Root user, IAM users, MFA आणि तुमचा पहिला EC2 server launch करणं
चला, सुरू करूया. आतापर्यंत आपण IP address, ports, आणि AWS आपली data centers Regions आणि Availability Zones मध्ये कशी पसरवतं ते बघितलं. आज आपण AWS console खरंच उघडणार. आधी बघूया की sign in कोणी आणि कसं करायचं: root user, IAM users आणि MFA. मग free credits, bill आणि Region selector बघू. आणि शेवटी सात steps मध्ये आपला पहिला EC2 server launch करू, आणि परत delete पण करू, म्हणजे एक पैसा लागणार नाही. सावकाश वाचा, आणि प्रत्येक step स्वतःच्या account मध्ये करून बघा.
या class मध्ये काय शिकणार
- स्वतःच्या AWS account मध्ये practice का करायची
- Console चा sign-in screen
- Root user आणि IAM user: कोण कोण
- Least privilege: प्रत्येकाला फक्त गरजेपुरतं
- Accountability: 1000 लोकांनी एकच login का वापरू नये
- Mark चा setup: root एकदाच, मग admin IAM user, मग प्रत्येक employee ला IAM user
- Root रोज का वापरायचा नाही, आणि IAM चं safety net
- Root म्हणून आणि IAM user म्हणून sign in
- MFA: passkeys आणि security keys, authenticator apps, hardware tokens
- MFA device हरवला तर परत आत कसं यायचं
- तुमचा account ID
- Free plan आणि $200 चे credits
- Console मधले Regions, आणि opt-in Region enable करणं
- एकच global bill, नंतर भरायचं: budget alert लावा
- Practice साठी N. Virginia का, आणि economy of scale
- EC2 = Elastic Compute Cloud
- Orange button: click करण्याआधी विचार करा
- Launch च्या 7 steps, एकेक करून
- Launch, check, stop किंवा terminate
- Homework
1. Practice का महत्त्वाची
का. AWS वरचे शंभर videos बघा, तरी console मध्ये error आला की हात थांबतात. Errors च खरं शिकवतात. आणि errors फक्त तुम्ही स्वतः steps केल्या तरच येतात.
Classroom line
Until you practise yourself and hit errors, you will not understand the concept fully.
Class मधलं वाक्य
"Jo paryant tumhi swata practice karnar nahi, error yenar nahiyet... to paryant purnpane concept samjat nahi."
जोपर्यंत तुम्ही स्वतः practice करणार नाही, errors येणार नाहीत, तोपर्यंत concept पूर्णपणे समजत नाही.
Classroom line
Until you practise yourself and hit errors, you will not understand the concept fully.
काय. प्रत्येक student चं स्वतःचं AWS account पाहिजे. मित्राचं account नाही, trainer ची screen नाही.
कसं.
- आजच स्वतःच्या email address ने AWS account उघडा.
- एक वही ठेवा. प्रत्येक error आणि त्याचा fix त्यात लिहा.
- या chapter ची प्रत्येक step त्याच दिवशी स्वतःच्या account मध्ये करा.
उदाहरण: एक demo का पुरत नाही.
- समजा trainer ने 1 server launch केलेला तुम्ही बघितला.
- तोच server तुम्ही स्वतः 5 वेळा, 5 वेगवेगळ्या दिवशी launch केला.
- दिवस 2 ला key pair विसरलात. दिवस 4 ला चुकीचा Region निवडला आणि server सापडेना.
- म्हणजे 2 खरे errors, जे तुम्ही स्वतः सोडवले. Interview मध्ये या 2 गोष्टी, बघितलेल्या 1 demo पेक्षा जास्त कामाच्या.
कोणता sign-up option?
2026 मध्ये AWS काही नवीन customers ना sign up चे दोन रस्ते दाखवायला लागलं: Sign up for AWS (new) आणि Sign up for AWS (advanced). या course साठी Sign up for AWS (advanced) च निवडा. फक्त त्याच प्रकारच्या account मध्ये root user, console मध्ये sign in करणारे IAM users, स्वतः निवडायचा Region आणि opt-in Regions असतात, आणि खाली आपण हेच सगळं वापरणार आहोत. तुम्हाला एकच sign-up page दिसत असेल, तर तुम्ही आधीच नेहमीच्या रस्त्यावर आहात.
2. Console चा sign-in screen
का. कुठलाही server बनवायच्या आधी तुम्हाला AWS Management Console मध्ये जावं लागतं. ही ती website जिथे click करून गोष्टी बनवतो.
काय. "AWS management console sign in" search करा, किंवा https://console.aws.amazon.com/ उघडा. Board वर screen असा दाखवला:
- IAM user name साठी एक box.
- Password साठी एक box.
- Sign in button.
- एक link: Sign in using root user email.
Board वर न दाखवलेला अजून एक box असतो: IAM user ला account ID किंवा account alias पण लागतो, म्हणजे तो user name कुठल्या account चा ते AWS ला कळतं. Browser बहुतेक वेळा तो लक्षात ठेवतो, म्हणून कधी कधी दिसत नाही. दोन्ही screens section 8 मध्ये बघू.
कसं (पहिल्यांदा, नवीन account सोबत).
- Console चं sign-in page उघडा.
- Sign in using root user email वर click करा (काही screens वर: Root user निवडा).
- Sign up करताना दिलेला email टाका, मग password.
- AWS विचारेल तेव्हा MFA set करा (section 9). AWS आता root user साठी MFA compulsory करतं.
3. Root user आणि IAM user: कोण कोण
का. एक AWS account बऱ्याचदा खूप लोक वापरतात. "मालक" आणि "account मध्ये काम करणारे लोक" यांच्यात फरक करायला AWS ला काहीतरी पाहिजे.
काय.
- Root user म्हणजे account उघडताना email address आणि password ने (आणि AWS विचारेल तेव्हा payment method ने) तयार होणारी identity. Account मधल्या सगळ्या गोष्टींवर पूर्ण access असतो, आणि त्याला कोणी limit करू शकत नाही.
- IAM user म्हणजे account च्या आत बनवलेला वेगळा login. IAM म्हणजे Identity and Access Management. IAM user ला जेवढी परवानगी दिली तेवढंच तो करू शकतो.
- IAM user ला स्वतःचा email address लागत नाही. Admin एक user name ठरवतो, उदा.
satish.
Classroom line
Whoever opens the account using their email ID and a credit card, debit card or UPI payment option, we call the root user.
Class मधलं वाक्य
जो स्वतःचा email ID आणि credit card, debit card किंवा UPI payment वापरून account उघडतो, त्याला आपण root user म्हणतो.
Classroom line – हिंदी
"Jo apna email id use karke aur credit card ya debit card ya upi payment option use karke account open karta hai usko hum kahenge root user."
Board चं उदाहरण (समजा). समजा एक मोठं social media app AWS वर चालतं. लाखो servers, हजारो employees. समजा त्याचा founder, Mark, याने r@b.com या email ने AWS account उघडलं. (हे फक्त शिकण्यासाठी "समजा" उदाहरण आहे. कुठली खरी company अशी चालते असं आपण म्हणत नाही.)
r@b.comहा root user. तो म्हणजे Mark, मालक.- Mark root म्हणून sign in करतो, स्वतःसाठी full admin rights असलेला
markनावाचा IAM user बनवतो, आणि root मधून sign out करतो. - बाकी सगळ्यांना (developers, testers, support चे लोक) IAM user मिळतो. Root चा email आणि password इतर कोणालाच मिळत नाही.
Classroom line
Apart from the owner, all the other people will each get an IAM user that we create for them.
Class मधलं वाक्य
Owner सोडून बाकी जेवढे लोक आहेत, त्या सगळ्यांना आपण IAM user बनवून देणार.
Classroom line – हिंदी
"Owner chhod ke jitne bhi log... un sabhi logo ko hum IAM user create karke denge."

Class board वरून: r@b.com हा account चा root user आहे. त्यातून Mark full admin access असलेला "Mark" नावाचा IAM user बनवतो, आणि रोजचं काम त्या IAM user ने करतो.
Figure 1. समजा Mark AWS account उघडतो: root user r@b.com एकदाच वापरून admin IAM user mark बनवला जातो, आणि mark प्रत्येक employee साठी फक्त गरजेच्या permissions असलेला IAM user बनवतो.
Correction
Class मध्ये IAM password चं उदाहरण 123456 दिलं होतं. असा password कधीच वापरू नका. Password manager मधला लांब password वापरा, आणि वरून MFA.
4. Least privilege: प्रत्येकाला फक्त गरजेपुरतं
का. Login कडे जितकी जास्त power, तितकं जास्त नुकसान एखादी चूक किंवा चोर करू शकतो. म्हणून प्रत्येकाला त्याच्या कामापुरत्याच permissions द्यायच्या. याला म्हणतात least privilege.
