AWS CCP 2026

← Zurück zur Fragenliste

AWS Certified Cloud Practitioner CLF-C02

Strukturierte Lernhilfe für die Prüfungsvorbereitung

Abschnitt 1 - AWS Globale Infrastruktur

Die AWS-Infrastruktur ist geografisch hierarchisch aufgebaut. In der Prüfung werden diese Definitionen gezielt abgefragt.

Regions (Regionen)

Geografisch voneinander vollständig isolierte Bereiche, die weltweit verteilt sind. Beispiele: us-east-1 (N. Virginia), eu-central-1 (Frankfurt)

Alle Regionen sind über das private Hochgeschwindigkeits-Glasfasernetz von AWS miteinander verbunden.

4 Kriterien bei der Regionswahl (prüfungsrelevant):

#KriteriumErklärung
1Data Sovereignty / ComplianceManche Gesetze verbieten, dass Daten das Land verlassen (z.B. Deutschland)
2Proximity / LatencyServer sollte in der Region geöffnet werden, die den Nutzern am nächsten ist
3Available ServicesNeue Dienste sind nicht sofort in allen Regionen verfügbar
4PricingPreise variieren je nach Region aufgrund von Steuern und Stromkosten

Availability Zones (AZ)

Physisch isolierte Rechenzentren innerhalb einer Region, verbunden über ultraschnelle Glasfaserleitungen mit eigener Strom- und Netzwerkinfrastruktur.

Edge Locations & Regional Edge Caches

Edge Locations: Kleine Verteilungspunkte in Metropolen weltweit, die Inhalte durch Caching möglichst nah am Endnutzer bereitstellen. Genutzt von CloudFront (CDN) und Route 53 (DNS).

Regional Edge Caches: Zwischenschicht zwischen Edge Location und Origin-Server. Grösser, längere Cache-Dauer - Inhalte, die aus Edge Locations verdrängt werden, bleiben hier erhalten.

Local Zones

Kleine Infrastrukturerweiterungen in Ballungsräumen, die über das private AWS-Glasfasernetz mit der Hauptregion verbunden sind. Ziel: Latenzen unter 1 ms für Gaming, Live-Streaming und Echtzeit-Rendering.

AWS Outposts

AWS-Hardware wird im eigenen Rechenzentrum des Kunden installiert und vollständig von AWS verwaltet. Für Anwendungsfälle mit gesetzlicher Pflicht zur lokalen Datenverarbeitung.


Abschnitt 2 - Shared Responsibility Model

Definiert, wer welche Sicherheitsverantwortung trägt - AWS oder der Kunde.

ParteiVerantwortungBeispiele
AWSSecurity OF the CloudPhysische Rechenzentren, Hardware, Netzwerk-Infrastruktur, Hypervisor
KundeSecurity IN the CloudOS-Patches, Anwendungscode, IAM-Konfiguration, Datenverschlüsselung
Prüfungshinweis: "Physische Sicherheit" = immer AWS. "Datenverschlüsselung" oder "Zugriffsverwaltung" = immer Kunde.

Abschnitt 3 - AWS Cloud Adoption Framework (CAF)

Framework zur Planung der Cloud-Migration in 6 Perspektiven und 4 Phasen.

6 Perspektiven

PerspektiveFokus
BusinessBeitrag der Cloud zu Unternehmenszielen, Return on Investment
PeopleUnternehmenskultur, Schulung, Talententwicklung
GovernanceRisikomanagement, Compliance, Portfolio-Steuerung
PlatformArchitekturprinzipien, Modernisierung der Infrastruktur
SecurityDatenintegrität, Identitätsmanagement, Incident Response
OperationsService-Management, Betriebsautomatisierung

4 Transformationsphasen

PhaseBeschreibung
EnvisionGeschäftsziele definieren, Chancen identifizieren
AlignLückenanalyse in allen 6 Perspektiven, Aktionsplan erstellen
LaunchPilotprojekte starten, Mehrwert nachweisen
ScaleErfolgreiche Piloten skalieren, Transformation ausweiten

Abschnitt 4 - Compute-Dienste

Amazon EC2

Virtuelle Server in der Cloud, die in Sekunden gestartet werden können (IaaS). Betriebssystem, Festplatte und RAM werden selbst gewählt.

