Der AWS Certified Cloud Practitioner ist die Einstiegszertifizierung von AWS. Geprüft wird kein Programmieren und keine Konsolenbedienung, sondern ob man die Cloud, die wichtigsten Dienste und das Abrechnungsmodell versteht und einordnen kann. Die aktuelle Fassung heißt CLF-C02.
davon 50 gewertet, 15 ungewertet zum Erproben — welche, erfährt man nicht
knapp 80 Sekunden je Frage
von 1000 Punkten, skaliert — grob 70 % richtig
gültig 3 Jahre, im Testzentrum oder online beaufsichtigt
Stand der Angaben: September 2026, laut offizieller Zertifizierungsseite. Vor der Buchung dort noch einmal prüfen.
Die Gewichtung sagt, wo sich Lernzeit lohnt: Technologie und Sicherheit machen zusammen fast zwei Drittel aus.
Cloud Computing heißt: IT-Ressourcen wie Rechenleistung, Speicher und Datenbanken bei Bedarf über das Internet beziehen und nur für die tatsächliche Nutzung bezahlen (Pay-as-you-go). Statt eigene Rechenzentren zu kaufen und zu betreiben, mietet man Kapazität, die AWS bereitstellt.
Diese Liste stammt wörtlich aus dem AWS-Material und wird oft abgefragt — meist als Szenario, in dem man den passenden Vorteil erkennen muss.
| Vorteil | Woran man ihn in der Frage erkennt |
|---|---|
| Fixkosten gegen variable Kosten tauschen | keine Vorabinvestition, zahlen nach Verbrauch (CapEx → OpEx) |
| Skaleneffekte nutzen | AWS kann durch viele Kunden niedrigere Preise anbieten |
| Kapazität nicht mehr schätzen | keine Über- oder Unterversorgung, Kapazität folgt dem Bedarf |
| Tempo und Agilität erhöhen | Ressourcen in Minuten, Experimente günstig und schnell |
| Kein Geld mehr für Rechenzentren | Fokus auf Kunden und Produkt statt auf Racks, Strom, Kühlung |
| In Minuten weltweit präsent | Anwendung nahe an Nutzern in mehreren Regionen bereitstellen |
| Modell | Was der Kunde verwaltet | Beispiel |
|---|---|---|
| IaaS | Betriebssystem, Anwendung, Daten | Amazon EC2 |
| PaaS | nur Anwendung und Daten | AWS Elastic Beanstalk |
| SaaS | nur die Nutzung | fertige Software, z. B. E-Mail im Browser |
Bei den Bereitstellungsmodellen unterscheidet AWS: Cloud (alles in der Cloud), Hybrid (eigenes Rechenzentrum mit der Cloud verbunden) und On-Premises (alles im eigenen Haus, auch „Private Cloud“).
Das Framework beschreibt, woran man eine gute Cloud-Architektur erkennt. Das Well-Architected Tool in der Konsole prüft eigene Workloads gegen diese Säulen.
| Säule | Kerngedanke |
|---|---|
| Betriebliche Exzellenz | Betrieb automatisieren, kleine häufige Änderungen, aus Fehlern lernen, Infrastructure as Code |
| Sicherheit | Least Privilege, Verschlüsselung, Nachverfolgbarkeit, Sicherheit auf allen Ebenen |
| Zuverlässigkeit | automatische Wiederherstellung nach Ausfällen, horizontal skalieren, Recovery testen |
| Leistungseffizienz | passende Ressourcentypen wählen, serverlose Dienste nutzen, weltweit in Minuten |
| Kostenoptimierung | nur zahlen, was man braucht; Kosten messen und zuordnen |
| Nachhaltigkeit | Umweltauswirkungen senken: Auslastung erhöhen, verwaltete Dienste nutzen |
Das CAF hilft Organisationen, den Umstieg in die Cloud zu planen. Es gliedert die nötigen Fähigkeiten in sechs Perspektiven:
Business — Investitionen an Geschäftszielen ausrichten.
People — Kultur, Rollen, Schulung.
Governance — Nutzen maximieren, Risiken und Kosten steuern.
Platform — skalierbare Plattform und Architektur.
Security — Vertraulichkeit, Integrität, Verfügbarkeit.
Operations — Betrieb nach vereinbartem Service-Level.