काय काय control करता येतं? AWS कडे 200 पेक्षा जास्त services आहेत. Board वर आपण त्यातल्या पाच वापरल्या:
| Service | काय आहे | Board वरचा अर्थ |
|---|---|---|
| Amazon EC2 | virtual servers | "server" |
| Amazon EBS | EC2 servers ना जोडलेल्या disks | "hard disk" |
| Amazon S3 | files साठी object storage | "images आणि videos" |
| Amazon RDS | managed databases | "database" |
| Elastic IP | static public IPv4 address | "static IP" |
आणि class मधला अजून एक शब्द: AMI (Amazon Machine Image) म्हणजे ज्यावरून server launch होतो ते template: operating system आणि जे software असेल ते. ते "backup" नाही. Disk चे backups म्हणजे snapshots.
उदाहरण: board वरचं account (समजा numbers).
- समजा account मध्ये 100 EC2 servers, 20 S3 buckets आणि 10 databases आहेत.
- IAM user
satishला परवानगी: जास्तीत जास्त 10 EC2 servers start आणि stop करणं. परवानगी नाही: servers delete करणं, कुठलाही database उघडणं. satishने server delete करायचा प्रयत्न केला, तर AWS उत्तर देतं Access denied.- 100 + 20 + 10 = 130 resources पैकी satish फक्त 10 ला हात लावू शकतो. म्हणजे account च्या 10 ÷ 130 ≈ 7.7%.
Data ला सगळ्यात कडक नियम का. बऱ्याच companies साठी database हीच सगळ्यात मौल्यवान गोष्ट: customers, orders, payments.
Classroom line
If he gets a thousand, it means nothing to him. But if someone says "I'll give you 10 crore rupees", he will take the risk.
Class मधलं वाक्य
त्याला हजार रुपये मिळाले तर त्याला काही वाटणार नाही. पण कोणी "10 कोटी रुपये देतो" म्हटलं, तर तो risk घेईल.
Classroom line – हिंदी
"Agar usko hazar mil rahe hai, usko kuch nahi lagega... 10 crore rupaye dunga... wo risk lega."
- समजा एखाद्या competitor ने एका employee ला customer database च्या copy साठी 10 कोटी रुपये offer केले.
- 500 employees database वाचू शकत असतील, तर एखाद्याचा निर्णय चुकायच्या 500 शक्यता.
- फक्त 3 विश्वासू लोक वाचू शकत असतील, तर 3 शक्यता. म्हणजे 500 ÷ 3 ≈ 167 पट कमी.
- म्हणून database चा access फक्त 2 किंवा 3 विश्वासू लोकांनाच.
अजून limits: वेळ आणि जागा. बऱ्याच companies लोक कधी आणि कुठून काम करू शकतात यावरही limit घालतात:
- वेळ: फक्त सकाळी 9 ते संध्याकाळी 6.
- जागा: फक्त office network वरून (office चा public IP address) किंवा company च्या laptop वरून.
AWS मध्ये IAM policies हे conditions ने करू शकतात, उदा. aws:SourceIp (request कुठल्या IP address वरून आली) आणि aws:CurrentTime (request कधी आली).
Correction
Class मध्ये AWS services ची संख्या "500+" सांगितली. AWS स्वतः 200 पेक्षा जास्त fully featured services म्हणतं. Class मधले market share चे टक्के काढून टाकले आहेत: ते दर quarter ला बदलतात आणि कोण मोजतं त्यावर अवलंबून असतात. एवढंच म्हणा की AWS हा सगळ्यात मोठा cloud provider आहे.
5. Accountability: 1000 लोकांनी एकच login का वापरू नये
का. कधीतरी काहीतरी बिघडणार. तेव्हा company ला एका प्रश्नाचं उत्तर देता आलं पाहिजे: हे कोणी केलं?
Board वरचा प्रश्न. समजा 1000 लोक एकाच root email आणि password ने sign in करतात. एका सकाळी 1000 servers delete झाले.
Classroom line
...then how will you find out who deleted it?
Class मधलं वाक्य
"...tar tumhi kase olakhnar ki te koni delete kela ahe?"
...मग तुम्ही कसं ओळखणार की ते कोणी delete केलं?
Classroom line
...then how will you find out who deleted it?
Class ने चार उत्तरं try केली:
- वेळ. सगळे 9:00 ते 9:15 मध्ये sign in करतात. Delete 9:07 ला झालं. हे 1000 जणांना लागू पडतं.
- IP address. सगळे एकाच office मधून काम करतात, म्हणून AWS ला 1000 जणांचा एकच office public IP दिसतो.
- MAC address. हे तर अजिबात चालत नाही. MAC address तुमच्या local network मध्येच राहतो; internet वरून AWS पर्यंत पोचतच नाही.
- Logs. AWS actions चा record ठेवतं (AWS CloudTrail). पण प्रत्येक line मध्ये एकच नाव: root.
निकाल: 4 उत्तरं, 0 नावं.
काय. प्रत्येकाला स्वतःचा IAM user द्या. आता प्रत्येक action सोबत नाव येतं.
उदाहरण.
- तेच 1000 लोक, पण प्रत्येकाचा स्वतःचा IAM user.
- Record दाखवतो: 09:07, user
satish, terminate instances, ×1000. - आता वेळ, IP, log वरून अंदाज लावायची गरजच नाही. नाव record मध्ये आहे.
- 1000 संशयित → 1 माणूस, ज्याला उत्तर द्यावं लागेल.
Figure 2. डावीकडे: 1000 लोक root login share करतात, आणि record मध्ये फक्त "root" दिसतं. उजवीकडे: प्रत्येकाचा स्वतःचा IAM user, आणि record मध्ये satish चं नाव.
6. Mark चा setup: root एकदाच, मग सगळ्यांना IAM users
का. आता sections 3 ते 5 एकत्र करून कामाचा खरा क्रम लावूया.
कसं (board वरच्या steps).
- Mark
r@b.comने account उघडतो. हा root user. - Mark root म्हणून sign in करतो, रोजच्या कामासाठी शक्यतो हे एकदाच, आणि root साठी MFA चालू करतो.
- Mark full admin rights असलेला IAM user
markबनवतो (AWS managed policy AdministratorAccess). - Mark root मधून sign out करतो आणि IAM user
markम्हणून sign in करतो. markम्हणून तो employees साठी IAM users बनवतो:satish,mahesh,ravi,raja,rani.- प्रत्येकासाठी पहिला password ठेवतो आणि "User must create a new password at next sign-in" वर tick करतो.
- प्रत्येक employee ला तीन गोष्टी पाठवतो: account ची console sign-in link, user name, आणि पहिला password.
- पहिल्या sign-in ला प्रत्येक employee ला नवीन password ठेवावाच लागतो. आता तो password फक्त employee लाच माहित.
Classroom line
You must make them change the password; it is compulsory.
Class मधलं वाक्य
त्यांना password बदलायला लावायचाच, ते compulsory आहे.
Classroom line – हिंदी
"compulsory unko password change karne dena hai"
Password बदलायला का लावायचा? परत accountability.
- समजा Mark ने
satishचा password ठेवला आणि satish ने तो कधी बदललाच नाही. - आता satish चा password 2 लोकांना माहित: satish आणि Mark.
- Satish च्या login वरून server delete झाला, तर satish म्हणू शकतो "Mark ने केलं असेल". उलट कोणी सिद्ध करू शकत नाही.
- Password बदलल्यानंतर तो फक्त 1 माणसाला माहित. Login, आणि action, फक्त satish चे.
Root अजून कधी लागतो? काही कामं फक्त root च करू शकतो, अशी AWS ची list आहे. नेहमीच्या account साठी, उदा.: root चा email किंवा password बदलणं, account बंद करणं, आणि एकुलत्या एक admin ने स्वतःलाच lock केलं तर permissions परत देणं. बाकी सगळ्यासाठी IAM user वापरा.
7. Root रोज का वापरायचा नाही, आणि IAM चं safety net
का. Root सगळं करू शकतो, account चा email आणि phone बदलणं सुद्धा. चोराच्या हातात root गेला, तर account तुमचं राहत नाही.
Board वरची गोष्ट: एक निष्काळजी click.
- Mark रोज root वापरतो.
- एक दिवस browser विचारतो "Save password?" आणि चुकून तो Save दाबतो.
- नंतर laptop मध्ये malware, एखादं वाईट browser extension किंवा keylogger येतो. तो saved password वाचतो.
- Hacker root म्हणून sign in करतो आणि root password बदलतो.
- Hacker servers आणि databases delete करतो.
- Hacker account चा email आणि phone number बदलतो.
- Bank account वरचा nominee कोणीतरी बदलावा तसं, आता recovery चे messages hacker कडे जातात. Account तुमचं आहे हे सिद्ध करणं खूप अवघड आणि खूप वेळखाऊ होतं.
