Prérequis et périmètre
Aucune certification préalable. Les quatre examens peuvent être passés dans n’importe quel ordre ; une pratique de Linux et HTTP facilite la progression.
Le catalogue affiche F5CAN1 à F5CAN4 ; certaines anciennes URLs et ressources emploient F5N1 à F5N4. Le blueprint concerne NGINX Open Source, pas les fonctionnalités propres à NGINX Plus. Consulter la fiche officielle F5.
F5CANR est le renouvellement pour les personnes ayant déjà obtenu F5-CA NGINX. Sa numérotation est globale (1.x à 4.x), contrairement aux quatre examens initiaux qui commencent chacun à 1.1. Consulter la fiche officielle F5.
Les étapes et exercices ci-dessous sont une proposition pédagogique Samhan. Les objectifs sont reformulés en repères courts ; leur périmètre détaillé reste celui des blueprints. Les exemples sont à adapter à un laboratoire autorisé et à la documentation de vos versions.
Examens associés
- NGINX Management (F5CAN1)
- NGINX Configuration: Knowledge (F5CAN2)
- NGINX Configuration: Demonstrate (F5CAN3)
- NGINX Troubleshoot (F5CAN4)
- F5 NGINX Certified Administrator Recertification · Renouvellement d’une certification déjà obtenue
Comprendre l’instance NGINX
Le parcours porte sur NGINX Open Source. Commencez par distinguer contenu statique, reverse proxy, répartition et cache. Relevez le binaire, les modules disponibles et les fichiers réellement chargés : l’emplacement des includes dépend notamment du paquet installé.
Dessinez les contextes main, events, http, server et location. Identifiez le compte des workers et les droits nécessaires sur les fichiers. Pour chaque directive, vérifiez son contexte et sa règle d’héritage ; toutes les directives ne se transmettent pas de la même façon.
| Examen | Objectif | Repère de révision |
|---|---|---|
| F5CAN1 | 1.1 | Usages |
| F5CAN1 | 1.2 | Configuration |
| F5CAN1 | 1.3 | Permissions |
| F5CAN1 | 1.4 | Zones mémoire |
| F5CANR | 1.1 | Usages |
| F5CANR | 1.2 | Configuration |
| F5CANR | 1.3 | Permissions |
| F5CANR | 1.4 | Zones mémoire |
Exercice de compréhension
Sur une instance de laboratoire, localisez la configuration effective, ses includes et les comptes de processus. Expliquez où les workers partagent un état et où ils possèdent leurs propres ressources.
nginx -v
nginx -V
sudo nginx -t
sudo nginx -T Lectures pour cette étape
Publier, répartir et mettre en cache
Repérez le server sélectionné puis la location qui reçoit la requête. Distinguez les en-têtes envoyés au serveur avec proxy_set_header et ceux ajoutés à la réponse avec add_header. Vérifiez aussi la transformation de l’URI selon la forme de proxy_pass.
Pour le cache, définissez les réponses partageables, la clé et les conditions de contournement. Pour un upstream, comparez la méthode choisie et la détection passive des échecs. Une fonctionnalité Plus ne doit pas être supposée disponible dans le périmètre OSS.
| Examen | Objectif | Repère de révision |
|---|---|---|
| F5CAN2 | 1.1 | Répartition |
| F5CAN2 | 1.2 | Cache |
| F5CAN2 | 1.3 | Contenu web |
| F5CAN2 | 1.4 | Reverse proxy |
| F5CANR | 2.1 | Répartition |
| F5CANR | 2.2 | Cache |
| F5CANR | 2.3 | Contenu web |
| F5CANR | 2.4 | Reverse proxy |
Exercice de compréhension
Publiez deux backends de recette et une route statique. Testez le choix du vhost, le chemin transmis, un backend indisponible et un contenu authentifié qui doit rester hors cache.
Lectures pour cette étape
Régler accès, connexions, logs et TLS
La limitation du nombre de connexions, celle des requêtes et celle du débit répondent à des besoins distincts. Justifiez la clé de comptage et les effets d’un proxy en amont avant d’utiliser l’adresse source comme identité.
Conservez des journaux permettant de distinguer erreur client, NGINX et backend, sans y ajouter de secrets. Pour HTTPS, identifiez le certificat présenté, la clé privée, la chaîne et les contraintes du client. Un chiffrement client ne prouve pas que la connexion vers le backend est vérifiée.
| Examen | Objectif | Repère de révision |
|---|---|---|
| F5CAN3 | 1.1 | Connexions et débit |
| F5CAN3 | 1.2 | Restrictions |
| F5CAN3 | 1.3 | Journaux |
| F5CAN3 | 1.4 | Certificats |
| F5CAN3 | 1.5 | HTTPS |
| F5CANR | 3.1 | Connexions et débit |
| F5CANR | 3.2 | Restrictions |
| F5CANR | 3.3 | Journaux |
| F5CANR | 3.4 | Certificats |
| F5CANR | 3.5 | HTTPS |
Exercice de compréhension
Décrivez trois chemins : utilisateur autorisé, accès refusé et backend en erreur. Pour chacun, annoncez le statut, la trace attendue et le côté TLS impliqué.
Lectures pour cette étape
Valider un changement et isoler une panne
Tester une configuration ne revient pas à l’appliquer. nginx -t vérifie la syntaxe et l’accès aux fichiers référencés ; nginx -T ajoute un affichage de la configuration. Un reload réussi introduit de nouveaux workers tandis que les anciens terminent leurs connexions.
Face à un 403, 404 ou 502, cherchez la couche responsable avant de modifier la configuration. Comparez le vhost, la location, les permissions, les contraintes SELinux, le backend et les deux échanges TLS éventuels. Gardez une requête reproductible pour confirmer la correction.
| Examen | Objectif | Repère de révision |
|---|---|---|
| F5CAN4 | 1.1 | Cycle du service |
| F5CAN4 | 1.2 | Diagnostic HTTP |
| F5CAN4 | 1.3 | Diagnostic TLS |
| F5CANR | 4.1 | Cycle du service |
| F5CANR | 4.2 | Diagnostic HTTP |
| F5CANR | 4.3 | Diagnostic TLS |
Exercice de compréhension
Introduisez une erreur de syntaxe dans une copie de configuration de recette, puis un mauvais port backend. Expliquez pourquoi ces deux incidents ne se diagnostiquent pas avec la même preuve.
curl --resolve revision.example:8080:127.0.0.1 \
-i http://revision.example:8080/health Lectures pour cette étape
Relier les étapes
Préparez une publication de recette reproductible, son changement de configuration et un dossier de panne HTTP/TLS. Vérifiez les possibilités de votre binaire avant d’utiliser une directive.
Blueprints et références officielles
Références consultées le . Les versions et conditions d’accès évoluent : vérifiez votre fiche d’examen avant l’inscription.