← AWS Developer Associate: aplicações e operação
04 / 9 · 30 MIN

Segredos, chaves e logs úteis

Prepara rotação e diagnóstico sem expor credenciais.

Conceito e mecanismo

O segredo não deve obrigar a recompilar a aplicação sempre que muda. A obtenção em runtime com permissões limitadas permite separar credenciais do artefacto. Uma cache pode reduzir chamadas e latência, mas precisa de validade e renovação coerentes com a rotação. Se a password muda na base e o consumidor mantém a anterior indefinidamente, a disponibilidade fica dependente de reinícios manuais. Rotação envolve o valor no gestor de segredos e a credencial aceite pelo destino. Testa novas ligações e falhas de atualização, sem imprimir valores sensíveis. Regista versões ou estados de forma apropriada, mantendo acesso aos dados de diagnóstico limitado.

Aplicação guiada

Cifrar dados também exige gerir autorização da chave. No KMS, analisa key policy, políticas IAM e grants aplicáveis; um Allow IAM isolado não cria uma delegação ausente. Antes de alargar permissões, confirma a chave, Região, principal e operação realmente usados. Para investigação operacional, usa correlação, códigos de resultado e contexto mínimo. Tokens, passwords e URLs com credenciais não devem passar para logs apenas porque o nível é DEBUG. Num incidente, observa se o erro começou após rotação, mudança de role ou alteração de chave. Essa sequência orienta hipóteses mais úteis do que aumentar recursos sem evidência de saturação.

NA PRÁTICA

Se a aplicação usa uma cache de 24 horas mas a password roda antes disso, define e ensaia renovação compatível, incluindo comportamento em erro de autenticação e limitação de novas tentativas.

Armadilhas comuns

Segredo em variável de texto simples como solução definitiva; cache sem expiração; key policy ignorada; passwords nos logs para facilitar suporte.

Tópicos relacionados: Artefactos, testes e ambientes · Publicação gradual e recuperação

Leva esta ideia contigo

Disponibilidade e confidencialidade dependem do ciclo de vida completo da credencial.

Criar conta

Referência: Secret rotation · DVA-C02; exam guide 2.1

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.