Safety net. आता समजा Mark ने section 6 प्रमाणे केलं आणि रोज IAM user mark म्हणून काम करतो.
- तोच malware IAM user
markचा password चोरतो. - Hacker
markम्हणून sign in करून delete करायला लागतो. - Mark root म्हणून sign in करतो (email + password + MFA). हे hacker कडे नाही.
- Root म्हणून Mark IAM user
markdelete किंवा disable करतो. Hacker लगेच बाहेर. - Mark नवीन admin IAM user बनवतो आणि passwords बदलतो.
Classroom line
He will simply delete the IAM user whose account was hacked.
Class मधलं वाक्य
ज्या IAM user चं account hack झालं, तो IAM user च तो delete करून टाकेल.
Classroom line – हिंदी
"jo IAM user ka account hack hua hai us IAM user ko hi delete kar dega"
Figure 3. Animation: IAM user चा password चोरीला जातो, hacker sign in करतो, खरा मालक MFA सोबत root म्हणून sign in करतो, आणि root hack झालेला IAM user delete करतो. हे फक्त root वेगळा आणि न वापरलेला ठेवला तरच चालतं.
उदाहरण: किल्ल्या मोजा.
- Root रोज वापरला तर: चोराला 1 च गोष्ट लागते, saved root password. तो गेला, account गेलं.
- रोज IAM आणि root MFA सोबत बाजूला ठेवला तर: चोराला root email + root password + तुमचा MFA device लागतो. म्हणजे 3 गोष्टी, आणि root password browser मध्ये कधी save झालाच नव्हता.
Ravindra Bagale's Tip
AWS root साठी कुठल्याही browser मध्ये "Save password" कधीच दाबू नका. Root चे details password manager मध्ये, MFA सोबत ठेवा. रोजच्या कामासाठी IAM user वापरा.
8. Company मध्ये IAM मिळतो, root नाही; आणि दोघांचं sign in कसं
का. Company join केल्यावर तुम्हाला कोणी root login देणार नाही. IAM user म्हणून sign in करता आलं पाहिजे.
Classroom line
The company belongs to someone else; you are an employee, so you will get only an IAM user name and password.
Class मधलं वाक्य
Company दुसऱ्याची आहे, तुम्ही employee आहात, त्यामुळे तुम्हाला थेट IAM user चं user name आणि password च मिळणार.
Classroom line – हिंदी
"company dusre ki hai, aap employee ho, toh aapko directly IAM user ka user name aur password hi milega"
Class मध्ये. शिकताना, स्वतःच्या account मध्ये, पहिले काही दिवस तुम्ही MFA चालू ठेवून root म्हणून sign in कराल. जरा सवय झाली की स्वतःसाठी admin IAM user बनवा आणि तोच वापरा.
काय. Sign in चे दोन रस्ते:
| Root user | IAM user | |
|---|---|---|
| कोण | account चा मालक | बाकी सगळे |
| Step 1 | email address | account ID (12 digits) किंवा account alias |
| Step 2 | password (कधी कधी CAPTCHA) | IAM user name + password |
| Step 3 | MFA (root साठी नेहमी) | MFA, admin ने set केला असेल तर (केलाच पाहिजे) |
Sign-in link. Admin बहुतेक वेळा IAM users ना अशी link पाठवतात ज्यात account आधीच असतो: https://<account-ID-or-alias>.signin.aws.amazon.com/console. या link ने account ID चा box आपोआप भरलेला येतो.
Figure 4. Root user sign-in: email, password आणि MFA. IAM user sign-in: account ID किंवा alias, user name आणि password, मग MFA. 111122223333 हा AWS चाच example account ID आहे.
9. MFA: तीन प्रकार
का. फक्त password चोरीला जाऊ शकतो (section 7). MFA (multi-factor authentication) दुसरा पुरावा जोडतो: तुमच्याकडे असलेली गोष्ट, जसा तुमचा phone किंवा छोटी key. फक्त password असलेला चोर तरीही sign in करू शकत नाही.
काय. AWS आता root user साठी MFA compulsory करतं. प्रत्येक IAM user साठी पण तो चालू करता येतो. प्रत्येक user 8 पर्यंत MFA devices register करू शकतो. Board वर तीन प्रकार होते:
प्रकार 1. Passkeys आणि security keys.
- Passkey तुमच्या phone च्या किंवा laptop च्या password manager मध्ये राहते (Apple, Google, Microsoft वगैरे). Fingerprint, face किंवा PIN ने ती unlock होते. Laptop वर sign in करायला phone ने QR code scan करूनही चालतं.
- Security key म्हणजे pen drive एवढा छोटा physical device, जो लावायचा किंवा tap करायचा.
- AWS हेच आधी recommend करतं: हे phishing-resistant आहेत, म्हणजे खोटं login page त्यांना फसवू शकत नाही.
Security keys च्या किमती model आणि seller प्रमाणे खूप बदलतात; घेण्याआधी नीट बघा.
प्रकार 2. Authenticator app (virtual MFA).
- Authenticator app install करा, उदा. Google Authenticator किंवा Microsoft Authenticator.
- AWS मध्ये authenticator app निवडा, आणि app ने QR code scan करा.
- आता app मध्ये 6 आकडी code दिसतो, जो दर 30 seconds ला बदलतो. Sign in करताना चालू code टाका.
प्रकार 3. Hardware TOTP token. Digital घड्याळ किंवा key-ring सारखा दिसणारा छोटा device. त्याच्या स्वतःच्या screen वर 6 आकडी code दिसतो. AWS फक्त AWS च्या MFA page वरच्या links वरून घेतलेले tokens च चालवतं, कारण AWS ला प्रत्येक token चं secret माहित असावं लागतं.
Internet शिवाय code येतो कसा? Board वर हाच भाग चुकला होता.
- QR code scan केला की app आणि AWS दोघंही तोच secret seed ठेवतात. (Hardware token ला seed factory मध्येच मिळतो, आणि AWS कडे त्याची copy असते.)
- दर 30 seconds ला app seed + चालू वेळ घेऊन TOTP (time-based one-time password) नावाचा ठरलेला formula चालवतो.
- AWS तोच formula, तोच seed आणि तीच वेळ घेऊन चालवतं.
- तोच seed + तीच वेळ = तोच code. तुमचा code जुळला, की तुम्ही आत.
- Satellite नाही, internet नाही, SMS नाही. Token पूर्णपणे offline चालतो.
उदाहरण: अंदाजाने का जमत नाही.
- 6 आकडी code च्या 10 × 10 × 10 × 10 × 10 × 10 = 10,00,000 (10 लाख) शक्यता.
- दर 30 seconds ला नवीन code, म्हणजे एका दिवसात 24 × 60 × 60 ÷ 30 = 2,880 codes.
- एकदा अंदाज लावणाऱ्या चोराला 10 लाखात 1 chance, आणि 30 seconds नंतर तो code कामाचाच नाही.
Figure 5. Animation: app (किंवा token) आणि AWS कडे एकच secret seed. दोघंही seed आणि चालू वेळेवरून तोच 6 आकडी code काढतात, म्हणून codes जुळतात. खरा code दर 30 seconds ला बदलतो; animation fast केलं आहे.
SMS OTP का नको?
- Phone वरची इतर apps कधी कधी येणारे SMS codes वाचू शकतात.
- SIM swap मध्ये गुन्हेगार तुमचा number नवीन SIM वर हलवून घेतो आणि तुमचे SMS त्याला मिळतात.
- AWS आता SMS MFA चालूच करू देत नाही. वरच्या तीनपैकी एक प्रकार वापरा.
Correction
Class मध्ये hardware token चे codes satellite वरून येतात असं सांगितलं. तसं नाही. Token मध्ये secret seed आणि घड्याळ असतं, आणि तो TOTP formula ने प्रत्येक code स्वतःच काढतो. AWS कडे तोच seed असतो आणि ते code check करतं.
10. कोणता MFA निवडायचा, आणि backup ठेवणं
का. MFA तेव्हाच वाचवतो जेव्हा तो हरवत नाही. Backup नसलेला phone हरवला तर तुम्हीच बाहेर अडकू शकता.
काय. तिघांची तुलना:
| प्रकार | Phishing-resistant | Battery लागते | हरवण्याचा / चोरीचा धोका |
|---|---|---|---|
| Passkey / security key | हो | security key: नाही | दुसरी ठेवा |
| Authenticator app | नाही | phone | backup किंवा sync चालू करा |
| Hardware TOTP token | नाही | हो | physical चोरी |
कसं (class ने सांगितलं ते, सुरक्षित करून).
- Practice account साठी authenticator app पुरेसं आणि free आहे.
- App चं backup किंवा sync चालू करा (उदा. Google Authenticator तुमच्या Google account मध्ये signed in), म्हणजे नवीन phone वर codes परत येतात.
