilot Light.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 98
&lt;/h3&gt;

&lt;p&gt;Continuous server replication → DRS.&lt;br&gt;
Trap: periodic snapshots.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 99
&lt;/h3&gt;

&lt;p&gt;Steady predictable compute → Savings Plans / Reserved Instances direction.&lt;br&gt;
Trap: Spot when interruption is unacceptable.&lt;/p&gt;
&lt;h3&gt;
  
  
  🚨 Trap 100
&lt;/h3&gt;

&lt;p&gt;Interruptible fault-tolerant workload → Spot.&lt;br&gt;
Trap: On-Demand simply because it is easier.&lt;/p&gt;


&lt;h1&gt;
  
  
  17. "IF THIS CHANGES, THE ANSWER CHANGES"
&lt;/h1&gt;
&lt;h2&gt;
  
  
  Database
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;AZ failure → Multi-AZ.&lt;/li&gt;
&lt;li&gt;Read scaling → Read Replica.&lt;/li&gt;
&lt;li&gt;Global relational reads → Aurora Global DB.&lt;/li&gt;
&lt;li&gt;Global NoSQL active-active → Global Tables.&lt;/li&gt;
&lt;li&gt;DynamoDB + μs reads → DAX.&lt;/li&gt;
&lt;li&gt;Lambda connection exhaustion → RDS Proxy.&lt;/li&gt;
&lt;li&gt;SQL joins → RDS/Aurora.&lt;/li&gt;
&lt;li&gt;Millions of key-value requests → DynamoDB.&lt;/li&gt;
&lt;li&gt;Unpredictable relational traffic → Aurora Serverless v2.&lt;/li&gt;
&lt;li&gt;Repeated RDS reads → ElastiCache.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2&gt;
  
  
  Networking
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Private subnet + internet → NAT.&lt;/li&gt;
&lt;li&gt;Private S3/DDB → Gateway Endpoint.&lt;/li&gt;
&lt;li&gt;Private Secrets Manager/SNS/etc. → Interface Endpoint.&lt;/li&gt;
&lt;li&gt;Two VPCs → Peering.&lt;/li&gt;
&lt;li&gt;Many VPCs → Transit Gateway.&lt;/li&gt;
&lt;li&gt;Dedicated circuit → Direct Connect.&lt;/li&gt;
&lt;li&gt;Quick encrypted hybrid → VPN.&lt;/li&gt;
&lt;li&gt;Private service publishing → PrivateLink.&lt;/li&gt;
&lt;li&gt;HTTP content caching → CloudFront.&lt;/li&gt;
&lt;li&gt;UDP + static IP → Global Accelerator.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2&gt;
  
  
  Security
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Customer login → User Pool.&lt;/li&gt;
&lt;li&gt;Customer AWS credentials → Identity Pool.&lt;/li&gt;
&lt;li&gt;AWS workload permissions → IAM Role.&lt;/li&gt;
&lt;li&gt;Org restriction → SCP.&lt;/li&gt;
&lt;li&gt;Identity maximum restriction → Permissions Boundary.&lt;/li&gt;
&lt;li&gt;API audit → CloudTrail.&lt;/li&gt;
&lt;li&gt;Configuration compliance → Config.&lt;/li&gt;
&lt;li&gt;Runtime metrics → CloudWatch.&lt;/li&gt;
&lt;li&gt;Web exploit → WAF.&lt;/li&gt;
&lt;li&gt;DDoS → Shield.&lt;/li&gt;
&lt;li&gt;CVE scan → Inspector.&lt;/li&gt;
&lt;li&gt;Threat detection → GuardDuty.&lt;/li&gt;
&lt;li&gt;PII discovery → Macie.&lt;/li&gt;
&lt;li&gt;Investigation → Detective.&lt;/li&gt;
&lt;li&gt;TLS certificate → ACM.&lt;/li&gt;
&lt;li&gt;Encryption key management → KMS.&lt;/li&gt;
&lt;li&gt;Dedicated HSM → CloudHSM.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2&gt;
  