EC2-Kaufmodelle (häufig in der Prüfung):

ModellWann verwendenKosten
On-DemandKurzfristig, unregelmäßiger Traffic, Tests ohne UnterbrechungstoleranzNormalpreis
Savings Plans / ReservedDauerhaft laufende Server mit vorhersehbarem Traffic (1 oder 3 Jahre)Bis zu 72% Rabatt
Spot InstancesAufgaben, die Unterbrechungen tolerieren (Big Data, Video-Rendering, Batch)Bis zu 90% Rabatt
Dedicated HostsPer-Core-Softwarelizenzen, strenge Compliance-AnforderungenTeuerste Option
Spot Instances: AWS kann den Server jederzeit zurücknehmen und gibt dabei nur 2 Minuten Vorwarnung. Für Webseiten-Hosting niemals geeignet.

Elastic Load Balancing (ELB) & Auto Scaling

TypSchichtVerwendung
Application LB (ALB)Layer 7 (HTTP/HTTPS)Webanwendungen, URL-basiertes Routing
Network LB (NLB)Layer 4 (TCP/UDP)Höchste Performance, niedrige Latenz
Gateway LB (GWLB)Layer 3Sicherheitsgeräte (Firewall, IDS)

EC2 Auto Scaling: Erhöht oder reduziert die Anzahl der EC2-Instanzen automatisch je nach Traffic. Wird zusammen mit ELB verwendet.

ECS / EKS / Fargate

DienstBeschreibung
ECSAWS-eigener Docker-Container-Verwaltungsdienst
EKSVerwalteter Kubernetes-Dienst auf AWS
FargateServerloser Container-Motor für ECS/EKS - kein EC2-Management notwendig

AWS Lambda

Ereignisgesteuerter (event-driven) Code-Ausführungsdienst ohne Serverkonzept. Code wird bei einem Ereignis ausgelöst (z.B. Datei-Upload in S3), läuft durch (max. 15 Min.) und stoppt. Abrechnung erfolgt auf Millisekunden-Basis.

Elastic Beanstalk vs. CloudFormation

DienstKategorieFunktionAufwand
Elastic BeanstalkPaaSCode hochladen - den Rest erledigt AWSGering
CloudFormationIaCGesamte Infrastruktur per JSON/YAML-Template automatisierenHoch (volle Kontrolle)

Abschnitt 5 - Speicherdienste (Storage)

Amazon S3

Objektorientierter Speicher (Object Storage) mit unbegrenzter Kapazität. Daten werden in sogenannten "Buckets" gespeichert.

S3-Speicherklassen:

KlasseVerwendungZugriffszeitKosten
StandardHäufig abgerufene DatenSofortHoch
Standard-IASelten abgerufene Daten (wenige Male pro Monat)SofortSpeicher günstig, Abruf kostenpflichtig
One Zone-IAUnkritische, wiederherstellbare DatenSofortGünstiger (nur 1 AZ - Risiko)
Intelligent-TieringUnbekannte oder schwankende ZugriffshäufigkeitSofortAutomatisch optimiert
Glacier InstantArchivdaten, wenige Male pro JahrMillisekundenGünstig
Glacier FlexibleArchiv ohne Echtzeitbedarf3-5 StundenSehr günstig
Glacier Deep ArchiveGesetzliche Archive (1-2x jährlich)Bis 12 StundenGünstigste Option

Wichtige S3-Funktionen:

FunktionBeschreibung
VersioningJede Version eines Objekts wird gespeichert - versehentliches Löschen oder Überschreiben kann rückgängig gemacht werden
MFA DeleteZum Löschen einer Version ist eine MFA-Bestätigung erforderlich
Lifecycle PoliciesObjekte werden nach einer bestimmten Zeit automatisch in eine günstigere Speicherklasse verschoben oder gelöscht
Static Website HostingEin S3-Bucket kann direkt als statische Website bereitgestellt werden - kein Server erforderlich
Transfer AccelerationNutzt CloudFront Edge Locations, um Upload-Geschwindigkeit zu erhöhen
Cross-Region Replication (CRR)Objekte werden automatisch in einen Bucket in einer anderen Region kopiert