- अजून चांगलं: 2 devices register करा, उदा. phone वर app + laptop वर passkey. एक हरवला तर दुसऱ्याने sign in करा.
- Hardware token online attacks पासून खूप safe आहे, पण तो physically चोरीला जाऊ शकतो. कुलूपबंद ठेवा.
11. MFA device हरवला? परत आत कसं यायचं
का. Phones फुटतात, हरवतात. प्लॅन हे होण्याआधी तयार पाहिजे.
Root user (AWS च्याच steps).
- Email आणि password ने root म्हणून sign in करा.
- MFA page वर Troubleshoot MFA निवडा (कधी "Troubleshoot your authentication device" असं दिसतं).
- Sign in using alternative factors निवडा.
- तुमचा email verify करा: AWS एक message पाठवतं; त्यातल्या link वर click करा.
- तुमचा phone verify करा: AWS account च्या primary contact number वर call करतं; screen वर दिसणारा 6 आकडी number phone च्या keypad वर टाका.
- तुम्ही आत. जुना MFA device काढा आणि नवीन जोडा.
- Device चोरीला गेला असेल तर root password पण बदला.
Email किंवा phone call मिळतच नसेल, तर मग AWS Support ला contact करा.
IAM user.
- स्वतःचा MFA तुम्ही reset करू शकत नाही.
- तुमच्या admin ला सांगा (ज्याने user name दिला तो). Admin तुमचा जुना device deactivate करतो.
- Sign in करा आणि नवीन device register करा.
उदाहरण: 2 devices कसे वाचवतात.
- तुम्ही 2 MFA devices register केले: phone app + laptop passkey.
- Phone हरवला. Passkey ने sign in: 1 minute.
- फक्त 1 device असता तर email check + phone call लागला असता, आणि phone number हरवलेल्या phone च्या SIM वरच असेल तर आधी नवीन SIM ची वाट बघावी लागली असती.
Correction
Class मध्ये हरवलेल्या MFA साठी "AWS Support ला call करा, ते कुठले servers आणि Regions वापरले ते विचारतात" असं सांगितलं. Root साठी खरी पहिली step म्हणजे Sign in using alternative factors (email check + phone call), आणि IAM user साठी admin. AWS Support शेवटची step, जेव्हा दोन्ही checks fail होतात.
12. तुमचा account ID
का. प्रत्येक AWS account चा एक unique number असतो. IAM users ना sign in करायला तो लागतो, आणि AWS Support पण तो विचारतं.
काय.
- Account ID हा 12 आकडी number असतो, उदा. AWS चा स्वतःचा sample
111122223333. - तो console मध्ये वर उजवीकडे account menu मध्ये दिसतो.
- Account alias म्हणजे त्याऐवजी ठेवता येणारं सोपं नाव, जे sign-in link मध्ये वापरलं जातं.
उदाहरण. 12 आकड्यांमध्ये 10¹² = 1,000,000,000,000 (एक लाख कोटी) IDs बसतात. खूप accounts साठी जागा आहे.
Ravindra Bagale's Tip
Account ID हा password नाही, पण तो दिसणारे screenshots post करू नका (console च्या वर उजवीकडे, किंवा browser च्या address bar मध्ये). User name सोबत तो मिळाला तर अंदाज लावणं सोपं होतं. Share करण्याआधी crop करा.
13. Free plan आणि $200 चे credits
का. Surprise bill शिवाय शिकायचं आहे. AWS चा Free Tier July 2025 मध्ये बदलला, म्हणून जुने blogs आणि videos चुकीचे आहेत. AWS च्या स्वतःच्या pages वर आज काय आहे ते हे (October 2026 ला check केलं).
काय (15 July 2025 किंवा नंतर बनलेली accounts).
- Sign up करताच $100 credits.
- अजून $100 पर्यंत: Console Home page वरच्या "Explore AWS" box मधल्या 5 activities पैकी प्रत्येकी $20:
- Amazon EC2 ने instance launch करा.
- AWS Budgets ने cost budget set करा.
- Amazon Bedrock playground मध्ये foundation model वापरा.
- AWS Lambda ने web app बनवा.
- Amazon RDS database बनवा.
- Sign up करताना Free plan किंवा Paid plan निवडता.
- Free plan वर तुम्हाला charge होत नाही. तो जास्तीत जास्त 6 महिने चालतो, किंवा credits संपेपर्यंत, जे आधी होईल ते. मग account बंद होतं; AWS तुमचा data 90 दिवस ठेवतं, आणि त्या काळात Paid plan वर upgrade करून पुढे चालू ठेवता येतं.
- Credits usage साठी वापरले जातात. Cash म्हणून काढता येत नाहीत, दुसऱ्या account मध्ये हलवता येत नाहीत.
- Credits फक्त नवीन customers ना. तुमचं आधीच AWS account असेल, किंवा कधी होतं, तर तुम्ही eligible नाही. आणि प्रत्येक AWS account ला स्वतःचा वेगळा email address लागतो.
Figure 6. नवीन accounts साठी credits: sign-up ला $100 आणि $20 च्या पाच activities, एकूण $200 पर्यंत. Free plan 6 महिने किंवा credits संपेपर्यंत चालतो.
उदाहरण 1: credits ची बेरीज.
- Sign-up credit: $100.
- 3 activities पूर्ण केल्या (EC2, budget, RDS): 3 × $20 = $60.
- आतापर्यंत: $100 + $60 = $160.
- उरलेल्या 2 पूर्ण केल्या: + 2 × $20 = $40. एकूण $200.
उदाहरण 2: एका छोट्या server ला $100 किती दिवस पुरतात? (N. Virginia मध्ये t3.micro ची AWS ची on-demand Linux किंमत, October 2026: $0.0104 प्रति तास.)
- एक महिना ≈ 30 दिवस × 24 तास = 720 तास.
- 720 × $0.0104 = $7.488 प्रति महिना, server सतत चालू ठेवला तर.
- सहा महिने: 6 × $7.488 = $44.93.
- म्हणजे $100 मध्ये एक छोटा server पूर्ण 6 महिने चालतो, आणि disks आणि practice साठी पैसे उरतात. (Disks आणि इतर services चे पैसे वेगळे लागतात, म्हणून Billing console नेहमी बघा.)
Correction
Class मध्ये credits असे सांगितले: "एकूण $200, आधी $100 आणि पहिले वापरले की पुढचे $100". खरा नियम: sign-up ला $100, आणि पुढचे $100 5 activities पूर्ण करून कमवायचे, प्रत्येकी $20. खर्च केल्याने ते unlock होत नाहीत. आणि class मधला AWS तुमची browser history check करतं हा दावा काढून टाकला आहे. AWS एवढंच म्हणतं की credits नवीन customers साठी आहेत; ते कसं check करतं हे publish करत नाही.
14. Console मधले Regions, आणि opt-in Region enable करणं
का. Console च्या वर उजवीकडे जो Region निवडलेला असेल, तिथेच तुमचा server launch होतो. चुकीचा निवडला की server "हरवतो".
काय. Class मधला isolation चा demo:
- Region menu मध्ये US West (Oregon) होतं. आत्ता launch केलेला server Oregon च्या data center मध्ये बसला असता.
- Asia Pacific (Mumbai)
ap-south-1वर switch करा: Instances page वर फक्त Mumbai चे servers दिसतात. - US East (N. Virginia)
us-east-1वर switch करा: वेगळीच list. - Servers गायब झाले नाहीत. प्रत्येक Region फक्त स्वतःचे resources दाखवतो. Regions isolated असतात.
उदाहरण.
- तुम्ही Mumbai मध्ये 2 आणि N. Virginia मध्ये 1 server launch केले.
- Region = Mumbai: list मध्ये 2.
- Region = N. Virginia: list मध्ये 1.
- Bill मध्ये मात्र तिन्ही, 3 (section 15).
Default आणि opt-in Regions. AWS ने 20 March 2019 नंतर launch केलेले Regions opt-in आहेत: तुम्ही enable करेपर्यंत ते बंद असतात. Class मध्ये table वर Cape Town, Hyderabad आणि Melbourne Disabled होते, आणि जुने Regions Enabled by default.
Enable कसा करायचा.
- वर उजवीकडे तुमच्या account नावावर click करा.
- Account निवडा (ते Billing and Cost Management मध्ये उघडतं).
- खाली AWS Regions पर्यंत scroll करा.
- Region निवडा, उदा. Asia Pacific (Hyderabad), आणि Enable दाबा.
- थांबा: बहुतेक वेळा काही minutes, कधी कधी काही तास. Enable करणं free आहे.
