AWS roadmap под работу — это не гонка за бейджами Solutions Architect. В CIS junior DevOps и backend в 2026-м чаще просят конкретный контур: доступ, вычислитель, объектное хранилище, логи, секреты не в Git. Сертификат без аккаунта, где вы сами что-то чинили, на созвоне заканчивается быстро.
Ниже — какие сервисы закрывают вход, как собрать 90-дневную практику без разорения, чего избегать в резюме и как смотреть вакансии с AWS. Облако в СНГ может быть и другим (Yandex Cloud, Selectel, свой зал) — карта AWS имеет смысл, если язык объявлений про него, а не потому что «облако номер один».
Коротко:
- Сначала роль: backend с деплоем или DevOps/cloud junior. Наборы сервисов разные.
- Ядро: IAM на минимальных правах, VPC «на пальцах», EC2 или Lightsail/ECS Fargate — один вычислительный путь, S3, CloudWatch логи, RDS или управляемый Postgres.
- Сертификат — опция структуры учёбы, не замена репозитория с Terraform/CDK/консольными скринами в README (осторожно с секретами).
- Не коллекционируйте 30 сервисов из белой книги. Пишите те, что в вашем контуре.
- Готовность — приложение открывается по URL, вы объясняете, кто куда ходит и где ключи.
Кому AWS на junior, кому нет
Backend: уметь выкатить свой сервис и не хранить пароль в образе. Не обязан проектировать landing zone. DevOps/SRE/cloud: больше сетей, CI, наблюдаемость. Вход в DevOps: как стать DevOps-инженером, облачная роль: как стать cloud engineer. Навыки: навыки DevOps.
Если все вакансии про Yandex Cloud, не рисуйте AWS в skills «потому что международный стандарт». Учите то облако, куда откликаетесь, плюс переносимые идеи: IAM, сеть, объектное хранилище, логи.
Сервисы, которые стыкуются с наймом, не с каталогом AWS
- IAM. Пользователь vs роль, least privilege, почему не root каждый день, MFA на свой аккаунт.
- Сеть на пальцах. VPC, подсеть, security group как файрвол, зачем публичный IP не всему.
- Вычисления — один путь. EC2 с systemd/docker или ECS/Fargate или Elastic Beanstalk. Не все сразу.
- S3. Приватный бакет, политика, не «мир читает».
- База. RDS Postgres или свой Postgres на EC2 — как в проекте, с бэкапом «я включал».
- Логи и тревоги. CloudWatch: куда смотреть, когда 5xx. Простая тревога на недоступность.
- Секреты. SSM Parameter Store или Secrets Manager — один, не пароль в GitHub Actions в открытую.
Lambda + API Gateway — плюс, если serverless в вакансиях. Иначе не ядро. EKS на junior без Kubernetes-базы — ловушка. Сначала Docker: Docker roadmap.
Terraform или CloudFormation — один IaC, если в объявлениях IaC есть. Иначе даже консоль плюс зафиксированный список ресурсов в README лучше пустого «знаю Terraform».
Деньги, регионы, аккаунт
Учебный аккаунт легко сжечь. Включите биллинг-алерты в первый день. Гасите EC2, когда не работаете. Не поднимайте NAT и три NAT «как в проде enterprise». Регион — один, ближайший по легальности и пингу для вас; не обсуждайте санкционные схемы в резюме, работайте в рамках правил провайдера и закона.
Free tier не равен «можно не смотреть счёт». Скрин консоли с секретами и аккаунтом в публичный репозиторий — ошибка, не портфолио.
Сценарий на неделю после первых алертов: поднимите один t3.micro или аналог, поставьте Docker, выкатите API, повесьте security group только на 22 с вашего IP и на 80/443 публично, если это учебный HTTP. На следующий день посмотрите Cost Explorer: сколько съели диск, IP, RDS. Запишите в README. Это практическая облачная грамотность, не пункт экзамена.