Die vier Phasen der Transformation laut CAF: Envision (Ziele), Align (Lücken erkennen), Launch (Pilotprojekte), Scale (ausweiten).
| Strategie | Bedeutung |
|---|---|
| Rehost | „Lift and Shift“: unverändert umziehen, z. B. VM auf EC2 |
| Replatform | „Lift, Tinker and Shift“: kleine Anpassungen, z. B. eigene Datenbank → Amazon RDS |
| Refactor | neu und cloud-nativ bauen, z. B. serverlos |
| Repurchase | auf ein anderes Produkt wechseln, meist SaaS |
| Relocate | ganze VMware-Umgebungen ohne Umbau verschieben |
| Retain | vorerst behalten, später entscheiden |
| Retire | abschalten, weil nicht mehr gebraucht |
Werkzeuge für die Migration: AWS Migration Hub (Überblick), AWS Application Migration Service (Server umziehen), AWS Database Migration Service (Datenbanken, auch zwischen verschiedenen Engines), die Snow-Familie für große Datenmengen offline.
Stand: AWS Migration Hub und AWS Snowball Edge sind seit 7. 11. 2025 nicht mehr für Neukunden offen. Im Prüfungsleitfaden stehen sie weiterhin — ihren Zweck sollte man kennen.
Das wichtigste Einzelthema der Prüfung. AWS und Kunde teilen sich die Sicherheit — die Grenze verschiebt sich je nach Dienst.
Rechenzentren und physischer Zugang, Hardware, Netz-Infrastruktur, Hypervisor, die globale Infrastruktur, verwaltete Dienste selbst.
Daten und deren Klassifizierung, Zugriffsrechte (IAM), Gast-Betriebssystem auf EC2, Firewall-Regeln (Security Groups), Verschlüsselungseinstellungen.
| Baustein | Zweck |
|---|---|
| Benutzer | eine Person oder Anwendung mit dauerhaften Zugangsdaten |
| Gruppe | Sammlung von Benutzern, die dieselben Rechte bekommen |
| Rolle | Rechte auf Zeit, ohne dauerhafte Schlüssel — für Dienste wie EC2, für andere Konten, für föderierte Anmeldung |
| Richtlinie (Policy) | JSON-Dokument, das Aktionen auf Ressourcen erlaubt oder verbietet; ein ausdrückliches Deny gewinnt immer |
| Dienst | Wofür |
|---|---|
| AWS Shield | DDoS-Schutz. Standard kostenlos und automatisch aktiv; Advanced kostenpflichtig mit Response-Team und Kostenschutz |
| AWS WAF | Web Application Firewall auf Anwendungsebene: filtert Anfragen, z. B. gegen SQL-Injection und XSS |
| AWS Firewall Manager | WAF- und Shield-Regeln zentral über viele Konten verwalten |
| Amazon GuardDuty | Bedrohungserkennung aus CloudTrail, VPC Flow Logs und DNS-Logs, mit Machine Learning |
| Amazon Inspector | Schwachstellen-Scans für EC2, Container-Images und Lambda |
| Amazon Macie | findet sensible und personenbezogene Daten in S3 |
| Amazon Detective | Ursachen eines Sicherheitsvorfalls untersuchen und nachvollziehen |
| AWS Security Hub | Sicherheitsbefunde aus vielen Diensten an einem Ort zusammenführen und priorisieren; die Prüfung gegen Standards heißt inzwischen Security Hub CSPM |
| AWS KMS | kryptografische Schlüssel erstellen und verwalten |
| AWS CloudHSM | eigenes Hardware-Sicherheitsmodul, Schlüssel ganz in Kundenhand |
| AWS Secrets Manager | Passwörter und API-Schlüssel speichern und automatisch rotieren |
| AWS Certificate Manager | SSL/TLS-Zertifikate bereitstellen und erneuern |
| AWS CloudTrail | protokolliert API-Aufrufe: wer hat was wann getan |
| AWS Config | zeichnet Konfigurationen und ihre Änderungen auf, prüft gegen Regeln |
| AWS Artifact | Compliance-Berichte (SOC, ISO, PCI) und Vereinbarungen zum Herunterladen |
| AWS Audit Manager | sammelt fortlaufend Nachweise für eigene Audits |
| Security Group | Network ACL | |
|---|---|---|
| Wirkt auf | Instanz (genauer: Netzwerkschnittstelle) | Subnetz |
| Zustand | stateful — Antwortverkehr ist automatisch erlaubt | stateless — Hin- und Rückweg brauchen je eine Regel |
| Regeln | nur Allow | Allow und Deny, nach Nummer abgearbeitet |
| Baustein | Was es ist |
|---|---|
| Region | geografisches Gebiet, z. B. Frankfurt, mit mehreren Availability Zones; Daten bleiben in der Region, solange man sie nicht bewegt |
| Availability Zone | ein oder mehrere getrennte Rechenzentren mit eigener Strom- und Netzanbindung; untereinander schnell verbunden |
| Edge Location | Standort nahe an Nutzern für CloudFront, Route 53 und Global Accelerator |
| Local Zones | Rechenleistung nahe an großen Städten für sehr geringe Latenz |
| Wavelength | AWS-Rechenleistung direkt im 5G-Netz von Mobilfunkanbietern |
| AWS Outposts | AWS-Hardware im eigenen Rechenzentrum |
Region auswählen nach vier Kriterien: Compliance (Datenstandort, oft das erste), Nähe zu den Nutzern, Verfügbarkeit des gewünschten Dienstes, Preis. Hochverfügbarkeit erreicht man durch Verteilung über mehrere AZs, Notfallvorsorge gegen den Ausfall einer ganzen Region durch mehrere Regionen.