Correction
Class मध्ये Region enable करणं "government सोबत data share करणं" याच्याशी जोडलं. ते कारण नाही. AWS ने फक्त 20 March 2019 नंतरचे सगळे Regions opt-in केले, म्हणजे विचारल्याशिवाय नवीन Regions accounts मध्ये चालू होत नाहीत. Class मधले Regions चे आकडे काढले आहेत; AWS नवीन Regions आणतं तसे ते बदलतात.
15. एकच global bill, नंतर भरायचं: budget alert लावा
का. AWS post-paid आहे: आधी वापरा, मग भरा. विसरलेला server दर तासाला bill वाढवत राहतो.
काय.
- Billing console मध्ये Global दिसतं: सगळ्या Regions चं मिळून एकच bill.
- AWS दर महिन्याला bill करतं. Bill तुमच्या payment method वर जातं.
- Bill भरलं नाही तर AWS account suspend करू शकतं: तुमच्या servers आणि data चा access जातो. AWS च्या help page प्रमाणे suspension नंतर 30 दिवसांत थकबाकी भरावी लागते, नाहीतर AWS account बंद करतं; post-closure काळ संपला की content delete होतो. Agreement प्रमाणे उशिरा भरलेल्या पैशावर व्याजही लागू शकतं. पैसे तर देणंच लागतात.
कसं: budget alert बनवा (ही पण $20 ची एक activity आहे).
- Billing and Cost Management → Budgets → Create budget उघडा.
- Use a template (simplified) → Monthly cost budget निवडा.
- एक रक्कम टाका, उदा. $5.
- तुमचा email address टाका.
- Create budget दाबा. Template ने ठरवलेल्या limits खर्चाने ओलांडल्या की AWS तुम्हाला email करतं.
उदाहरण: विसरलेला server किती पटकन वाढतो.
- N. Virginia मध्ये एक
t3.microचालू ठेवून विसरलात: $0.0104 प्रति तास. - एक दिवस: 24 × $0.0104 = $0.2496.
- एक महिना: 720 × $0.0104 = $7.488.
- असे 10 servers महिनाभर विसरलात: 10 × $7.488 = $74.88. $5 चा budget alert पहिल्या काही दिवसांतच तुम्हाला सावध करेल.
Correction
Class मध्ये मोठं bill दुर्लक्ष केलं तर "काही होत नाही" असं सांगितलं. ते चूक आहे. न भरलेल्या bills मुळे suspension, मग closure आणि deletion होतं, आणि कर्ज तसंच राहतं. Budget alert नेहमी लावा आणि न वापरलेलं delete करा.
16. Practice साठी N. Virginia का, आणि economy of scale
का. Practice साठी जास्त capacity आणि बहुतेक वेळा कमी किमती असलेला Region हवा.
काय. US East (N. Virginia), us-east-1:
- हा AWS चा पहिला Region, 2006 मध्ये launch झाला.
- त्यात 6 Availability Zones आहेत, बहुतेक Regions पेक्षा जास्त.
- त्याच्या किमती बहुतेक वेळा सगळ्यात कमी किमतींपैकी असतात. किमती Region प्रमाणे असतात, म्हणून EC2 pricing page नेहमी बघा.
उदाहरण: खऱ्या किमती, October 2026 (on-demand Linux t3.micro, AWS चा publish केलेला price data).
| Region | प्रति तास किंमत | 720 तास (1 महिना) |
|---|---|---|
| US East (N. Virginia) | $0.0104 | 720 × 0.0104 = $7.488 |
| Asia Pacific (Mumbai) | $0.0112 | 720 × 0.0112 = $8.064 |
- एका server चा महिन्याचा फरक: $8.064 − $7.488 = $0.576.
- 100 servers साठी: 100 × $0.576 = $57.60 प्रति महिना.
- शिकण्यासाठी $0.58 काहीच नाही. हजारो servers असलेल्या company साठी हे वाढतं. पण India मध्ये users असलेली company speed साठी तरीही Mumbai निवडू शकते (मागच्या chapter मधली latency आठवा).
Economy of scale. काम जितकं मोठं, तितकी प्रत्येक unit ची किंमत कमी. AWS hardware, वीज आणि network प्रचंड प्रमाणात घेतं, म्हणून प्रत्येक server-hour त्याला स्वस्त पडतो, आणि AWS ने वर्षानुवर्षे अनेक वेळा किमती कमी केल्या आहेत.
Class मधल्या उपमा (सगळी समजा उदाहरणं, कल्पना समजण्यासाठी, खरा किमतींचा इतिहास नाही):
- Biscuit चा पुडा. समजा 10 रुपयांच्या पुड्यात 100 g होते. Company मोठी झाली, खूप जास्त माल बनवायला लागली, म्हणून प्रति gram खर्च कमी झाला. आता 10 रुपयांत 120 g.
- Toothpaste. समजा 20 रुपयांच्या tube मध्ये 50 g होते, आणि मोठ्या प्रमाणात त्याच 20 रुपयांत 70 g मिळतात.
- Dividend. Company जास्त कमावते तेव्हा नफ्यातला थोडा भाग shareholders ना dividend म्हणून देते. Cloud मोठा होतो तेव्हा बचतीतला थोडा भाग customers ना कमी किमतींच्या रूपात देऊ शकतो.
- Board वरचे numbers. समजा एक server $1.00 प्रति तास होता. मोठ्या प्रमाणात तो $0.70 झाला. प्रति तास बचत: $0.30. 720 तासांसाठी: 720 × $0.30 = $216 प्रति महिना, प्रति server.
Correction
Class मध्ये Mumbai मधल्या जास्त किमतींचं कारण taxes आणि import खर्च असं सांगितलं. Region प्रमाणे किमती का बदलतात हे AWS publish करत नाही, म्हणून आपण अंदाज लावत नाही. फक्त pricing page वर तुलना करा. Class मधला गुंतवणुकीचा आकडा check करता आला नाही, म्हणून काढला आहे.
17. EC2 = Elastic Compute Cloud
का. AWS मधलं प्रत्येक service चं नाव short form आहे. नाव वाचता आलं की service काय करते ते कळतं.
काय. Film च्या नावासारखं वाचा. Kabhi Khushi Kabhie Gham ला K3G का म्हणतात माहित आहे ना, कारण "K" तीन वेळा येतो? AWS पण तसंच करतं:
- Elastic Compute Cloud: E + C + C. C दोनदा येतो, म्हणून EC2.
- Simple Storage Service: S तीनदा, म्हणून S3.
प्रत्येक शब्द:
- Elastic = rubber band सारखं. ताणलं की वाढतं, सोडलं की परत येतं. Traffic वाढलं, capacity वाढवा. Traffic कमी झालं, कमी करा.
- Compute = processing, CPU करतो ते काम: 2 + 3 = 5 करणं, image resize करणं, app चालवणं.
- Cloud = machine तुमच्या टेबलावर नाही, AWS च्या data center मध्ये आहे. तुम्ही ती internet वरून वापरता.
Classroom line
Traffic went up? Increase capacity. Traffic went down? Reduce capacity.
Class मधलं वाक्य
Traffic वाढलं की capacity वाढवा, traffic कमी झालं की capacity कमी करा.
Classroom line – हिंदी
"Traffic badh gaya capacity badhao, traffic kam ho gaya capacity kam kar do."
उदाहरण: elastic आकड्यांत (समजा).
- नेहमीच्या दिवशी तुमच्या site ला 2 servers लागतात.
- मोठ्या sale मध्ये traffic 5 पट: 2 × 5 = 10 servers.
- Sale संपल्यावर परत 2.
- समजा एक server $0.0104 प्रति तास, आणि sale 48 तास चालला. जास्तीचा खर्च: 8 जास्तीचे servers × 48 तास × $0.0104 = $3.99. जास्तीच्या 8 servers चे पैसे फक्त त्या 48 तासांचे.
18. Orange button: click करण्याआधी विचार करा
का. EC2 console मध्ये मुख्य action एक orange button आहे: Launch instance. Launch केलं की पैसे लागू शकणारी गोष्ट सुरू होते.
तिथे कसं पोचायचं.
- Console च्या search bar मध्ये
ec2टाका, आणि EC2 उघडा. - EC2 dashboard उघडतो. Orange Launch instance button शोधा.
Traffic signal ची उपमा. लाल म्हणजे थांबा. हिरवा म्हणजे जा. नारंगी म्हणजे: सावकाश, बघा, विचार करा. AWS मधल्या प्रत्येक orange button कडे असंच बघा.
Classroom line
Click the button only after thinking it through; there may be charges after that.
Class मधलं वाक्य
विचार करूनच button वर click करा, पुढे charges लागू शकतात.
Classroom line – हिंदी
"Soch samajh ke button pe click karna aage charges lag sakte hai."
Classroom line
Red means stop... orange means look, and green means go.
Class मधलं वाक्य
"Thamba red jhala... Orange paha aani hirva jaa."