  
  Migration / DR
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;DB → DMS.&lt;/li&gt;
&lt;li&gt;Different DB engine → DMS + SCT.&lt;/li&gt;
&lt;li&gt;Whole server → MGN.&lt;/li&gt;
&lt;li&gt;Continuous network file sync → DataSync.&lt;/li&gt;
&lt;li&gt;Offline bulk → Snowball.&lt;/li&gt;
&lt;li&gt;Hours RTO → Backup/Restore.&lt;/li&gt;
&lt;li&gt;Minutes + minimal environment → Pilot Light.&lt;/li&gt;
&lt;li&gt;Minutes + running scaled environment → Warm Standby.&lt;/li&gt;
&lt;li&gt;Near-zero RTO → Active/Active.&lt;/li&gt;
&lt;li&gt;Continuous server replication → DRS.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2&gt;
  
  
  Compute
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;&amp;lt;15-min function → Lambda.&lt;/li&gt;
&lt;li&gt;&amp;gt;15-min container → Fargate/ECS depending on need.&lt;/li&gt;
&lt;li&gt;Kubernetes requirement → EKS.&lt;/li&gt;
&lt;/ol&gt;


&lt;h1&gt;
  
  
  18. 20 "WHEN I AM WRONG" MINI SCENARIOS
&lt;/h1&gt;
&lt;h3&gt;
  
  
  Scenario 1
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Multi-AZ&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; DB reads are overloaded.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Read Replica.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Thinking mistake:&lt;/strong&gt; confusing HA with read scaling.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Reverse:&lt;/strong&gt; "DB must automatically fail over after AZ failure" → Multi-AZ.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 2
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; DAX&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; RDS query results are repeatedly requested.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; ElastiCache.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; DAX is DynamoDB-specific.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Reverse:&lt;/strong&gt; DynamoDB + microsecond reads → DAX.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 3
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Fargate&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; 8-hour interruptible ML job, lowest cost.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Spot / Batch on Spot.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; "serverless" is not the same as "cheapest."&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Reverse:&lt;/strong&gt; long-running container with no server management → Fargate.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 4
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; NAT&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; Private EC2 needs only S3 privately.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Gateway Endpoint.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; NAT is for internet egress.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Reverse:&lt;/strong&gt; EC2 also needs public OS updates → add NAT.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 5
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; CloudFront&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; UDP gaming + static IP.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Global Accelerator.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; global ≠ HTTP caching.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Reverse:&lt;/strong&gt; global static website → CloudFront.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 6
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Gateway Endpoint&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; Private EC2 needs S3 + Secrets Manager.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Gateway Endpoint for S3 + Interface Endpoint for Secrets Manager.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; gateway endpoint is only S3/DDB.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 7
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Lambda&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; serverless container runs 2 hours.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Fargate.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; Lambda has a 15-minute execution limit.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 8
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Secrets Manager automatically&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; plain non-secret configuration.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Parameter Store.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; secret-management service is unnecessary.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 9
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; SCP&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; limit permissions of one IAM role.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Permissions Boundary.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; SCP is organizational guardrail.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 10
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Security Group&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; block SQL injection.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; WAF.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; wrong network/application layer.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 11
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; CloudTrail&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; CPU alarm.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; CloudWatch.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; audit vs monitoring.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 12
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; GuardDuty&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; scan EC2/container software for vulnerabilities.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Inspector.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; threat detection vs vulnerability assessment.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 13
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; DMS&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; migrate entire VMware server to EC2 with continuous replication.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; MGN.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; database migration vs server migration.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 14
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; DataSync&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; 500 TB must move over a slow line within a short deadline.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Snowball direction.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; bandwidth constraint makes network transfer impractical.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 15
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Read Replica&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; zero-data-loss automatic DB failover during AZ outage.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Multi-AZ.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; asynchronous read scaling ≠ synchronous HA.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 16
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; RDS&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; millions of key-value requests/sec with NoSQL access pattern.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; DynamoDB.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; relational service does not match data model.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 17
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; EFS&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; Windows SMB shared filesystem.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; FSx for Windows.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; filesystem family matters.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 18
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; EBS&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; multiple EC2 instances need a shared Linux filesystem.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; EFS.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; EBS is block storage, not the normal shared-file answer.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 19
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; Active/Active&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; DR cost must be minimized and hours of downtime are acceptable.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Backup/Restore.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; optimizing RTO that the question does not require.&lt;/p&gt;
&lt;h3&gt;
  
  
  Scenario 20
&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;You choose:&lt;/strong&gt; CloudFormation&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Question:&lt;/strong&gt; non-technical teams need a controlled self-service catalog of approved products.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Correct:&lt;/strong&gt; Service Catalog.&lt;br&gt;&lt;br&gt;
&lt;strong&gt;Mistake:&lt;/strong&gt; IaC and self-service governance are different problems.&lt;/p&gt;


