Что делает
Сдаёт в аренду инфраструктуру и управляемые сервисы по требованию: серверы, хранилища, базы данных, сети и Kubernetes — через консоль, CLI и API с почасовой оплатой.
AWS (Amazon Web Services) — крупнейшая облачная платформа мира: вычисления, хранение, базы данных и сотни управляемых сервисов. Навык востребован в международных компаниях, а облачные паттерны AWS переносятся на любое облако.
AWS — облачная платформа Amazon, запустившая в 2006 году индустрию публичных облаков и остающаяся её лидером. Вместо покупки серверов компания арендует ресурсы по требованию: виртуальные машины EC2, хранилище S3, базы данных RDS, бессерверные функции Lambda и Kubernetes-кластеры EKS — с оплатой за фактическое использование.
Для российского рынка контекст особый: напрямую AWS в РФ ограничен, но навык остаётся востребованным — его спрашивают международные компании и команды с зарубежной инфраструктурой, а архитектурные паттерны AWS (IAM-модель, управляемые услуги, инфраструктура как код) один в один переносятся на Yandex Cloud и VK Cloud. Доминирующая роль в вакансиях — DevOps-инженер.
Сдаёт в аренду инфраструктуру и управляемые сервисы по требованию: серверы, хранилища, базы данных, сети и Kubernetes — через консоль, CLI и API с почасовой оплатой.
DevOps-инженеры и инженеры данных в международных компаниях и командах с зарубежной инфраструктурой; разработчики — как платформу деплоя сервисов.
Маркер вакансий международного сегмента. Доминирующая роль — DevOps-инженер; в парах Terraform, Kubernetes и Docker.
AWS — публичное облако: глобальная сеть дата-центров Amazon, ресурсы которых арендуются через API. Физически это регионы (географические кластеры) из нескольких зон доступности — независимых дата-центров с отдельным питанием и сетью. Отказоустойчивость строится растягиванием системы на несколько зон. Каталог AWS — сотни сервисов, но ядро, покрывающее большинство задач, — около десятка.
EC2 — виртуальные машины; S3 — объектное хранилище для файлов и бэкапов; EBS — диски для EC2; VPC — приватные сети с подсетями и firewall-правилами; RDS — управляемые базы данных (PostgreSQL, MySQL); Lambda — бессерверные функции с оплатой за вызов; EKS — управляемый Kubernetes; CloudWatch — мониторинг и логи. Этой карты «задача → сервис» достаточно для 90% проектов и собеседований.
IAM (Identity and Access Management) — центральная концепция AWS: кто (пользователь, роль, сервис) может делать что (Action) с чем (Resource). Политики описываются JSON-документами; принцип least privilege — выдавать минимально необходимые права. Большинство громких облачных инцидентов — это ошибки IAM и открытые S3-бакеты, поэтому понимание ролей и политик проверяется на любом облачном собеседовании.
Типичный путь от идеи до работающего сервиса в облаке.
Инфраструктура описывается кодом
VPC, инстансы, базы и роли — в Terraform-модулях; terraform plan показывает изменения до применения.
Доступы через IAM-роли
Сервисы получают временные права по ролям, а не по вшитым ключам — least privilege на каждом слое.
Сервис живёт под наблюдением
CloudWatch собирает метрики и логи, алармы будят при аномалиях, бюджеты следят за счётом.
AWS переносится между ролями: DevOps-инженер, Инженер данных, Бэкенд-разработчик. В одном треке этот навык может быть основным рабочим инструментом, а в другом - сильным прикладным усилителем основной специализации.
DevOps-инженер — самый заметный профиль в распределении ролей по навыку.
Ещё 7 ролей используют AWS
Текущий срез показывает активные вакансии сейчас. Распределение по ролям рассчитано по расширенной исторической выборке, поэтому значения могут быть выше текущего количества активных вакансий.
AWS ценен не абстрактным знанием инструмента, а повторяющимися рабочими задачами — ниже они разобраны так, как встречаются в реальной работе.
EC2-инстанс через CLI
Поднять виртуальную машину из командной строки — базовое действие в AWS.