लाल झाला की थांबा... नारंगी म्हणजे बघा, आणि हिरवा म्हणजे जा.
Classroom line
Red means stop... orange means look, and green means go.
19. Launch च्या 7 steps
का. Screen बघायच्या आधी आपण विचारलं: server सुरू करायला काय काय लागतं? Students नी सांगितलं: Region, RAM, operating system, storage, security group, key pair. म्हणजे जवळजवळ संपूर्ण launch page. AWS हे 7 भागांत मांडतं (आणि त्याआधी तुम्ही निवडलेला Region).
Figure 7. Animation: highlight launch page च्या 7 भागांमधून फिरतो, आणि मग orange Launch instance button वर येतो.
- Name and tags
- AMI: operating system ची image
- Instance type: किती CPUs आणि किती RAM
- Key pair: login कसं करणार
- Network settings: security group (firewall)
- Storage: disk
- Number of instances
मग: Launch instance. पुढचे sections एकेक step घेतात.
20. Step 1: Name and tags
का. AWS प्रत्येक server ला i-0123456789abcdef0 सारखा ID देतं. i-0123… वर कुठलं app आणि i-0fed… वर कुठलं, कोणालाच लक्षात राहत नाही.
काय. नाव optional आहे, पण नेहमी द्या. नाव म्हणजे खरं तर एक tag: Name key आणि तुम्ही ठरवलेली value असलेलं label.
कसं.
- Name and tags मध्ये server काय करतो ते सांगणारं नाव टाका, उदा.
my-first-server. - Class मध्ये नाव "pehli wali" होतं, म्हणजे "पहिलीवाली". कुठलंही स्पष्ट नाव चालेल.
उदाहरण.
- समजा company चे 30 servers आहेत: 10 web, 10 app, 10 database.
- नावं नसतील तर: 30 random IDs. Database servers शोधायला तिसही उघडावे लागतात.
web-1…web-10,app-1…app-10,db-1…db-10अशी नावं असतील, तरdbने filter करा आणि 10 लगेच दिसतात.
21. Step 2: AMI, operating system ची image
का. काहीही करायच्या आधी server ला operating system पाहिजे.
काय. AMI = Amazon Machine Image. ही तयार image AWS तुमच्या नवीन server च्या disk वर copy करतं: operating system, आणि कधी कधी software पण.
Group photo ची उपमा. Group photo एका क्षणी सगळ्यांना पकडतो. AMI एका क्षणी machine ला पकडते: OS, folders आणि files, zip सारखं बांधून. त्यावरून launch होणारा प्रत्येक server अगदी त्या photo सारखा सुरू होतो.
Console मध्ये काय दिसतं (Quick Start): Amazon Linux, macOS, Ubuntu, Windows, Red Hat, SUSE Linux, Debian. काही AMIs वर Free tier eligible label असतं.
कसं.
- Default ठेवा: Amazon Linux 2023 AMI, Free tier eligible label असलेली.
- Architecture default ठेवा (64-bit x86).
उदाहरण.
- समजा तुम्ही 1 server वर तुमची website install करून तो तुमची स्वतःची AMI म्हणून save केला.
- उद्या अजून 5 web servers लागले. त्या AMI वरून 5 launch करा.
- पाचही servers website आधीच install असलेले सुरू होतात. Setup एकदाच, 6 वेळा नाही.
Correction
Board वर OS image च्या file चा प्रकार ".osi" लिहिला होता. नेहमीची disk-image file म्हणजे .iso. आणि लक्षात ठेवा: macOS servers कधीच free offer मध्ये नसतात; ते फक्त dedicated Mac hosts वर चालतात (section 25).
22. Step 3: Instance type (CPU आणि RAM)
का. वेगवेगळ्या apps ना वेगवेगळी power लागते. छोट्या blog ला थोडी; मोठ्या database ला खूप. Instance type CPU आणि RAM ठरवतो, आणि किंमत पण.
काय. नाव वाचा: t3.micro.
t= family (इथे: burstable general purpose).3= generation.micro= size.
Board वरच्या इतर families: c (compute चं जास्त काम), r (memory चं जास्त काम), i (storage चं जास्त काम), f (खास FPGA hardware). vCPU म्हणजे virtual CPU. Quad-core किंवा octa-core phone आठवा: जास्त cores, एकाच वेळी जास्त काम.
T2 table (बरोबर values, AWS च्या T2 page वरून):
| Type | vCPU | RAM (GiB) |
|---|---|---|
| t2.nano | 1 | 0.5 |
| t2.micro | 1 | 1 |
| t2.small | 1 | 2 |
| t2.medium | 2 | 4 |
| t2.large | 2 | 8 |
| t2.xlarge | 4 | 16 |
| t2.2xlarge | 8 | 32 |
t2.3xlarge असा कुठलाच type नाही. RAM चा column बघा: प्रत्येक step ला तो दुप्पट होतो. 0.5 → 1 → 2 → 4 → 8 → 16 → 32.
Figure 8. T2 sizes: प्रत्येक step ला RAM दुप्पट, 0.5 GiB (nano) पासून 32 GiB (2xlarge) पर्यंत. Bars प्रमाणात काढल्या आहेत.
कोणते types "free"? Account कधी बनलं त्यावर अवलंबून:
| Account कधी बनलं | Free tier eligible marked instance types |
|---|---|
| 15 July 2025 च्या आधी | t2.micro, t3.micro |
| 15 July 2025 ला किंवा नंतर | t3.micro, t3.small, t4g.micro, t4g.small, c7i-flex.large, m7i-flex.large |
म्हणून नवीन account मध्ये default आहे t3.micro: 2 vCPU, 1 GiB. Class च्या console मध्ये हेच दिसलं.

Class demo मधून: Launch page ने t3.micro निवडला: family t3, 2 vCPU, 1 GiB memory. On-demand Linux किंमत 0.0104 USD प्रति तास (N. Virginia).
उदाहरण 1: RAM दुप्पट होणं.
t2.microला 1 GiB. 3 sizes वर जा: micro → small → medium → large.- 1 × 2 × 2 × 2 = 8 GiB. Table बघा: t2.large = 8. ✓
उदाहरण 2: एका महिन्याची किंमत (N. Virginia, Linux, on-demand).
t2.micro: $0.0116 प्रति तास × 720 = $8.352.t3.micro: $0.0104 प्रति तास × 720 = $7.488.- नवीन
t3.micro1 ऐवजी 2 vCPU देतो, आणि महिन्याला $0.864 कमी पडतो.
Correction
Board वरच्या t2 list मध्ये vCPU चे values चुकीचे होते, आणि अस्तित्वातच नसलेला "t2.3xlarge" होता. वरचं table वापरा. आणि 15 July 2025 ला किंवा नंतर बनलेल्या accounts साठी t2.micro आता free list मध्ये नाही; t3.micro वापरा.
23. Step 4: Key pair (login)
फक्त password का नाही? Passwords चा अंदाज लावता येतो. Automated bots internet वरच्या servers वर सतत common passwords try करत असतात. म्हणून Linux servers साठी AWS त्याऐवजी key pair वापरतं.
Classroom line
If I put a password on the server, anyone can try to crack that password.
Class मधलं वाक्य
मी server ला password ठेवला, तर कोणीही तो password crack करायचा प्रयत्न करू शकतो.
Classroom line – हिंदी
"Agar mai password rakhunga server ko to koi bhi password crack kar sakta hai."
काय. Key pair म्हणजे दोन जुळणाऱ्या keys:
- Public key: server launch होताना AWS ती server वर ठेवतं.
- Private key: तुमच्या laptop वर download होणारी file. ती फक्त तुमच्याकडे.
Key pair नक्की काय करतो.
- Authentication. SSH ने connect करताना server एक challenge पाठवतो. फक्त जुळणारी private key च त्याचं उत्तर देऊ शकते. Private key स्वतः network वरून कधीच जात नाही.
- Encryption. आत घेतल्यावर SSH आणि server एका तात्पुरत्या session key वर ठरवतात, आणि प्रत्येक command आणि reply त्याने encrypt होतो.
Figure 9. Step 1: तुमच्या laptop वरची private key server च्या challenge ला उत्तर देऊन तुम्ही कोण ते सिद्ध करते. Step 2: तात्पुरती session key तुम्ही पाठवता ते सगळं encrypt करते. Private key laptop सोडून कधीच जात नाही.