&lt;h1&gt;
  
  
  19. THE "THREE WORD" METHOD
&lt;/h1&gt;

&lt;p&gt;When stuck between two answers, reduce the question to three words.&lt;/p&gt;
&lt;h3&gt;
  
  
  Example
&lt;/h3&gt;

&lt;p&gt;"automatic failover after AZ outage"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;FAILOVER / AZ / AUTO&lt;/strong&gt;&lt;br&gt;
→ Multi-AZ&lt;/p&gt;

&lt;p&gt;"offload database reads"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;READ / SCALE / DB&lt;/strong&gt;&lt;br&gt;
→ Read Replica&lt;/p&gt;

&lt;p&gt;"private S3 access"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;PRIVATE / S3 / AWS&lt;/strong&gt;&lt;br&gt;
→ Gateway Endpoint&lt;/p&gt;

&lt;p&gt;"UDP global static IP"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;UDP / GLOBAL / IP&lt;/strong&gt;&lt;br&gt;
→ Global Accelerator&lt;/p&gt;

&lt;p&gt;"Lambda DB connections"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;CONNECTION / LAMBDA / DB&lt;/strong&gt;&lt;br&gt;
→ RDS Proxy&lt;/p&gt;

&lt;p&gt;"customer login"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;CUSTOMER / LOGIN / APP&lt;/strong&gt;&lt;br&gt;
→ Cognito User Pool&lt;/p&gt;

&lt;p&gt;"customer AWS credentials"&lt;/p&gt;

&lt;p&gt;→ &lt;strong&gt;CUSTOMER / AWS / CREDENTIALS&lt;/strong&gt;&lt;br&gt;
→ Cognito Identity Pool&lt;/p&gt;


&lt;h1&gt;
  
  
  20. THE ELIMINATION MATRIX
&lt;/h1&gt;

&lt;p&gt;When two answers remain:&lt;/p&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Ask&lt;/th&gt;
&lt;th&gt;Prefer&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Does one violate a hard requirement?&lt;/td&gt;
&lt;td&gt;Eliminate it&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Does one require re-architecture?&lt;/td&gt;
&lt;td&gt;Avoid unless required&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Does one add unnecessary components?&lt;/td&gt;
&lt;td&gt;Avoid&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Does one have lower operational overhead?&lt;/td&gt;
&lt;td&gt;Prefer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Does one cost less for the stated workload?&lt;/td&gt;
&lt;td&gt;Prefer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Does one directly match the architecture pattern?&lt;/td&gt;
&lt;td&gt;Prefer&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;
&lt;h3&gt;
  
  
  🚨 IMPORTANT
&lt;/h3&gt;

&lt;p&gt;Do not use:&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;"AWS managed service always wins."&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Use:&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;"After hard requirements are satisfied, the simplest managed/cost-effective solution usually wins."&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;


&lt;h1&gt;
  
  
  21. QUICK WELL-ARCHITECTED CHECK
&lt;/h1&gt;

&lt;p&gt;Use:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;O S R P C S&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;O&lt;/strong&gt; = Operational Excellence&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;S&lt;/strong&gt; = Security&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;R&lt;/strong&gt; = Reliability&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;P&lt;/strong&gt; = Performance Efficiency&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;C&lt;/strong&gt; = Cost Optimization&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;S&lt;/strong&gt; = Sustainability&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Mnemonic:&lt;br&gt;
&lt;strong&gt;Our Systems Run Pretty Cool &amp;amp; Smooth&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;🚨 Trap:&lt;br&gt;
"Reduce carbon footprint" does not automatically mean redesigning the application. Think managed services, utilization, efficient architecture, and appropriate region/resource choices.&lt;/p&gt;


&lt;h1&gt;
  
