← AWS DevOps Engineer Professional: operação e entrega
08 / 8 · 40 MIN

Segurança e evidência operacional

Mantém limites de identidade, credenciais e recolha verificáveis.

Conceito e mecanismo

A segurança da entrega depende de separar tarefas e proteger os controlos usados para delegar. Uma role de runtime que apenas lê objetos não precisa dos privilégios da pipeline que faz deployment. No percurso de identity policies, uma permissions boundary limita permissões concedidas; não cria grants por si só. A regra de interseção exige cuidado com resource policies e grants diretos a certos utilizadores ou sessões, que têm exceções documentadas. Não generalizes um exemplo sem indicar o percurso. Se uma equipa pode criar roles com boundary mas também removê-la, o limite é contornável. Protege criação, remoção e alteração das políticas que sustentam a delegação.

Aplicação guiada

Credenciais e certificados exigem ciclo de vida completo. Rodar um segredo implica coordenar valor armazenado, sistema de destino e consumo pela aplicação; escrever JSON novo não altera necessariamente a palavra-passe da base de dados. Um certificado importado em ACM não recebe renovação gerida: atribui owner, alertas, renovação e validação do certificado servido. Para evidência, management events de CloudTrail não incluem automaticamente acessos GetObject a objetos S3. Configura data events e selectors para o âmbito requerido e acompanha custo, retenção e acesso. Ativar recolha hoje não recupera retroativamente eventos ausentes. Se um build expõe segredo, contém acesso, preserva evidência controlada, revoga ou roda a credencial e corrige a causa do logging.

NA PRÁTICA

O certificado aparece na consola, mas foi importado e expira em dois dias. A responsabilidade de renovação continua a precisar de ação.

Armadilhas comuns

Boundary como grant universal; segredo guardado como rotação concluída; ACM como renovação de qualquer certificado; retenção como reconstrução de eventos.

Tópicos relacionados: Pipeline, artefactos e identidade · Entrega progressiva e rollback

Leva esta ideia contigo

Confirma permissões efetivas, sincronização e evidência sobre o recurso real.

Criar conta

Referência: DOP-C02 domain 6 · DOP-C02

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.