Create key pair window मधले पर्याय.
| Field | Options | काय निवडायचं |
|---|---|---|
| Key pair type | RSA किंवा ED25519 (keys बनवायचे दोन algorithms) | RSA (Linux आणि Windows दोन्हीला चालतो; ED25519 फक्त Linux) |
| Private key file format | .pem (OpenSSH साठी) किंवा .ppk (PuTTY साठी) | .pem |
कुठल्या laptop ला कुठली file? (board)
- Windows + PowerShell (जुन्या CMD पेक्षा नवीन):
.pem. Windows 10 (version 1809, 2018 पासून) आणि Windows 11 मध्ये Microsoft चा OpenSSH client असतो;sshसापडलं नाही तर Settings → Optional features मध्ये OpenSSH Client add करा. - Windows + PuTTY:
.ppk. आधी Windows मध्ये चांगलं built-in SSH नव्हतं, म्हणून PuTTY खूप वापरायचे. PuTTYgen.pem↔.ppkconvert करू शकतो. - Mac (Terminal):
.pem. - Linux (terminal):
.pem.
म्हणजे आज बहुतेक वेळा: RSA + .pem.

Class demo मधून: Create key pair: नाव pehliwali1, type RSA, file format .pem (OpenSSH साठी). .ppk हे PuTTY साठी. Private key नंतर लागणार म्हणून ती सुरक्षित ठेवा असा AWS warning देतं.
कसं.
- Key pair (login) मध्ये Create new key pair निवडा.
- Server चंच नाव द्या, उदा.
my-first-server. (Class मध्येpehliwaliआधीच होतं, म्हणून AWS ने "Key pair already exists" सांगितलं, आणि नावpehliwali1झालं.) - Type: RSA. Format: .pem.
- Create key pair दाबा.
my-first-server.pemfile download होते, बहुतेक Downloads folder मध्ये, आणि server साठी select होते. - हा एकच download. AWS private key ची file फक्त याच वेळी देतं. File सुरक्षित folder मध्ये हलवा.
- Mac किंवा Linux वर file फक्त तुम्हालाच वाचता येईल अशी lock करा:
chmod 400 my-first-server.pem. इतरांना वाचता येणाऱ्या keys SSH नाकारतं.
Classroom line
Whatever name we give the server, we give the key pair the same name.
Class मधलं वाक्य
जे नाव आपण server ला देतो, तेच नाव key pair ला देतो.
Classroom line – हिंदी
"Jo naam hum server ka rakhte hai na, wahi naam key pair ka rakhte hai."
Classroom line
Without the key pair file we cannot log in to the server.
Class मधलं वाक्य
Key pair file शिवाय आपण server मध्ये login करू शकत नाही.
Classroom line – हिंदी
"Bina key pair file hum server ko login nahi kar sakte."
उदाहरण: 2048 bits.
- AWS ची RSA key 2048 bits लांब असते. 2048 ÷ 8 = 256 bytes.
- 2048-bit number च्या जवळपास 2²⁰⁴⁸ values असू शकतात, म्हणजे 617 आकडी number.
- 12 characters चा password, keyboard च्या 95 characters मधून बनवला तरी, 95¹² ≈ 5.4 × 10²³ शक्यता, म्हणजे फक्त 24 आकडी number.
Correction
Class मध्ये key ला "1024 किंवा 2048 characters चा password" म्हटलं. बरोबर unit bits आहे, characters नाही: AWS 2048-bit RSA keys बनवतं. आणि key pair मुख्यतः तुम्ही कोण ते सिद्ध करण्यासाठी आहे; session चं encryption वेगळ्या तात्पुरत्या session key ने होतं.
24. Step 5: Network settings आणि security group
का. Ports म्हणजे server चे दरवाजे (IP च्या chapter मधले ports आठवा). Attackers दिवसभर उघडे दरवाजे शोधत असतात. Security group हा firewall आहे, जो ठरवतो कुठले दरवाजे उघडे, आणि कोणासाठी.
Classroom line
If you go to sleep leaving your house door open, anyone can come in and steal.
Class मधलं वाक्य
घराचं दार उघडं ठेवून झोपलात, तर कोणीही येऊन चोरी करून जाईल.
Classroom line – हिंदी
"Agar aap ghar ka darwaza khulla chhod ke so jaoge, to koi bhi aake chori karke jayega."
काय.
- Inbound rules = server मध्ये येणारं traffic. नवीन security group मध्ये एकही inbound rule नसतो, म्हणून rule add करेपर्यंत सगळं block.
- Outbound rules = बाहेर जाणारं traffic. नवीन security group सगळं outbound traffic allow करतो.
- प्रत्येक inbound rule मध्ये type, port आणि source (कोण connect करू शकतो) असतं.
Board वरचे rules:
| Type | Port | Source | अर्थ |
|---|---|---|---|
| HTTP | 80 | 0.0.0.0/0 | कोणीही तुमची website उघडू शकतो |
| HTTPS | 443 | 0.0.0.0/0 | कोणीही तुमची website सुरक्षितपणे उघडू शकतो |
| SSH | 22 | class मध्ये 0.0.0.0/0; खऱ्या कामात My IP | server manage करायला login |
0.0.0.0/0 म्हणजे काय? "जगातला प्रत्येक IPv4 address". पहिल्या class मधून: 256 × 256 × 256 × 256 = 4,294,967,296 addresses. हे सगळे त्या port वर ठोठावू शकतात.
कसं (class मध्ये).
- Network settings मध्ये Create security group तसंच ठेवा.
- Allow SSH traffic from: Anywhere 0.0.0.0/0 वर tick राहू द्या. SSH (port 22) ने आपण पुढच्या class मध्ये login करणार आहोत.
- Console एक warning दाखवतो: source 0.0.0.0/0 असलेले rules प्रत्येक IP address ला allow करतात, आणि AWS फक्त ओळखीचे IP addresses allow करायला सांगतं. खऱ्या कामासाठी Anywhere बदलून My IP करा.
- (नंतर web server साठी Allow HTTP आणि Allow HTTPS वर tick करा.)
SSH Anywhere ला उघडं असलं तरी तुमच्या private key शिवाय कोणी login करू शकत नाही, पण bots दिवसभर प्रयत्न करत राहतात. My IP त्यांना दारातच थांबवतं.

Class demo मधून: Network settings: Create security group, Allow SSH traffic from Anywhere 0.0.0.0/0. 0.0.0.0/0 सगळ्या IP addresses ना allow करतो असा console warning देतो आणि फक्त ओळखीचे IP addresses ठेवायला सांगतो.
Figure 10. Animation: ports 22, 80 आणि 443 च्या packets साठी जुळणारे inbound rules आहेत, म्हणून ते server पर्यंत पोचतात. Port 3306 च्या packet साठी rule नाही, म्हणून तो drop होतो. Outbound traffic default ने allowed.
उदाहरण: Anywhere विरुद्ध My IP.
- Source
0.0.0.0/0: 4,294,967,296 addresses port 22 पर्यंत पोचू शकतात. - Source My IP, उदा.
203.0.113.25/32: फक्त 1 address. - म्हणजे प्रयत्न करू शकणारे addresses 4,294,967,296 पट कमी.
25. Step 6: Storage (disk)
का. वीज गेली की RAM सगळं विसरते. OS, तुमच्या files आणि database disk वरच राहायला पाहिजेत.
काय. Server ची मुख्य disk म्हणजे EBS root volume.
- Amazon Linux 2023: default 1 × 8 GiB gp3. Desktop नसलेलं Linux छोटं असतं, म्हणून सुरुवातीला 8 GiB पुरे.
- Windows Server base AMIs: 30 GB root volume.
- macOS: फक्त EC2 Mac dedicated hosts वर चालतं (खरे Mac minis), 24 तासांच्या minimum सोबत. कुठल्याही free offer मध्ये नाही.
कसं. 1 × 8 GiB gp3 तसंच ठेवा.
उदाहरण: 30 GB मध्ये अशा किती disks बसतात?
- समजा disks साठी तुमच्याकडे 30 GB आहेत.
- एका Linux server ला 8 GiB लागतात.
- 30 ÷ 8 = 3.75, म्हणजे 3 Linux servers.
- एका Windows server ला एकट्यालाच 30 GB: 1 Windows server.
Correction
Class मध्ये Windows आणि Mac ला 20 GB लागतात असं सांगितलं. Windows Server base AMIs 30 GB वापरतात, आणि macOS ला dedicated Mac host लागतो.
26. Step 7: Number of instances
का. कधी कधी एकाच वेळी अनेक सारखे servers लागतात.
काय. एक आकडा टाका, आणि AWS अगदी त्याच settings चे तेवढे servers launch करतं. 10 म्हणजे 10 सारखे servers.
पण limit आहे. नवीन accounts ना service quotas असतात. On-demand servers साठी quota प्रत्येक Region मध्ये vCPUs मध्ये मोजतात, servers च्या संख्येत नाही. जास्त लागले तर Service Quotas console मधून increase मागा.
उदाहरण (समजा quota).
- समजा N. Virginia मध्ये तुमचा quota 16 vCPUs आहे.
t3.microला 2 vCPUs.- 16 ÷ 2 = जास्तीत जास्त 8 servers.