# найти свежий Amazon Linux AMI
aws ec2 describe-images \
--owners amazon \
--filters "Name=name,Values=al2023-ami-*-x86_64" \
--query 'sort_by(Images,&CreationDate)[-1].ImageId'
# запустить инстанс
aws ec2 run-instances \
--image-id ami-0abcdef1234567890 \
--instance-type t3.micro \
--key-name my-key \
--tag-specifications \
'ResourceType=instance,Tags=[{Key=Name,Value=web-test}]' S3: бакет и версионирование
Создать хранилище с версиями — защита от случайной перезаписи и удаления.
aws s3 mb s3://my-app-backups-2026
aws s3api put-bucket-versioning \
--bucket my-app-backups-2026 \
--versioning-configuration Status=Enabled
# загрузка и синхронизация каталога
aws s3 cp backup.tar.gz s3://my-app-backups-2026/
aws s3 sync ./logs s3://my-app-backups-2026/logs/ \
--storage-class STANDARD_IA IAM-политика least privilege
Разрешить только чтение одного бакета — анатомия JSON-политики.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ReadOnlyOneBucket",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:ListBucket"
],
"Resource": [
"arn:aws:s3:::my-app-backups-2026",
"arn:aws:s3:::my-app-backups-2026/*"
]
}
]
} Lambda-функция с триггером
Бессерверная обработка: функция запускается при загрузке файла в S3.
import json
import urllib.parse
def handler(event, context):
for record in event["Records"]:
bucket = record["s3"]["bucket"]["name"]
key = urllib.parse.unquote_plus(
record["s3"]["object"]["key"]
)
size = record["s3"]["object"]["size"]
print(f"Новый файл: s3://{bucket}/{key}, {size} байт")
return {"statusCode": 200} VPC с приватной подсетью (Terraform)
Сеть по канону: публичная подсеть для входа, приватная — для приложения и БД.
module "vpc" {
source = "terraform-aws-modules/vpc/aws"
version = "5.1.0"
name = "prod-vpc"
cidr = "10.0.0.0/16"
azs = ["eu-central-1a", "eu-central-1b"]
public_subnets = ["10.0.1.0/24", "10.0.2.0/24"]
private_subnets = ["10.0.11.0/24", "10.0.12.0/24"]
enable_nat_gateway = true
single_nat_gateway = true # экономия для не-prod
} Бюджет-алерт
Первое, что настраивают в новом аккаунте: уведомление при приближении к лимиту трат.
aws budgets create-budget \
--account-id 123456789012 \
--budget '{
"BudgetName": "monthly-cap",
"BudgetLimit": {"Amount": "20", "Unit": "USD"},
"TimeUnit": "MONTHLY",
"BudgetType": "COST"
}' \
--notifications-with-subscribers '[{
"Notification": {
"NotificationType": "ACTUAL",
"ComparisonOperator": "GREATER_THAN",
"Threshold": 80
},
"Subscribers": [{
"SubscriptionType": "EMAIL",
"Address": "me@example.com"
}]
}]' Классика утечек: бакет с чувствительными данными, открытый миру. Block Public Access включён по умолчанию — не выключать без крайней необходимости и проверять политики бакетов аудитом.
Root — только для настройки биллинга и создания первого админа; повседневная работа — через IAM-роли с MFA. Скомпрометированный root означает потерю всего аккаунта.
AWS_ACCESS_KEY в репозитории находят боты за минуты — и майнят за ваш счёт. Для сервисов — IAM-роли (EC2 instance profile, IRSA), для локальной работы — SSO или профили CLI.
Остановленный инстанс не платится, но его EBS-диск, эластичный IP и снапшоты — да. Теги на всё, бюджет-алерты с первого дня и ежемесячный Cost Explorer — гигиена облака.
Одна AZ — единая точка отказа: сбой зоны кладёт продукт целиком. Продакшн растягивается минимум на две зоны: мультизонная RDS, балансировщик, авто-скейлинг группы.
AWS в российских вакансиях — маркер международного сегмента: удалённые позиции в зарубежных компаниях, российские команды с продуктами за пределами РФ и релокационные предложения. Доминирующая роль — DevOps-инженер, следом инженеры данных и разработчики серверной части. В требованиях AWS почти всегда идёт с Terraform, Kubernetes и Docker: работодатель ждёт не знания консоли, а умения строить инфраструктуру кодом.
AWS востребован там, где инструмент реально ускоряет повторяемые задачи команды, а не существует отдельной теорией.