| Dienst | Wann |
|---|---|
| Amazon EC2 | virtuelle Server mit voller Kontrolle über das Betriebssystem |
| EC2 Auto Scaling | Anzahl der Instanzen automatisch an die Last anpassen |
| Elastic Load Balancing | Verkehr auf mehrere gesunde Ziele verteilen, auch über AZs |
| AWS Lambda | Code ohne Server, ereignisgesteuert, Abrechnung nach Aufrufen und Laufzeit (max. 15 Minuten je Aufruf) |
| Amazon ECS / EKS | Container betreiben — ECS ist AWS-eigen, EKS ist Kubernetes |
| AWS Fargate | serverloser Unterbau für ECS und EKS, keine Instanzen verwalten |
| Amazon ECR | Ablage für Container-Images |
| AWS Elastic Beanstalk | Code hochladen, AWS baut die Umgebung (PaaS) |
| Amazon Lightsail | einfache virtuelle Server zum Festpreis, z. B. für kleine Websites |
| AWS Batch | große Mengen von Rechenaufträgen planen und ausführen |
EC2-Instanzfamilien: Allzweck (ausgewogen), rechenoptimiert (viel CPU, z. B. Batch, Gaming-Server), speicheroptimiert (viel RAM, z. B. In-Memory-Datenbanken), speicher-I/O-optimiert (schnelle lokale Platten) und beschleunigt (GPUs, z. B. für Machine Learning).
| Dienst | Art | Merkmal |
|---|---|---|
| Amazon S3 | Objektspeicher | praktisch unbegrenzt, 11 Neunen Haltbarkeit, Zugriff über HTTP |
| Amazon EBS | Blockspeicher | Festplatte für eine EC2-Instanz in einer AZ, bleibt nach dem Stoppen erhalten |
| Instance Store | Blockspeicher | lokale Platte des Hosts, sehr schnell, aber flüchtig |
| Amazon EFS | Dateisystem | geteilt für viele Linux-Instanzen, wächst automatisch |
| Amazon FSx | Dateisystem | verwaltete Windows-Dateiserver, Lustre und weitere |
| AWS Storage Gateway | hybrid | verbindet lokale Systeme mit Speicher in AWS |
| AWS Backup | Sicherung | Backups vieler Dienste zentral planen und verwalten |
Lifecycle-Regeln verschieben Objekte nach Alter automatisch in günstigere Klassen oder löschen sie. Versionierung schützt vor versehentlichem Überschreiben.
| Dienst | Typ | Typische Frage |
|---|---|---|
| Amazon RDS | relational | MySQL, PostgreSQL, MariaDB, Oracle, SQL Server — verwaltet |
| Amazon Aurora | relational | AWS-eigene, MySQL-/PostgreSQL-kompatible Hochleistungs-DB |
| Amazon DynamoDB | NoSQL, Schlüssel-Wert | serverlos, Antwortzeiten im einstelligen Millisekundenbereich |
| Amazon Redshift | Data Warehouse | Analysen mit SQL über sehr große Datenmengen |
| Amazon ElastiCache | In-Memory | Cache vor einer Datenbank (Redis, Memcached) |
| Amazon Neptune | Graph | Beziehungen, z. B. soziale Netzwerke, Empfehlungen |
| Amazon DocumentDB | Dokumente | MongoDB-kompatibel |
Selbst betriebene Datenbank auf EC2 = volle Kontrolle, aber alles selbst patchen und sichern. Verwaltete Datenbank = AWS übernimmt Patches, Backups und Hochverfügbarkeit (z. B. Multi-AZ bei RDS).