EBS / EFS / FSx / Storage Gateway

DienstTypWichtiger Unterschied
EBSBlock StorageVirtuelle Festplatte, die an genau eine EC2-Instanz angehängt wird (gleiche AZ)
EFSFile StorageKann gleichzeitig von Hunderten EC2-Instanzen genutzt werden (nur Linux)
FSx for WindowsFile StorageWindows SMB-Protokoll, Active Directory-Integration
FSx for LustreFile StorageHochleistungsrechnen (HPC), Machine Learning, Videoverarbeitung
Storage GatewayHybridVerbindet On-Premise-Server mit AWS S3 als Brücke

AWS Snow Family

Für die physische Übertragung großer Datenmengen zu AWS, wenn die Internetverbindung unzureichend ist.

GerätKapazitätVerwendung
Snowcone8 TBTragbar, Feldarbeiten
Snowball Edge80 TBGroße Datenmigration + Edge Computing
Snowmobile100 PBRechenzentrumsmigration - Container auf LKW

Abschnitt 6 - Datenbankdienste
DienstTypVerwendung
RDSSQL (Relational)MySQL, PostgreSQL, MariaDB, Oracle, SQL Server
AuroraSQL (AWS-eigene Engine)5x schneller als MySQL, vollständig verwaltet
DynamoDBNoSQL / ServerlessSpielergebnisse, Warenkörbe - Millisekunden-Latenz weltweit
RedshiftData WarehouseAnalyse von Milliarden Datensätzen, BI-Berichte
ElastiCacheIn-Memory (Redis/Memcached)Häufige Datenbankabfragen im RAM zwischenspeichern
DocumentDBNoSQL (MongoDB-kompatibel)Dokumentenbasierte Daten (JSON)
NeptuneGraphdatenbankSoziale Netzwerke, Empfehlungssysteme

Abschnitt 7 - Netzwerk & Content Delivery

Amazon VPC

Ein isoliertes, privates virtuelles Netzwerk innerhalb der AWS-Cloud.

KomponenteFunktion
Public SubnetFür Server, die über das Internet erreichbar sein sollen
Private SubnetFür Datenbanken und interne Dienste ohne Internetzugang
Internet Gateway (IGW)Das "Ausgangstor" des VPC ins Internet
NAT GatewayErmöglicht Private-Subnet-Servern einseitigen Internetzugang (z.B. für Updates)
VPC PeeringSichere Verbindung zwischen zwei VPCs über das interne AWS-Netz
Transit GatewayVerbindet viele VPCs und Unternehmensnetzwerke zentral miteinander

Weitere Netzwerkdienste

DienstFunktion
CloudFrontGlobales CDN über Edge Locations - Inhalte werden vom nächstgelegenen Punkt ausgeliefert
Route 53Intelligentes DNS - Domain-Registrierung, geografisches Routing, Health Checks
Global AcceleratorOptimiert Traffic über das AWS Anycast-Netz - kein CDN, feste IP-Adressen für TCP/UDP
Site-to-Site VPNVerschlüsselter Tunnel zwischen Firmennetzwerk und AWS über das Internet (schnell einzurichten)
Direct ConnectDedizierte physische Glasfaserleitung von der Firmenzentrale zu AWS (maximale Sicherheit und feste Bandbreite)
CloudFront vs. Global Accelerator: CloudFront cached Inhalte (CDN). Global Accelerator leitet Traffic über das AWS-Netz weiter (feste IP, für TCP/UDP).

Abschnitt 8 - Messaging & Entwickler-Tools

Messaging & Integration

DienstTypVerwendung
SQSMessage QueueLose Kopplung zwischen Komponenten (Loose Coupling) - Nachrichten warten in der Queue, bis der Empfänger bereit ist
SNSPub/SubEine Nachricht gleichzeitig an viele Empfänger (E-Mail, SMS, Lambda, SQS)
EventBridgeEvent BusServerloser Event-Bus zum Weiterleiten von Ereignissen zwischen AWS-Diensten, SaaS-Apps und eigenem Code
SQS vs. SNS: SQS ist 1:1 (eine Nachricht liest genau ein Empfänger). SNS ist 1:n (eine Nachricht erhalten alle Abonnenten).