Сеть словами, как на созвоне: инстанс в подсети, security group как список разрешённых портов, база либо в той же VPC без публичного доступа, либо RDS с ограниченной группой. Если не понимаете, зачем NAT — не поднимайте его «как в статье про прод». Для учебного API с одним пользователем публичный IP на EC2 проще и дешевле, чем «правильная» схема с тремя AZ.
CI: собрать образ и задеплоить по ssh или в ECS — плюс, если уже есть GitHub Actions без секретов в логах. Не начинайте с CodePipeline на все деньги. Один workflow: тест, сборка, выкладка. Если сломалось — читаете лог Actions, не «у меня локально работает». Это тот же навык, что и Docker logs.
Пример 1. 90 дней для backend+AWS
Тот же учебный API (Python/Java/Go) + Postgres + Docker, выкаченный на один вычислительный сервис, статическая раздача или объект в S3 для артефакта, логи, секрет БД не в образе.
- Дни 1–15. Аккаунт, биллинг-алерт, IAM-пользователь с узкими правами, ключи не в git.
- Дни 16–40. Сервис в Docker локально. Потом EC2 или Fargate — один путь. HTTPS по возможности (простой сертификат/прокси), хотя бы HTTP с пометкой в README, что это учебка.
- Дни 41–65. RDS или Postgres рядом, S3 для бэкапа выгрузки, CloudWatch логи приложения.
- Дни 66–90. Диаграмма в README (без секретов): кто ходит куда. Гашение ресурсов, оценка стоимости. Резюме: стек приложения + AWS-сервисы из контура. Отклики.
Откликаюсь на junior backend с AWS. Учебный сервис заказов: Docker, RDS Postgres, выкладка на EC2, логи в CloudWatch, секреты не в репозитории. Коммерческого облака в штате не было. Могу разобрать security group и почему бакет закрыт. README: [ссылка]. Готов к тестовому на деплой.
Пример 2. Сертификатная гонка vs контур
Было. Три месяца дампов экзамена. В skills: EC2, S3, Lambda, ECS, EKS, CloudFront, SQS, SNS, Redshift, Glue. В аккаунте — пусто. На созвоне: «это с курса».
Стало. Один контур из семи-восьми сервисов, которые реально созданы. Сертификат потом или никогда. В skills только они.
Второй вариант нанимают чаще на junior. Письмо: генератор как каркас. Резюме DevOps: резюме DevOps-инженера. Проверка: cv-review.
Чего избегать
- публичные бакеты «для удобства демо» с персональными данными;
- root-ключи в GitHub;
- EKS «чтобы было» при одном контейнере;
- копирование архитектуры Netflix в учебный аккаунт;
- список всех сервисов из magazinе «тренды облака».
На созвоне спросят: что такое security group, чем роль отличается от пользователя, куда смотреть, если 502. Держите свой README, не каталог AWS. Подготовка: вопросы на собеседовании DevOps, interview-prep.
IAM, секреты и то, из-за чего отказывают на созвоне
Большинство провалов junior по облаку — не «не знаю Lambda». Это root-ключи в репозитории, открытый бакет, security group 0.0.0.0/0 на Postgres, пароль в Dockerfile. Закройте это в учебном контуре раньше третьего сервиса из каталога AWS.
Рабочий минимум: отдельный IAM-пользователь под учёбу, ключи только локально, MFA на корневой вход, бакет без публичного ACL, база не торчит в интернет без нужды. В README опишите модель доступа словами: «приложение на EC2 читает секрет из Parameter Store, человек из консоли — через роль». Если ещё не дошли до ролей — так и напишите, не рисуйте production-grade IAM.
На созвоне могут дать сценарий: «сайт отдал 502». Ход: health инстанса, логи приложения, security group, нехватка места на диске, упавшая БД. Идите по своему контуру, не по списку из дампа экзамена. Вопросы рядом: собеседование DevOps.