  
  22. FINAL ONE-PAGE REVISION SHEET
&lt;/h1&gt;
&lt;h2&gt;
  
  
  Database
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Failover → Multi-AZ&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Read scale → Read Replica&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Global relational → Aurora Global DB&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Global NoSQL → Global Tables&lt;/code&gt;&lt;br&gt;
&lt;code&gt;DynamoDB μs → DAX&lt;/code&gt;&lt;br&gt;
&lt;code&gt;General cache → ElastiCache&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Connections → RDS Proxy&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Messaging
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Queue → SQS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Order/dedup → FIFO&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Fan-out → SNS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Routing → EventBridge&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Workflow → Step Functions&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Stream/replay → Kinesis&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Compute
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Function &amp;lt;15m → Lambda&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Container no servers → Fargate&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Kubernetes → EKS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;AWS containers → ECS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Batch → AWS Batch&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Interruptible cheap → Spot&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Full control → EC2&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Storage
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Object → S3&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Block → EBS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Shared Linux → EFS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Shared Windows → FSx Windows&lt;/code&gt;&lt;br&gt;
&lt;code&gt;HPC → FSx Lustre&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Archive cheapest → Deep Archive&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Networking
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Internet outbound from private → NAT&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Private S3/DDB → Gateway Endpoint&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Private other AWS → Interface Endpoint&lt;/code&gt;&lt;br&gt;
&lt;code&gt;2 VPCs → Peering&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Many VPCs → TGW&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Dedicated → DX&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Quick hybrid → VPN&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Private service → PrivateLink&lt;/code&gt;&lt;br&gt;
&lt;code&gt;HTTP cache → CloudFront&lt;/code&gt;&lt;br&gt;
&lt;code&gt;TCP/UDP static IP → Global Accelerator&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Security
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Customer login → User Pool&lt;/code&gt;&lt;br&gt;
&lt;code&gt;AWS creds for customers → Identity Pool&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Workload creds → IAM Role&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Org guardrail → SCP&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Identity cap → Permissions Boundary&lt;/code&gt;&lt;br&gt;
&lt;code&gt;At rest keys → KMS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;TLS cert → ACM&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Dedicated HSM → CloudHSM&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Secrets rotation → Secrets Manager&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Config → Parameter Store&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Web attack → WAF&lt;/code&gt;&lt;br&gt;
&lt;code&gt;DDoS → Shield&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Monitoring
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Metrics → CloudWatch&lt;/code&gt;&lt;br&gt;
&lt;code&gt;API audit → CloudTrail&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Config compliance → Config&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Trace → X-Ray&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Threat → GuardDuty&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Vulnerabilities → Inspector&lt;/code&gt;&lt;br&gt;
&lt;code&gt;PII → Macie&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Investigate → Detective&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Central security → Security Hub&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  Migration
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;DB → DMS&lt;/code&gt;&lt;br&gt;
&lt;code&gt;DB engine conversion → DMS + SCT&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Server → MGN&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Network data sync → DataSync&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Offline bulk → Snowball&lt;/code&gt;&lt;br&gt;
&lt;code&gt;SFTP → Transfer Family&lt;/code&gt;&lt;/p&gt;
&lt;h2&gt;
  
  
  DR
&lt;/h2&gt;

&lt;p&gt;&lt;code&gt;Hours / cheap → Backup Restore&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Minutes / minimal → Pilot Light&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Minutes / running → Warm Standby&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Near-zero RTO → Active/Active&lt;/code&gt;&lt;br&gt;
&lt;code&gt;Continuous server replication → DRS&lt;/code&gt;&lt;/p&gt;


&lt;h1&gt;
  
  
  23. THE GOLDEN RULE
&lt;/h1&gt;
&lt;h2&gt;
  
  
  Never ask:
&lt;/h2&gt;

&lt;blockquote&gt;
&lt;p&gt;"Which service is associated with this keyword?"&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2&gt;
  
  
  Ask:
&lt;/h2&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;"What failure/problem/requirement am I trying to solve?"&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Then:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;QUESTION
   ↓
REAL PROBLEM
   ↓
HARD REQUIREMENT
   ↓
CONSTRAINT
   ↓
WORKLOAD SHAPE
   ↓
ARCHITECTURE PATTERN
   ↓
ELIMINATE IMPOSSIBLE ANSWERS
   ↓
COMPARE FINAL 2
   ↓
SERVICE
   ↓
TRAP CHECK
   ↓
FINAL ANSWER
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Final exam mantra
&lt;/h3&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;FAILURE → REQUIREMENT → BOUNDARY → SERVICE&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;If you can explain &lt;strong&gt;why your answer wins AND why the tempting answer loses&lt;/strong&gt;, you are thinking like a Solutions Architect rather than memorizing AWS.&lt;/p&gt;

</description>
      <category>architecture</category>
      <category>aws</category>
      <category>cloud</category>
    </item>
  </channel>
</rss>