- 10 मागितले: AWS launch नाकारतं. 8 मागितले: चालतं.
कसं (class मध्ये). 1 ठेवा.
Correction
Amazon वरच्या shopping returns मुळे तुमचे AWS limits बदलतात ही class मधली गोष्ट काढली आहे; असा काही संबंध नाही. Limits म्हणजे AWS चे service quotas, आणि ते Service Quotas console मध्ये बघता आणि वाढवता येतात.
27. Launch करा, बघा, आणि Region check करा
कसं.
- उजवीकडचा Summary box बघा: 1 instance, Amazon Linux 2023, t3.micro, नवीन security group, 8 GiB चा 1 volume.
- Orange Launch instance दाबा. आधी विचार करा (section 18).
- हिरवा success message येतो. View all instances वर click करा.
- तुमचा server Instance state: Running दाखवतो. Status check काही minutes Initializing दाखवतो, मग "checks passed".
- वर उजवीकडे बघा: N. Virginia,
us-east-1. तुम्ही India मध्ये बसलाय, आणि तुमचा server USA मधल्या data center मध्ये चालू आहे.
उदाहरण: billing Running पासून सुरू.
- Billing प्रति second होतं, आणि server प्रत्येक वेळी start झाला की 1 minute minimum.
- समजा 10 minutes चालू ठेवला: 10 ÷ 60 × $0.0104 = $0.0017.
- समजा 30 seconds ठेवला: तरी 1 minute चे पैसे: 1 ÷ 60 × $0.0104 = $0.00017.
28. Stop की terminate?
का. Practice संपली की ठरवायचं: बंद करायचा, की delete करायचा.
काय.
- Stop = power off. नंतर परत Start करता येतो. Stopped असताना server time चे पैसे लागत नाहीत, पण त्याच्या EBS disk चे लागतात. (Start केल्यावर बहुतेक वेळा नवीन public IP address मिळतो, पहिल्या class मधला dynamic IP.)
- Terminate = delete. Server कायमचा गेला, आणि default ने त्याची root disk पण delete होते. तो shut down व्हायला लागला की लगेच त्याचे पैसे थांबतात.
Classroom line
After you stop it, there are no server charges, only the hard disk charges.
Class मधलं वाक्य
"Stop kelyanantar server che charges nahi padat, fakt hard disk che padtat."
Stop केल्यानंतर server चे charges पडत नाहीत, फक्त hard disk चे पडतात.
Classroom line
After you stop it, there are no server charges, only the hard disk charges.
Figure 11. Running: server time आणि disk दोन्हीचे पैसे. Stopped: फक्त EBS disk चे पैसे, आणि परत start करता येतो. Terminated: server आणि त्याची root disk delete, पुढे काहीच पैसे नाहीत.
Terminate कसं करायचं (class मध्ये केलं तसं).
- Server select करा (box वर tick).
- Instance state → Terminate (delete) instance.
- Confirm करा.
- State Shutting-down होते, मग Terminated. थोड्या वेळाने तो list मधून गायब होतो.
उदाहरण: stopped server ला किती पडतं? (AWS चं EBS pricing page gp3 साठी $0.08 प्रति GB-month हा example rate वापरतं; तुमच्या Region ची किंमत बघा.)
- महिनाभर stopped, 8 GiB disk: 8 × $0.08 = $0.64.
- महिनाभर running: $7.488 (server) + $0.64 (disk) = $8.128.
- Terminated: $0.
- म्हणजे: लवकरच परत वापरणार असाल तर stop; काम संपलं तर terminate.
29. Homework
Classroom line
From tomorrow I am starting Linux. Everyone needs an AWS account.
Class मधलं वाक्य
"Udya pasun Linux chalu kartoy mi. AWS account pahije saglyankade."
उद्यापासून मी Linux चालू करतोय. सगळ्यांकडे AWS account पाहिजे.
Classroom line
From tomorrow I am starting Linux. Everyone needs an AWS account.
घरी करून बघा
Task 1: तुमचं account, सुरक्षितपणे
- स्वतःच्या email ने स्वतःचं AWS account बनवा (Sign up for AWS (advanced)).
- Root साठी MFA चालू करा, जमलं तर 2 devices सोबत (authenticator app + passkey).
- तुमचा 12 आकडी account ID वहीत लिहा, कुठल्याही screenshot मध्ये नाही.
Task 2: credits आणि budget
- Console Home वर Explore AWS box आणि तुमचा credit balance शोधा.
- तुमच्या email सोबत $5 चं monthly cost budget बनवा. (म्हणजे $20 चे credits कमावले.)
- लिहा: तुमच्या Free plan चे किती महिने उरले?
Task 3: launch करा आणि delete करा
- Region: US East (N. Virginia).
- 1 server launch करा: Amazon Linux 2023, t3.micro, server च्याच नावाची नवीन RSA .pem key pair, SSH फक्त My IP वरून, 8 GiB gp3.
- Running होईपर्यंत थांबा, मग terminate करा.
- हिशोब करा: 3 दिवस विसरला असतात तर $0.0104 प्रति तास दराने किती पडले असते? (उत्तर: 3 × 24 × 0.0104 = $0.7488.)
Task 4: tables तोंडपाठ
- nano पासून 2xlarge पर्यंत T2 table (vCPU आणि RAM) लिहा.
- Launch च्या 7 steps क्रमाने लिहा.
पुढचा class: Linux. AWS account तयार ठेवा आणि .pem file सुरक्षित ठेवा.
Ravindra Bagale's Tip
Interview मध्ये "AWS account कसं secure करता?" विचारलं, तर या क्रमाने उत्तर द्या: "Root user MFA ने lock करतो आणि रोज वापरत नाही, प्रत्येकाला least privilege आणि MFA सोबत स्वतःचा IAM user देतो, budget alert लावतो, आणि production मध्ये SSH कधीच 0.0.0.0/0 ला उघडत नाही." चार ओळी, आणि प्रत्येक ओळ दाखवते की तुम्हाला "का" कळलंय.
Recap
थोडक्यात
- स्वतःच्या account मध्ये practice करा; errors च शिकवतात.
- Root user = मालकाचा email login, पूर्ण access, MFA compulsory. फक्त root-only कामांसाठी वापरा.
- IAM users = प्रत्येकाला एक, least privilege, स्वतःचा password (पहिल्या sign-in ला बदलायला लावा), MFA.
- Shared login मुळे accountability संपते; स्वतःचे IAM users असले की record मध्ये माणसाचं नाव येतं.
- IAM user hack झाला तर root तो delete किंवा disable करतो. Root password browser मध्ये कधीच save करू नका.
- IAM sign-in ला account ID (12 आकडी) किंवा alias + user name + password लागतो.
- MFA प्रकार: passkey किंवा security key (सर्वोत्तम), authenticator app, hardware TOTP token. TOTP = secret seed + घड्याळ, दर 30 s ला नवीन 6 आकडी code. SMS नाही.
- MFA हरवला: root alternative factors वापरतो (email + phone call); IAM user admin ला सांगतो.
- नवीन accounts: $100 + $20 च्या 5 activities मधून $100 पर्यंत; Free plan 6 महिन्यांपर्यंत.
- Regions isolated; opt-in Regions (20 March 2019 नंतरचे) Account → AWS Regions मधून enable करा.
- एकच global, post-paid bill. Budget alert लावा. न भरलेल्या bills मुळे suspension.
- N. Virginia: पहिला Region (2006), 6 AZs, बहुतेक वेळा कमी किमती: t3.micro $0.0104/h, Mumbai $0.0112/h.
- EC2 = Elastic Compute Cloud. 7 steps: name, AMI, instance type, key pair, security group, storage, count.
- T2: nano 1/0.5, micro 1/1, small 1/2, medium 2/4, large 2/8, xlarge 4/16, 2xlarge 8/32. नवीन free types मध्ये t3.micro.
- Key pair: RSA 2048-bit, .pem (OpenSSH) किंवा .ppk (PuTTY), एकदाच download, chmod 400.
- Security group: inbound default ने बंद; 80, 443, 22; खऱ्या कामात SSH फक्त My IP वरून.
- Stop = फक्त disk चे पैसे; terminate = delete.
समजलं का? आज रात्री account बनवा, MFA लावा, आणि एक server launch करून terminate करा. उद्या Linux.
Ravindra Bagale, trainer: linkedin.com/in/ravindra-bagale. Mark, social media app, employees ची नावं, 10 कोटींची offer, biscuit आणि toothpaste चे आकडे आणि $1 वरून $0.70 झालेला server ही शिकण्यासाठीची "समजा" उदाहरणं आहेत. AWS चे facts, किमती आणि Free Tier चे नियम October 2026 च्या AWS च्याच pages वरून घेतले आहेत आणि ते वारंवार बदलतात, म्हणून वापरण्याआधी live AWS pages बघा.