Как вписать облако в поиск работы в CIS
Часть русскоязычных команд живёт на своём железе или в локальном облаке. AWS в skills полезен, если он в объявлении или вы целитесь в международный remote. Если нет — переносите идеи (сеть, IAM, объектное хранилище) на Yandex Cloud / Selectel тем же 90-дневным методом: один контур, алерт по деньгам, README без секретов.
В резюме перечислите сервисы контура, не «AWS». Пули: «учебный API на EC2, RDS, закрытый S3, логи CloudWatch, биллинг-алерт». Письмо не должно обещать «спроектирую landing zone». Без стажа: письмо без опыта, файл: как составить резюме.
Смотрите вакансии AWS и DevOps/backend с облаком в тексте. Junior cloud без Linux и Docker почти не существует — не прыгайте в EKS. Linux на пальцах: процессы, логи, ssh. Docker: Docker roadmap. Если штат жёсткий — стажировка.
Частые вопросы
Нужен ли AWS Certified Cloud Practitioner?
Как структура — можно за 1–2 недели рядом с практикой. Как замена контура — нет. Associate-экзамены на junior без практики часто вредят: время уходит в дампы. Если уже есть URL сервиса и закрытый бакет, бейдж не обязателен.
AWS или Azure/GCP?
То, что в пяти вакансиях. Не три облака равным весом. Идеи переносятся, клики — нет. В CIS часто соседствуют своё железо и локальные облака — смотрите текст объявления, не глобальный рейтинг провайдеров.
Можно ли учить только LocalStack?
Как дополнение — да. Как единственный опыт — слабо: биллинг, IAM-ошибки, DNS вы не увидите. Нужен хотя бы маленький реальный аккаунт с алертами. LocalStack полезен, чтобы не жечь деньги на каждый эксперимент с S3 API.
Terraform обязателен?
Если в вакансиях да — маленький стек на одном окружении. Если нет — не блокируйте деплой ожиданием «идеальной инфраструктуры как кода». Консоль плюс зафиксированный список ресурсов честнее пустого «IaC» в skills.
Как показать AWS без выкладывания аккаунта?
Схема, список ресурсов, команды, замазанные скрины, стоимость за месяц учёбы. Не ключи и не open bucket. Не светите номер аккаунта и ARN с персональными данными.
Безопасность и комплаенс в резюме junior?
Least privilege и закрытый бакет — да. «GDPR expert» — нет. Не выдумывайте аудиты. Напишите, что бакет приватный и ключи не в git — этого достаточно для учебного контура.
Что сделать сейчас
Включите биллинг-алерт. Выберите один вычислительный путь и один учебный сервис. Закройте бакет. Зафиксируйте контур в README без секретов. Вычеркните из skills всё, чего нет в аккаунте.
Ищите совпадение формулировок в каталоге AWS-вакансий и смежных DevOps-ролях. Roadmap облака без счёта и URL — это курс. Работа начинается, когда вы можете сказать, кто имеет право на объект в S3 и где лежит пароль БД.
Ближайший вечер: биллинг-алерт и IAM не-root. Ближайшая неделя: один вычислитель и один закрытый бакет. Ближайший месяц: учебный API с логом в CloudWatch и секретом вне Git. Если счёт пугает — гасите инстанс каждый день и пишите в README, сколько сожгли за неделю учёбы. Это нормальная гигиена, не стыд.
Не начинайте второй регион, второй аккаунт и EKS «чтобы было похоже на прод». Один контур, который вы объясняете у доски, сильнее карты всех сервисов AWS. Перед рассылкой уберите из skills сервисы, которых нет в этом контуре, и прогоните файл через проверку резюме.
Откликаюсь на junior backend/DevOps с AWS. Учебный API: EC2, RDS, закрытый S3, логи CloudWatch, секреты не в git, биллинг-алерт включён. Коммерческого облака в штате не было. Могу разобрать security group и кто читает бакет. README: [ссылка].