Спрос держится дольше, когда навык нужен не эпизодически, а как часть ежедневного цикла разработки, проверки или доставки.
AWS чаще ищут там, где процесс уже стандартизирован и без этого инструмента команда теряет скорость и предсказуемость.
AWS формирует устойчивый спрос внутри своего рабочего сегмента.
AWS сохраняет устойчивый прикладной спрос на рынке: 144 активных вакансий, #107 по рынку, 2.1% IT-вакансий. Ниже показано число открытых вакансий на конец каждого месяца: это исторический ряд по состоянию на конец месяца, а не текущий срез рынка на сегодня.
#107 по рынку • 2.1% IT-вакансий
-3 вакансий и -2% к предыдущему месяцу.
AWS-вакансии тяготеют к верхнему сегменту рынка: международные компании и валютные вилки смещают медиану вверх относительно чисто российских аналогов. Стоимость растёт с глубиной: IAM-архитектура, мультиаккаунтные организации, FinOps и...
37 вакансий с зарплатой в расширенной зарплатной выборке
Коридор появится, когда по грейдам наберётся достаточная выборка.
Senior - основной уровень рынка (59%)
AWS редко живёт изолированно: чаще всего рынок видит его рядом с Kubernetes, Docker, Python. Самая плотная связка сейчас - Kubernetes: оба навыка встречаются вместе в 74% вакансий.
Главная связка: Kubernetes • 74% вакансий. Показываем общерыночные связки AWS: не junior-минимум из блока выше, а навыки, которые чаще всего встречаются рядом с ним в одной вакансии.
навыки, которые рынок чаще всего видит рядом в одной вакансии
Сейчас на рынке 7 активных junior-вакансий с AWS. Это 5.7% всех вакансий по навыку, поэтому для старта важнее всего смотреть на реальный объём junior-окна и на стек, который рынок ждёт рядом.
5.7% всех вакансий по навыку • Senior / Junior 10.4x
Окно входа узкое: рынок чаще нанимает с опытом.
Медианная вакансия с AWS ожидает около 20.5 навыков в стеке. Это широкий стартовый набор: рынок обычно ищет не один изолированный инструмент, а рабочую комбинацию соседних навыков.
AWS — это не просто сертификат. В резюме важно показать, что вы умеете проектировать, разворачивать и поддерживать облачную инфраструктуру на реальных задачах.
С чем AWS работает в связке в реальных проектах.
Описание всей инфраструктуры кодом
Любой продакшн — консоль только для чтения
Новейшие сервисы попадают в провайдер с задержкой.
Оркестрация контейнеров без своего control plane
Микросервисы, командная платформа деплоя
Стоимость и сложность избыточны для пары сервисов.
Контейнеры и приватный реестр образов
Стандартная упаковка приложений
Сам по себе не решает оркестрацию.
CI/CD с деплоем в AWS через OIDC
Автоматизация сборки и выката
OIDC-доверие настраивается явно — ключи в секретах CI это антипаттерн.
Метрики, логи, дашборды
Наблюдаемость продакшна
Детальный мониторинг приложений часто добирают Prometheus'ом.
AWS применяется как платформа для всего жизненного цикла продукта — от стартап-прототипа до глобальной инфраструктуры.
Классическая схема: балансировщик ALB → EC2 или контейнеры ECS/EKS → RDS PostgreSQL → S3 для статики, всё в приватной VPC с публичным только входом.
API Gateway + Lambda + DynamoDB: код выполняется по запросу, оплата за вызовы, нулевое администрирование — идеально для неравномерных нагрузок.
EKS с node-группами, IRSA для прав подов, ALB-контроллером и ECR для образов — управляемый Kubernetes без обслуживания control plane.
AWS заметен в 5 направлениях рынка с долей выше 5%.
Возможности, сделавшие AWS стандартом облачной инфраструктуры.
Сервер, база или Kubernetes-кластер поднимаются по API за минуты — вместо недель закупки железа.
RDS, EKS, SQS снимают эксплуатацию: бэкапы, обновления и отказоустойчивость — забота платформы.
Десятки регионов и зон доступности: продукт разворачивается ближе к пользователям и переживает сбои дата-центров.
IAM-политики до отдельного действия над отдельным ресурсом плюс аудит каждого API-вызова через CloudTrail.
Куда смотреть российскому инженеру — честный расклад.