| Dienst | Wofür |
|---|---|
| Amazon VPC | eigenes, logisch getrenntes Netz in AWS mit öffentlichen und privaten Subnetzen |
| Internet Gateway | verbindet eine VPC mit dem Internet |
| NAT Gateway | lässt private Subnetze nach außen, aber nicht von außen herein |
| Amazon Route 53 | DNS, Domain-Registrierung, Routing-Richtlinien, Health Checks |
| Amazon CloudFront | Content Delivery Network über Edge Locations |
| AWS Global Accelerator | leitet Verkehr über das AWS-Netz, statische IP-Adressen |
| AWS Direct Connect | private, dedizierte Leitung vom eigenen Rechenzentrum zu AWS |
| AWS Site-to-Site VPN | verschlüsselter Tunnel über das öffentliche Internet, schnell eingerichtet |
| AWS Transit Gateway | verbindet viele VPCs und lokale Netze über einen zentralen Knoten |
| Dienst | Frage, die er beantwortet |
|---|---|
| Amazon CloudWatch | Wie läuft es? Metriken, Logs, Alarme, Dashboards |
| AWS CloudTrail | Wer hat was getan? API-Aufrufe für Audit |
| AWS Config | Wie war die Konfiguration, und entspricht sie den Regeln? |
| AWS Systems Manager | Viele Server zentral verwalten, patchen, Befehle ausführen |
| AWS Health Dashboard | Betrifft eine Störung bei AWS meine Ressourcen? |
| AWS Trusted Advisor | Wo weiche ich von Best Practices ab? |
| AWS X-Ray | Wo hakt eine Anfrage in einer verteilten Anwendung? |
| Dienst | Wofür |
|---|---|
| Amazon Athena | SQL-Abfragen direkt auf Dateien in S3, serverlos |
| AWS Glue | Daten aufbereiten und katalogisieren (ETL) |
| Amazon Kinesis | Datenströme in Echtzeit erfassen und verarbeiten |
| Amazon EMR | Big Data mit Hadoop und Spark |
| Amazon QuickSight | Dashboards und Berichte (Business Intelligence); heute Teil von Amazon Quick Suite |
| Amazon SageMaker AI | eigene ML-Modelle bauen, trainieren und bereitstellen |
| Amazon Bedrock | generative KI über fertige Basismodelle |
| Amazon Rekognition | Bilder und Videos analysieren |
| Amazon Comprehend | Text verstehen: Stimmung, Themen, Entitäten |
| Amazon Polly · Transcribe | Text zu Sprache · Sprache zu Text |
| Amazon Translate · Lex | Übersetzen · Chatbots |
| Amazon Textract · Kendra | Text aus Dokumenten lesen · intelligente Suche |
| Option | Passt, wenn … | Ersparnis |
|---|---|---|
| On-Demand | Last unvorhersehbar oder nur kurz; kein Risiko | — |
| Savings Plans | fester Betrag pro Stunde über 1 oder 3 Jahre, flexibel bei Instanztyp und Region (Compute Savings Plans) | hoch |
| Reserved Instances | gleichbleibende Dauerlast mit bekanntem Instanztyp, 1 oder 3 Jahre | hoch |
| Spot Instances | fehlertolerante, unterbrechbare Aufträge; Kündigung mit 2 Minuten Vorwarnung | bis 90 % |
| Dedicated Hosts | eigene physische Server, z. B. für Lizenzen pro Sockel oder Kern | — |
| Dedicated Instances | Hardware nicht mit anderen Kunden teilen, ohne Sicht auf Sockel | — |
| Capacity Reservations | Kapazität in einer AZ sichern, auch ohne Laufzeitbindung | — |
Am meisten spart man mit drei Jahren Laufzeit und vollständiger Vorauszahlung („All Upfront“).
