AWS roadmap под работу — это не гонка за бейджами Solutions Architect. В CIS junior DevOps и backend в 2026-м чаще просят конкретный контур: доступ, вычислитель, объектное хранилище, логи, секреты не в Git. Сертификат без аккаунта, где вы сами что-то чинили, на созвоне заканчивается быстро.

Ниже — какие сервисы закрывают вход, как собрать 90-дневную практику без разорения, чего избегать в резюме и как смотреть вакансии с AWS. Облако в СНГ может быть и другим (Yandex Cloud, Selectel, свой зал) — карта AWS имеет смысл, если язык объявлений про него, а не потому что «облако номер один».

Коротко:

  • Сначала роль: backend с деплоем или DevOps/cloud junior. Наборы сервисов разные.
  • Ядро: IAM на минимальных правах, VPC «на пальцах», EC2 или Lightsail/ECS Fargate — один вычислительный путь, S3, CloudWatch логи, RDS или управляемый Postgres.
  • Сертификат — опция структуры учёбы, не замена репозитория с Terraform/CDK/консольными скринами в README (осторожно с секретами).
  • Не коллекционируйте 30 сервисов из белой книги. Пишите те, что в вашем контуре.
  • Готовность — приложение открывается по URL, вы объясняете, кто куда ходит и где ключи.

Кому AWS на junior, кому нет

Backend: уметь выкатить свой сервис и не хранить пароль в образе. Не обязан проектировать landing zone. DevOps/SRE/cloud: больше сетей, CI, наблюдаемость. Вход в DevOps: как стать DevOps-инженером, облачная роль: как стать cloud engineer. Навыки: навыки DevOps.

Если все вакансии про Yandex Cloud, не рисуйте AWS в skills «потому что международный стандарт». Учите то облако, куда откликаетесь, плюс переносимые идеи: IAM, сеть, объектное хранилище, логи.

Сервисы, которые стыкуются с наймом, не с каталогом AWS

  1. IAM. Пользователь vs роль, least privilege, почему не root каждый день, MFA на свой аккаунт.
  2. Сеть на пальцах. VPC, подсеть, security group как файрвол, зачем публичный IP не всему.
  3. Вычисления — один путь. EC2 с systemd/docker или ECS/Fargate или Elastic Beanstalk. Не все сразу.
  4. S3. Приватный бакет, политика, не «мир читает».
  5. База. RDS Postgres или свой Postgres на EC2 — как в проекте, с бэкапом «я включал».
  6. Логи и тревоги. CloudWatch: куда смотреть, когда 5xx. Простая тревога на недоступность.
  7. Секреты. SSM Parameter Store или Secrets Manager — один, не пароль в GitHub Actions в открытую.

Lambda + API Gateway — плюс, если serverless в вакансиях. Иначе не ядро. EKS на junior без Kubernetes-базы — ловушка. Сначала Docker: Docker roadmap.

Terraform или CloudFormation — один IaC, если в объявлениях IaC есть. Иначе даже консоль плюс зафиксированный список ресурсов в README лучше пустого «знаю Terraform».

Деньги, регионы, аккаунт

Учебный аккаунт легко сжечь. Включите биллинг-алерты в первый день. Гасите EC2, когда не работаете. Не поднимайте NAT и три NAT «как в проде enterprise». Регион — один, ближайший по легальности и пингу для вас; не обсуждайте санкционные схемы в резюме, работайте в рамках правил провайдера и закона.

Free tier не равен «можно не смотреть счёт». Скрин консоли с секретами и аккаунтом в публичный репозиторий — ошибка, не портфолио.

Сценарий на неделю после первых алертов: поднимите один t3.micro или аналог, поставьте Docker, выкатите API, повесьте security group только на 22 с вашего IP и на 80/443 публично, если это учебный HTTP. На следующий день посмотрите Cost Explorer: сколько съели диск, IP, RDS. Запишите в README. Это практическая облачная грамотность, не пункт экзамена.