Yandex Cloud — выбор для российских продуктов: 152-ФЗ, рублёвые счета, локальная поддержка; сервисы строились по образу AWS, поэтому навыки переносимы. AWS — для международной инфраструктуры и...
Azure силён в корпоративном Microsoft-стеке: Active Directory, Office-интеграции, гибридные сценарии. AWS шире по каталогу сервисов и заметно чаще встречается в вакансиях продуктовых компаний.
GCP любят за данные (BigQuery) и лучший managed Kubernetes (GKE). AWS выигрывает зрелостью, документацией и размером рынка труда. Паттерны совпадают — переход между ними для инженера безболезнен.
Вместо того чтобы настраивать каждый сервер вручную, в AWS принято описывать инфраструктуру как код. Самый популярный инструмент для этого — Terraform, который позволяет развернуть всю среду одной командой.
Указываете AMI, тип инстанса, теги. Terraform сам вычисляет зависимости и создаёт ресурсы в правильном порядке.
Создаёте изолированную сеть с публичными и приватными подсетями, задаёте CIDR-блоки.
Настраиваете правила доступа: какие порты открыты, с каких IP можно подключаться.
Храните статику, логи, бэкапы. Настраиваете политики доступа — шифрование по умолчанию.
Назначаете роли для EC2 и Lambda: минимальные привилегии, временные ключи.
Храните state в S3 с блокировкой (DynamoDB). Версионируйте код в Git. Не коммитьте секреты.
Не храните секретные ключи в коде приложения или конфигурационных файлах. Назначайте EC2-инстансу IAM-роль — AWS выдаёт временные учётные данные.
Без тегов через месяц вы не поймёте, зачем создали этот EC2. Когда прилетит счёт — не сможете разобраться, кто накрутил лишние деньги.
База данных (RDS) должна быть в приватной подсети — без прямого доступа из интернета. Веб-сервер — в публичной.
S3, EBS (диски EC2), RDS — всё должно шифроваться. Включается одним параметром при создании ресурса.
AWS — оплата по факту. Легко забыть выключить тестовый EC2. Настройте AWS Budgets: при превышении порога получите уведомление.
Root — полный неограниченный доступ. Создайте IAM-пользователя с минимальными правами и используйте его. Root — для экстренных случаев.
Настройте правила перехода в Glacier и удаления для логов и бэкапов. Экономит до 70% затрат на хранение.
Серверы в приватной подсети могут инициировать исходящие соединения, но остаются недоступными из интернета.
Если открыть порт 22 (SSH) или 3306 (MySQL) на весь интернет, серверы начнут сканировать боты через 5 минут. Разрешайте доступ только с конкретных IP.
Бакет S3 можно сделать публичным. Если положить туда конфиги с паролями — утечка данных. S3 Bucket Policy должна запрещать публичный доступ по умолчанию.
Захардкодили AWS-ключи в Python/Node.js приложении и загрузили на GitHub — считайте аккаунт скомпрометирован. Используйте IAM-роли или Secrets Manager.
AdministratorAccess для разработчика — он может случайно удалить production-базу. Принцип минимальных привилегий: только те права, которые нужны для работы.
CloudTrail записывает каждое действие в AWS. Без него вы не сможете расследовать инцидент безопасности. Включайте при создании аккаунта.
Ключи EC2 (pem-файлы) нельзя коммитить в Git. Используйте отдельное хранилище ключей или IAM-роли.
Данные на дисках EC2 и в S3 должны быть зашифрованы по умолчанию. AWS позволяет включить шифрование одним параметром.
Старые образы могут содержать известные уязвимости. Используйте последние версии Amazon Linux 2023 или официальные образы от AWS.
Root-аккаунт — ключ ко всему аккаунту. Обязательно включите многофакторную аутентификацию. Без неё аккаунт могут взломать через утечку пароля.
Перспективы AWS завязаны не только на текущем спросе, но и на том, как навык встраивается в новые платформы, инструменты и рабочие контуры.
Bedrock (доступ к foundation-моделям через API), SageMaker и GPU-инстансы делают AWS платформой AI-нагрузок — облачные навыки смыкаются с ML-инженерией.
Рост облачных счетов породил отдельную дисциплину оптимизации затрат: инженеры, умеющие читать Cost Explorer и проектировать экономно, ценятся всё выше.