CI/CD & Entwickler-Tools

DienstFunktion
CodeCommitPrivates Git-Repository auf AWS
CodeBuildVerwalteter CI-Dienst - kompiliert Code und führt Tests aus
CodeDeployAutomatisierte Deployments auf EC2, Lambda oder On-Premise
CodePipelineOrchestriert CodeCommit - CodeBuild - CodeDeploy als End-to-End CI/CD-Pipeline
Cloud9Browser-basierte Cloud-IDE mit nativer AWS-Integration
X-RayVerteiltes Tracing - verfolgt Anfragen durch Microservices zur Fehlersuche und Performance-Analyse

Abschnitt 9 - Analytics & Big Data
DienstVerwendung
AthenaServerloser SQL-Dienst für S3-Dateien (CSV, JSON, Parquet) - keine Infrastruktur notwendig
OpenSearch ServiceVerwaltetes Elasticsearch/OpenSearch-Cluster für Log-Analyse und Volltextsuche
EMR (Elastic MapReduce)Verwaltetes Cluster für Apache Hadoop, Spark und andere Big-Data-Frameworks
KinesisEchtzeit-Datenstreaming - Sammlung, Verarbeitung und Analyse von IoT-, Log- und Clickstream-Daten
QuickSightBusiness-Intelligence-Dienst - visuelle Dashboards und Berichte, ML-gestützte Insights
Athena vs. Redshift: Athena für gelegentliche Abfragen direkt auf S3 (serverlos). Redshift für groß angelegte, dauerhafte Data-Warehouse-Abfragen (Cluster-basiert).

Abschnitt 10 - Sicherheit & Identität

AWS IAM

Zentraler Sicherheitsdienst zur Verwaltung von Zugriffsrechten - global (nicht regionengebunden).

Sicherheitsdienste im Überblick

DienstFunktion
CognitoAnmeldung (Sign-in/Sign-up) für Endnutzer einer Anwendung (inkl. Google, Facebook Federation)
OrganizationsVerwaltung vieler AWS-Konten unter einem Dach (Consolidated Billing, SCPs)
SCPService Control Policy - maximale Berechtigungsgrenze für Konten innerhalb von Organizations
ShieldDDoS-Schutz (Standard: kostenlos / Advanced: kostenpflichtig mit Schutzgarantie)
WAFWeb Application Firewall - blockiert Layer-7-Angriffe wie SQL Injection
GuardDutyKI-gestützte Bedrohungserkennung auf Basis von VPC-, S3- und CloudTrail-Logs
InspectorScannt EC2-Instanzen und Container auf Sicherheitslücken (CVEs)
MacieErkennt automatisch sensible Daten (PII, Kreditkarten) in S3-Buckets
KMSErstellen und Verwalten von Verschlüsselungsschlüsseln (Key Management Service)
CloudHSMHardware-basiertes dediziertes Verschlüsselungsmodul (eigene Schlüssel, kein AWS-Zugriff)
ArtifactKostenloses Abrufen von ISO-, PCI-DSS- und SOC-Zertifikaten von AWS
Secrets ManagerVerschlüsseltes Speichern von DB-Passwörtern und API-Schlüsseln mit automatischer Rotation
ACMAWS Certificate Manager - SSL/TLS-Zertifikate bereitstellen und verwalten

Abschnitt 11 - Management & Überwachung
DienstFrageFunktion
CloudWatchWie läuft die Performance?CPU, RAM, Netzwerk-Metriken - Alarme und Auto Scaling auslösen
CloudTrailWer hat was getan?Protokolliert alle Nutzeraktivitäten und API-Aufrufe (Audit-Log)
ConfigHat sich die Konfiguration geändert?Speichert Konfigurationsverlauf, prüft Compliance
Trusted AdvisorIst das Konto optimiert?Empfehlungen zu Kosten, Sicherheit, Fehlertoleranz, Performance und Service-Limits
Systems ManagerServer-ManagementVerwaltet EC2-Flotten zentral, spielt Patches ein, führt Befehle aus
Control TowerMulti-Account-SetupBereitet AWS-Umgebung mit Best-Practice-Regeln auf Basis von Organizations vor