Сеть словами, как на созвоне: инстанс в подсети, security group как список разрешённых портов, база либо в той же VPC без публичного доступа, либо RDS с ограниченной группой. Если не понимаете, зачем NAT — не поднимайте его «как в статье про прод». Для учебного API с одним пользователем публичный IP на EC2 проще и дешевле, чем «правильная» схема с тремя AZ.

CI: собрать образ и задеплоить по ssh или в ECS — плюс, если уже есть GitHub Actions без секретов в логах. Не начинайте с CodePipeline на все деньги. Один workflow: тест, сборка, выкладка. Если сломалось — читаете лог Actions, не «у меня локально работает». Это тот же навык, что и Docker logs.

Пример 1. 90 дней для backend+AWS

Тот же учебный API (Python/Java/Go) + Postgres + Docker, выкаченный на один вычислительный сервис, статическая раздача или объект в S3 для артефакта, логи, секрет БД не в образе.

  1. Дни 1–15. Аккаунт, биллинг-алерт, IAM-пользователь с узкими правами, ключи не в git.
  2. Дни 16–40. Сервис в Docker локально. Потом EC2 или Fargate — один путь. HTTPS по возможности (простой сертификат/прокси), хотя бы HTTP с пометкой в README, что это учебка.
  3. Дни 41–65. RDS или Postgres рядом, S3 для бэкапа выгрузки, CloudWatch логи приложения.
  4. Дни 66–90. Диаграмма в README (без секретов): кто ходит куда. Гашение ресурсов, оценка стоимости. Резюме: стек приложения + AWS-сервисы из контура. Отклики.

Откликаюсь на junior backend с AWS. Учебный сервис заказов: Docker, RDS Postgres, выкладка на EC2, логи в CloudWatch, секреты не в репозитории. Коммерческого облака в штате не было. Могу разобрать security group и почему бакет закрыт. README: [ссылка]. Готов к тестовому на деплой.

Пример 2. Сертификатная гонка vs контур

Было. Три месяца дампов экзамена. В skills: EC2, S3, Lambda, ECS, EKS, CloudFront, SQS, SNS, Redshift, Glue. В аккаунте — пусто. На созвоне: «это с курса».

Стало. Один контур из семи-восьми сервисов, которые реально созданы. Сертификат потом или никогда. В skills только они.

Второй вариант нанимают чаще на junior. Письмо: генератор как каркас. Резюме DevOps: резюме DevOps-инженера. Проверка: cv-review.

Чего избегать

  • публичные бакеты «для удобства демо» с персональными данными;
  • root-ключи в GitHub;
  • EKS «чтобы было» при одном контейнере;
  • копирование архитектуры Netflix в учебный аккаунт;
  • список всех сервисов из magazinе «тренды облака».

На созвоне спросят: что такое security group, чем роль отличается от пользователя, куда смотреть, если 502. Держите свой README, не каталог AWS. Подготовка: вопросы на собеседовании DevOps, interview-prep.

IAM, секреты и то, из-за чего отказывают на созвоне

Большинство провалов junior по облаку — не «не знаю Lambda». Это root-ключи в репозитории, открытый бакет, security group 0.0.0.0/0 на Postgres, пароль в Dockerfile. Закройте это в учебном контуре раньше третьего сервиса из каталога AWS.

Рабочий минимум: отдельный IAM-пользователь под учёбу, ключи только локально, MFA на корневой вход, бакет без публичного ACL, база не торчит в интернет без нужды. В README опишите модель доступа словами: «приложение на EC2 читает секрет из Parameter Store, человек из консоли — через роль». Если ещё не дошли до ролей — так и напишите, не рисуйте production-grade IAM.

На созвоне могут дать сценарий: «сайт отдал 502». Ход: health инстанса, логи приложения, security group, нехватка места на диске, упавшая БД. Идите по своему контуру, не по списку из дампа экзамена. Вопросы рядом: собеседование DevOps.