Компании распределяют нагрузку между провайдерами ради устойчивости и переговорной позиции. Ценность смещается к переносимым слоям: Kubernetes, Terraform и...
VPC с приватными подсетями, ALB, EC2/ECS-приложение, RDS PostgreSQL, S3 для статики — целиком кодом, с remote state и README-схемой. Классика облачного портфолио.
S3-загрузка → Lambda-обработка → DynamoDB + уведомление через SNS: событийная архитектура с IAM-ролями least privilege и алертами CloudWatch. Показывает второй, serverless-стиль мышления.
AWS осваивается слоями: ядро сервисов и IAM — недели практики на Free Tier, архитектурная зрелость — годы проектов. Главное — учить паттерны, а не кнопки консоли: они переносимы на любое облако.
Аккаунт и ядро
Завести аккаунт (Free Tier), поднять EC2-инстанс, положить файлы в S3, понять регионы и зоны доступности. Сразу включить бюджет-алерт.
IAM всерьёз
Пользователи, группы, роли, JSON-политики. Создать роль для EC2 с доступом только к одному бакету — упражнение на least privilege.
Сеть: VPC
Своя VPC с публичной и приватной подсетями, Internet Gateway, NAT, security groups. Понять, почему база данных никогда не смотрит в интернет.
Managed-сервисы
RDS PostgreSQL с бэкапами и репликой, Lambda с триггером от S3, SQS-очередь. Почувствовать разницу между «арендовать сервер» и «арендовать сервис».
Соответствие — доля тем навыка, которые охватывает программа курса
Три шага от нуля до инфраструктуры кодом.
Завести аккаунт, сразу включить бюджет-алерт, поднять EC2, положить файлы в S3, создать IAM-роль. Неделя вечеров — и ядро знакомо.
VPC с приватной подсетью, EC2-приложение за балансировщиком, RDS PostgreSQL. Понять, почему база не смотрит в интернет — главный сетевой урок.
Ту же схему — кодом: модуль VPC, инстансы, роли. С этого момента вы работаете как инженер, а не как пользователь консоли.
Для инструментов вроде AWS на одной странице полезно держать и объяснение роли на рынке, и быстрые переходы к официальным ресурсам.
Официальный сайт Amazon Web Services.
Полная документация по всем сервисам AWS.
Официальные учебные материалы и руководства для старта.
Инфраструктура AWS как код через Terraform.
Фреймворк проектирования надёжной облачной архитектуры.
Официальные сертификаты AWS.
Три причины: международные компании нанимают удалённо и ждут AWS; облачные паттерны (IAM, управляемые сервисы, IaC) переносимы на Yandex Cloud и VK Cloud почти один в один; документация и материалы AWS — лучшая школа облачной архитектуры.
Ядро: EC2 (виртуальные машины), S3 (хранилище), IAM (доступы), VPC (сети), RDS (базы), Lambda (бессерверные функции). Этого хватает для большинства задач; остальные сотни сервисов добираются по мере надобности.
Система «кто может делать что с чем»: пользователи и роли получают JSON-политики с разрешёнными действиями над ресурсами. Главный принцип — минимально необходимые права; большинство облачных инцидентов происходит из-за ошибок именно здесь.
Free Tier даёт год бесплатных лимитов (t-инстансы, 5 ГБ S3, RDS-часы) — для обучения достаточно. Обязательно настроить бюджет-алерт и гасить ресурсы после занятий: забытый NAT Gateway съедает лимит быстро.
Для международного рынка — заметный плюс: Solutions Architect Associate — стандартная строчка в требованиях. Для российского — скорее структурирующая цель обучения, чем пропуск. Опыт реальных проектов ценнее любого сертификата.
EC2 — арендованная виртуальная машина: полный контроль, оплата за время работы. Lambda — функция, запускаемая по событию: нет сервера в управлении, оплата за вызовы и миллисекунды. Постоянная нагрузка — EC2/контейнеры, событийная и неравномерная — Lambda.
Концептуально почти без потерь: Compute Cloud≈EC2, Object Storage≈S3 (совместим по API), Managed PostgreSQL≈RDS, сервисные аккаунты≈IAM-роли, Terraform работает с обоими. Отличаются детали консоли и границы сервисов — адаптация занимает дни.