Abschnitt 12 - KI & Machine Learning
DienstFunktion
TranscribeSprache - Text (Speech-to-Text)
PollyText - Sprache (Text-to-Speech)
TranslateTextübersetzung zwischen Sprachen
RekognitionGesichts-, Objekt- und Inhaltserkennung in Bildern/Videos
LexChatbot-Engine für Sprach- und Texteingabe (Alexa-Technologie)
ComprehendNLP - Stimmungsanalyse, Schlüsselwörter aus Text extrahieren
SageMakerPlattform zum Entwickeln, Trainieren und Deployen von ML-Modellen
KendraIntelligente Suchmaschine für Unternehmensdokumente
PersonalizeEchtzeit-Empfehlungssystem (wie bei Amazon.com)

Abschnitt 13 - Migrationsdienste
DienstFunktion
Database Migration Service (DMS)Datenbanken mit minimaler Ausfallzeit zu AWS migrieren (z.B. Oracle zu RDS)
Application Migration Service (MGN)Physische/virtuelle Server als EC2-Instanzen in die Cloud heben
AWS Transfer FamilyDateiübertragung per SFTP/FTP direkt in S3
DataSyncAutomatische Datensynchronisation zwischen On-Premise-Speicher und AWS

Abschnitt 14 - Cloud-Wirtschaft & Kostentools

CapEx vs. OpEx

CapExOpEx
Was?Serverkauf, hohe AnfangsinvestitionNutzungsbasierte Zahlung (AWS-Modell)
FlexibilitätGeringHoch
VorabinvestitionHochKeine

Kostentools

ToolWann verwenden
Pricing CalculatorMonatliche Kosten einer Architektur vor der Umsetzung schätzen
BudgetsKostenlimit setzen - Benachrichtigung bei Überschreitung oder Prognose
Cost ExplorerAktuelle Rechnungen grafisch analysieren, kostentreibende Dienste identifizieren
Cost and Usage Report (CUR)Detailliertester Kostenbericht auf Ressourcenebene - wird als CSV/Parquet in S3 exportiert und mit BI-Tools analysiert
Cost Anomaly DetectionUnerwartete Kostensteigerungen automatisch erkennen
Savings PlansFlexible taahhütbasierte Rabatte für Compute/EC2

Consolidated Billing

Alle Rechnungen der Konten unter AWS Organizations werden in einem einzigen Konto zusammengefasst. Dadurch werden Mengenrabatte (Volume Discounts) erzielt. Reserved Instance-Ersparnisse können kontoübergreifend geteilt werden.


Abschnitt 15 - AWS Support-Pläne
PlanPreisReaktionszeit (Kritisch)Merkmale
BasicKostenlos-Dokumentation, Foren, 6 Trusted Advisor-Prüfungen
Developer~$29/MonatGeschäftszeitenE-Mail-Support, 1 Person
Business~$100/Monat< 1 Stunde24/7 Telefon + Chat, alle Trusted Advisor-Prüfungen
Enterprise~$15.000/Monat< 15 MinutenTAM (Technical Account Manager), Concierge-Support

Abschnitt 16 - Well-Architected Framework

6 Säulen für eine gut konzipierte AWS-Architektur.

SäuleFokus
Operational ExcellenceProzesse automatisieren, kontinuierlich verbessern
SecurityIdentitätsmanagement, Datenschutz, Überwachung
ReliabilityFehlerwiederherstellung, horizontale Skalierung
Performance EfficiencyRichtige Ressourcenwahl, Performance-Monitoring
Cost OptimizationUnnötige Ausgaben vermeiden, nutzungsbasiert zahlen
SustainabilityEnergieeffizienz, CO2-Fußabdruck reduzieren

Schlüsselwort-Tabelle - Direkt zur richtigen Antwort

Sobald diese Begriffe in der Prüfungsfrage erscheinen, ist die Antwort eindeutig:

