Conceito e mecanismo
Uma revisão de segurança deve marcar onde cada proteção começa e termina. MACsec fornece proteção ponto a ponto no segmento suportado, sem provar por si só cifragem aplicacional de ponta a ponta. Direct Connect também não cria automaticamente o túnel IPsec que um requisito possa exigir; a combinação com Site-to-Site VPN é uma opção a desenhar e validar. Para ALB, HTTPS até ao target fornece um segmento cifrado, mas o load balancer não valida o certificado apresentado pelo target. Não uses esse facto para concluir que a identidade foi verificada como num browser. Define o requisito de identidade do backend e o mecanismo que efetivamente o satisfaz.
Aplicação guiada
Confirma suporte de endpoint policies no serviço concreto; uma intenção no diagrama não é um controlo aplicado. Para DNSSEC, valida a cadeia de confiança e suporte DS no domínio pai antes de ativar a zona filha. Erros de assinatura podem afetar apenas parte dos clientes inicialmente, devido a caminhos de resolução e estados de cache diferentes. DNS Firewall acrescenta outra decisão: numa VPC com rule group associado, fail open desativado bloqueia consultas que não consegue avaliar. Ativá-lo pode melhorar disponibilidade nessa falha, aceitando consultas sem a avaliação esperada. Essa mudança exige uma decisão de risco com responsáveis, prazo e condição de reversão, em vez de uma recomendação universal de abrir ou fechar.
Um certificado backend expirado pode continuar a ser aceite pelo ALB. Revê o requisito de identidade, não apenas o ícone HTTPS.
Armadilhas comuns
MACsec como ponta a ponta; privado como cifrado; HTTPS como identidade validada; fail open sem prazo.
Tópicos relacionados: Inspeção, auditoria e retirada · Endereçamento, DNS e conectividade
Escreve o âmbito de cada garantia e a decisão quando o controlo falha.
Referência: ANS-C01 domain 4 · ANS-C01