Как вписать облако в поиск работы в CIS

Часть русскоязычных команд живёт на своём железе или в локальном облаке. AWS в skills полезен, если он в объявлении или вы целитесь в международный remote. Если нет — переносите идеи (сеть, IAM, объектное хранилище) на Yandex Cloud / Selectel тем же 90-дневным методом: один контур, алерт по деньгам, README без секретов.

В резюме перечислите сервисы контура, не «AWS». Пули: «учебный API на EC2, RDS, закрытый S3, логи CloudWatch, биллинг-алерт». Письмо не должно обещать «спроектирую landing zone». Без стажа: письмо без опыта, файл: как составить резюме.

Смотрите вакансии AWS и DevOps/backend с облаком в тексте. Junior cloud без Linux и Docker почти не существует — не прыгайте в EKS. Linux на пальцах: процессы, логи, ssh. Docker: Docker roadmap. Если штат жёсткий — стажировка.

Частые вопросы

Нужен ли AWS Certified Cloud Practitioner?

Как структура — можно за 1–2 недели рядом с практикой. Как замена контура — нет. Associate-экзамены на junior без практики часто вредят: время уходит в дампы. Если уже есть URL сервиса и закрытый бакет, бейдж не обязателен.

AWS или Azure/GCP?

То, что в пяти вакансиях. Не три облака равным весом. Идеи переносятся, клики — нет. В CIS часто соседствуют своё железо и локальные облака — смотрите текст объявления, не глобальный рейтинг провайдеров.

Можно ли учить только LocalStack?

Как дополнение — да. Как единственный опыт — слабо: биллинг, IAM-ошибки, DNS вы не увидите. Нужен хотя бы маленький реальный аккаунт с алертами. LocalStack полезен, чтобы не жечь деньги на каждый эксперимент с S3 API.

Terraform обязателен?

Если в вакансиях да — маленький стек на одном окружении. Если нет — не блокируйте деплой ожиданием «идеальной инфраструктуры как кода». Консоль плюс зафиксированный список ресурсов честнее пустого «IaC» в skills.

Как показать AWS без выкладывания аккаунта?

Схема, список ресурсов, команды, замазанные скрины, стоимость за месяц учёбы. Не ключи и не open bucket. Не светите номер аккаунта и ARN с персональными данными.

Безопасность и комплаенс в резюме junior?

Least privilege и закрытый бакет — да. «GDPR expert» — нет. Не выдумывайте аудиты. Напишите, что бакет приватный и ключи не в git — этого достаточно для учебного контура.

Что сделать сейчас

Включите биллинг-алерт. Выберите один вычислительный путь и один учебный сервис. Закройте бакет. Зафиксируйте контур в README без секретов. Вычеркните из skills всё, чего нет в аккаунте.

Ищите совпадение формулировок в каталоге AWS-вакансий и смежных DevOps-ролях. Roadmap облака без счёта и URL — это курс. Работа начинается, когда вы можете сказать, кто имеет право на объект в S3 и где лежит пароль БД.

Ближайший вечер: биллинг-алерт и IAM не-root. Ближайшая неделя: один вычислитель и один закрытый бакет. Ближайший месяц: учебный API с логом в CloudWatch и секретом вне Git. Если счёт пугает — гасите инстанс каждый день и пишите в README, сколько сожгли за неделю учёбы. Это нормальная гигиена, не стыд.

Не начинайте второй регион, второй аккаунт и EKS «чтобы было похоже на прод». Один контур, который вы объясняете у доски, сильнее карты всех сервисов AWS. Перед рассылкой уберите из skills сервисы, которых нет в этом контуре, и прогоните файл через проверку резюме.

Откликаюсь на junior backend/DevOps с AWS. Учебный API: EC2, RDS, закрытый S3, логи CloudWatch, секреты не в git, биллинг-алерт включён. Коммерческого облака в штате не было. Могу разобрать security group и кто читает бакет. README: [ссылка].