| Werkzeug | Wann |
|---|---|
| AWS Pricing Calculator | vorher: Kosten einer geplanten Architektur schätzen |
| AWS Cost Explorer | danach: vergangene Kosten analysieren, Trends und Prognose |
| AWS Budgets | laufend: Schwellenwert setzen, Warnung bei tatsächlicher oder prognostizierter Überschreitung |
| AWS Cost and Usage Report | die ausführlichste Rohdatenliste aller Kosten |
| Kostenzuordnungs-Tags | Kosten nach Projekt, Abteilung oder Umgebung aufschlüsseln |
| AWS Cost Anomaly Detection | ungewöhnliche Kostensprünge automatisch erkennen |
| AWS Compute Optimizer | Empfehlungen zur passenden Instanzgröße (Rightsizing) |
| AWS Organizations | konsolidierte Rechnung über viele Konten; Mengenrabatte greifen gemeinsam |
Prüft das Konto gegen Best Practices und gibt Empfehlungen in fünf Kategorien: Kostenoptimierung, Leistung, Sicherheit, Fehlertoleranz und Service-Limits (dazu inzwischen auch betriebliche Exzellenz). Mit Basic und Developer gibt es nur die Kernprüfungen; den vollen Umfang ab dem Business-Plan.
Die Prüfung CLF-C02 fragt nach den fünf klassischen Plänen:
| Plan | Kennzeichen | Schnellste Antwort |
|---|---|---|
| Basic | kostenlos: Dokumentation, re:Post, Health Dashboard, Kernprüfungen von Trusted Advisor, Hilfe zu Rechnung und Konto | kein technischer Support |
| Developer | technische Hilfe per E-Mail zu Geschäftszeiten, für Tests und Entwicklung | System beeinträchtigt: 12 h |
| Business | rund um die Uhr per Telefon, Chat, E-Mail; alle Trusted-Advisor-Prüfungen | Produktion ausgefallen: 1 h |
| Enterprise On-Ramp | Zugang zu einem Pool von Technical Account Managern | geschäftskritisch ausgefallen: 30 Min. |
| Enterprise | fest zugewiesener Technical Account Manager (TAM), Concierge-Team für Rechnungsfragen | geschäftskritisch ausgefallen: 15 Min. |
Stand der Angaben zu Support und Free Tier: September 2026. Diese Punkte ändern sich häufiger als der Rest — vor der Prüfung im Leitfaden gegenprüfen.
Viele Prüfungsfragen stellen zwei ähnliche Dienste nebeneinander. Diese Paare sollten sitzen.
| Paar | Unterschied in einem Satz |
|---|---|
| CloudTrail · CloudWatch | Trail = Spur: wer hat was getan (Audit). Watch = beobachten: wie läuft es (Metriken, Alarme). |
| CloudTrail · Config | CloudTrail zeichnet Aktionen auf, Config den Zustand der Konfiguration und seine Änderungen. |
| Security Group · NACL | Türsteher mit Gästeliste an der Instanz, merkt sich, wer rausging (stateful). Schlagbaum am Subnetz ohne Gedächtnis (stateless). |
| Shield · WAF | Schild gegen die DDoS-Flut. WAF ist der Türsteher vor der Webanwendung, der einzelne Anfragen prüft. |
| GuardDuty · Inspector · Macie | Wachmann liest die Logs · TÜV prüft die Server auf Schwachstellen · Macie wie „Maske“: findet persönliche Daten in S3. |
| EBS · EFS · S3 | B wie Block: eine Platte, eine Instanz. F wie File und „Freunde teilen“: viele Instanzen. S3: Objekte per HTTP, praktisch unbegrenzt. |
| SQS · SNS | Q wie Queue: Warteschlange, puffert. N wie Notification: Rundruf an viele. |
| Direct Connect · VPN | Direct = eigene private Leitung. VPN = verschlüsselter Tunnel durchs öffentliche Internet. |
| CloudFront · Global Accelerator | CloudFront speichert Inhalte zwischen. Global Accelerator beschleunigt den Weg des Verkehrs. |
| RDS · DynamoDB · Redshift | relational und verwaltet · NoSQL, serverlos, Millisekunden · Data Warehouse für Analysen. |
| Cost Explorer · Budgets · Pricing Calculator | danach analysieren · laufend warnen · vorher schätzen. |
| Spot · Reserved | Spot = Schnäppchen, kann jederzeit weg sein. Reserved = Tischreservierung: Verpflichtung, dafür günstiger fester Platz. |
| Enterprise · Enterprise On-Ramp | fest zugewiesener TAM · Pool von TAMs. |
| IAM Identity Center · Cognito | Anmeldung für Mitarbeitende · Anmeldung für Kunden der eigenen App. |