← AWS DevOps Engineer Professional: operação e entrega
16 / 24 · 75 MIN

Segredos, chaves e evidência de auditoria

Coordena o ciclo de credenciais e chaves e distingue configuração de recolha, entrega e integridade demonstrada.

Promover uma credencial depois de a validar

Uma rotação de segredo tem etapas com efeitos diferentes: gerar uma versão, aplicá-la no destino, testá-la e promover a referência atual. Na função Lambda de rotação, AWSPENDING permite trabalhar sobre a versão ainda em preparação; finishSecret promove a versão validada para AWSCURRENT. Não uses consumidores de produção como primeira verificação do valor novo. A leitura também tem contrato: se o cliente envia VersionId e VersionStage, ambos precisam de identificar a mesma versão. Decide se o processo exige uma versão fixa ou a referência atual e conserva identificadores no diagnóstico, sem registar o segredo. Repetir pedidos contraditórios não resolve uma escolha de versão incoerente.

Verificar o consumo depois da rotação

Num serviço fictício de liquidação, workers novos autenticam e processos antigos falham ao abrir ligações. Uma leitura direta confirma o valor atual, mas o componente de cache ainda pode conservar o anterior. Confirma refresh, versão consumida e reconexão antes de rodar novamente. O componente Python de caching tem atualização configurável; não oferece invalidação imediata universal por evento de rotação. A aplicação pode ainda manter ligações já abertas com comportamentos diferentes das novas. Recupera por grupos controlados, observa falhas e evita imprimir credenciais para comparar processos. O sucesso de um teste no destino não demonstra atualização de todos os consumidores nem conclusão de todo o trabalho que ficou pendente.

Separar rotação, desativação e eliminação de chaves

Rodar material KMS não recifra os dados nem roda data keys existentes. Uma data key comprometida exige análise própria da exposição. Desativar uma chave impede novas operações criptográficas KMS, sujeito à consistência do serviço, mas consumidores com material já disponível podem continuar até voltar a precisar dela. Não concluas que a desativação falhou só porque uma aplicação ainda funciona. CancelKeyDeletion deixa a chave em Disabled; recuperação autorizada pode exigir EnableKey e validação posterior. Reutilizar o mesmo alias noutra chave não recria material antigo. Antes de uma ação de ciclo de vida, identifica dependências, backups, dados históricos e o responsável pela decisão de manter ou recuperar utilização.

Distinguir recolha e integridade

Ativar a validação de integridade CloudTrail permite entregar digest files; não executa por si a verificação dos ficheiros recolhidos. Define o intervalo, a localização e a ferramenta de validação e conserva o resultado. Um JSON válido ou uma contagem de objetos não demonstra que o conteúdo ficou intacto. Se a funcionalidade esteve desativada, reativá-la não reconstrói automaticamente digests para esse intervalo. Os logs existentes podem continuar úteis, mas a afirmação de evidência deve reconhecer o limite. Também não confundas Event history com arquivo ilimitado: tem âmbito regional e noventa dias de eventos de gestão. A investigação de períodos anteriores depende de recolha e retenção já existentes.

Confirmar cobertura por conta e Region

Um organization trail pode aparecer numa conta membro mesmo com falhas de validação dos recursos de destino. Uma alteração de KMS ou da bucket policy pode afetar entrega sem remover o objeto de configuração. Consulta estado, erros e amostras recebidas. Numa home Region opt-in, as contas membro precisam de ativar essa Region para enviar atividade ao trail descrito. Multi-Region não elimina essa dependência. A administração pertence à conta de gestão ou ao delegated administrator competente, com permissões adequadas; um membro normal poder ver o trail não significa poder alterá-lo. Mantém uma matriz de contas, Regions, eventos esperados e períodos cobertos, incluindo lacunas e responsáveis pela correção.

Fazer uma afirmação proporcional à evidência

O exercício local compara um âmbito esperado de contas e Regions com resultados recolhidos. Distingue pares sem observação, entrega falhada e integridade ainda não validada. Uma linha verde noutra conta não preenche a ausência. O modelo não consulta AWS, não verifica assinaturas de digests e não demonstra completude de eventos; essas tarefas exigem evidência real, período definido e seletores adequados. Usa o resultado como lista de investigação, não como certificado de conformidade. Na passagem de turno, comunica o que está confirmado, o intervalo afetado, a próxima ação e o responsável. A combinação de configuração, entrega e validação sustenta uma afirmação mais precisa do que a existência isolada de um trail.

# Original scope-review model. Does not validate CloudTrail signatures or completeness.
def evidence_gaps(expected, observed):
    missing = sorted(expected - observed.keys())
    failed = sorted(pair for pair in expected & observed.keys()
                    if observed[pair]["delivery"] != "ok")
    unvalidated = sorted(pair for pair in expected & observed.keys()
                        if observed[pair]["integrity"] != "validated")
    return {"missing": missing, "delivery": failed, "integrity": unvalidated}

expected = {("account-a", "region-1"), ("account-b", "region-1")}
observed = {("account-a", "region-1"): {"delivery": "ok", "integrity": "validated"}}
assert evidence_gaps(expected, observed)["missing"] == [("account-b", "region-1")]
observed[("account-b", "region-1")] = {"delivery": "error", "integrity": "pending"}
assert evidence_gaps(expected, observed) == {
    "missing": [], "delivery": [("account-b", "region-1")],
    "integrity": [("account-b", "region-1")]}
observed[("account-b", "region-1")] = {"delivery": "ok", "integrity": "validated"}
assert evidence_gaps(expected, observed) == {"missing": [], "delivery": [], "integrity": []}
NA PRÁTICA

Duas contas não ativaram a home Region e outra tem erro KMS. Mesmo com trail visível e digests noutra conta, a equipa declara as lacunas e valida apenas o âmbito efetivamente recolhido.

Armadilhas comuns

AWSCURRENT como atualização imediata de caches; rotação KMS como recifra de dados; cancelar eliminação como EnableKey; digests como validação executada; multi-Region como cobertura universal.

Tópicos relacionados: Delegação, identidade e limites de acesso

Leva esta ideia contigo

Credenciais e evidência têm percursos completos. Confirma consumidores, estado das chaves, entrega e validação antes de declarar recuperação ou cobertura.

Criar conta

Referência: Secrets Manager Lambda rotation steps · DOP-C02

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.