Wenn in der Frage steht...Richtige Antwort
Infrastructure as Code / YAML / JSON TemplateCloudFormation
Minimum management overhead / Just upload codeElastic Beanstalk
Audit user activity / Who deleted the resourceCloudTrail
DDoS attack mitigation / Layer 3 and Layer 4Shield
Compliance reports / ISO certificates downloadArtifact
Serverless container / No server managementFargate
Sensitive data in S3 / PII detectionMacie
Encryption key managementKMS (Key Management Service)
Dedicated hardware HSM / bring your own keyCloudHSM (Hardware Security Module)
Global low latency / Static IP / TCP routingGlobal Accelerator
Content caching / CDN / Edge deliveryCloudFront
Multiple accounts / single billOrganizations + Consolidated Billing
Physical data transfer / no internetSnow Family
Dedicated connection / private line / consistent bandwidthDirect Connect
SQL injection / Layer 7 web attack / application firewallWAF (Web Application Firewall)
DNS / domain registration / geographic routing / health checkRoute 53
NoSQL / millisecond latency / serverless databaseDynamoDB
Data warehouse / analyze billions of rows / BI queriesRedshift
Account optimization / cost + security recommendationsTrusted Advisor
Metrics / alarms / monitor CPU RAM networkCloudWatch
Connect multiple VPCs / hub and spoke networkTransit Gateway
Managed relational database / MySQL PostgreSQL OracleRDS (Relational Database Service)
In-memory cache / Redis / Memcached / reduce DB loadElastiCache
Hybrid storage / on-premises to S3 bridgeStorage Gateway
Real-time threat detection / anomaly in logsGuardDuty
Software vulnerability scanning / CVEInspector
Decouple components / message queueSQS (Simple Queue Service)
Fan-out notification / one-to-many messagingSNS (Simple Notification Service)
Serverless event routing / event busEventBridge
Managed CI/CD pipeline / automate deploymentsCodePipeline
Distributed tracing / debug microservicesX-Ray
Query S3 data with SQL / no infrastructureAthena
Real-time streaming / IoT data ingestionKinesis
BI dashboards / business intelligenceQuickSight
Managed Hadoop / Spark / big data clusterEMR (Elastic MapReduce)
Most detailed billing / resource-level costCUR (Cost and Usage Report)
Set spending alert / budget thresholdBudgets
Analyze past spending / cost trendsCost Explorer
Cloud adoption strategy / 6 perspectivesAWS CAF (Cloud Adoption Framework)
Ultra-low latency in city / gaming / live streamLocal Zones
AWS hardware in on-premises datacenterOutposts
User sign-up/sign-in for app / social loginCognito
Rotate database credentials automaticallySecrets Manager
SSL/TLS certificate provisioningACM (AWS Certificate Manager)
Patch fleet of EC2 / run commands at scaleSystems Manager
Multi-account guardrails / landing zoneControl Tower

Dienst-Kombinationen - Zwei-Antwort-Fragen

Wenn die Prüfung fragt "Welche zwei Dienste werden zusammen verwendet":

KombinationWann
Lambda + S3Datei-Upload in S3 löst Lambda aus
Lambda + API GatewayHTTP-Anfrage löst Lambda aus (serverlose API)
Lambda + DynamoDBDatenbankänderung löst Lambda aus
SQS + LambdaNachricht in der Queue löst Lambda aus
SNS + SQSSNS sendet an viele, SQS puffert (Fan-out Pattern)
CloudWatch + LambdaAlarm löst Lambda zur automatischen Korrektur aus
CloudFront + S3S3 als statische Website, CloudFront als CDN davor
ELB + Auto ScalingLoad Balancer verteilt Traffic, Auto Scaling passt EC2-Anzahl an
Shield + WAFShield für DDoS (Layer 3/4), WAF für App-Angriffe (Layer 7)
GuardDuty + CloudTrailCloudTrail-Logs werden von GuardDuty analysiert
Prüfungshinweis: "decouple" + "notification" in der Frage = SQS + SNS. "Serverless API" = API Gateway + Lambda.