← AWS Advanced Networking: redes e produção
07 / 10 · 40 MIN

Cifragem e controlos DNS

Delimita garantias de segurança por segmento e modo de falha.

Conceito e mecanismo

Uma revisão de segurança deve marcar onde cada proteção começa e termina. MACsec fornece proteção ponto a ponto no segmento suportado, sem provar por si só cifragem aplicacional de ponta a ponta. Direct Connect também não cria automaticamente o túnel IPsec que um requisito possa exigir; a combinação com Site-to-Site VPN é uma opção a desenhar e validar. Para ALB, HTTPS até ao target fornece um segmento cifrado, mas o load balancer não valida o certificado apresentado pelo target. Não uses esse facto para concluir que a identidade foi verificada como num browser. Define o requisito de identidade do backend e o mecanismo que efetivamente o satisfaz.

Aplicação guiada

Confirma suporte de endpoint policies no serviço concreto; uma intenção no diagrama não é um controlo aplicado. Para DNSSEC, valida a cadeia de confiança e suporte DS no domínio pai antes de ativar a zona filha. Erros de assinatura podem afetar apenas parte dos clientes inicialmente, devido a caminhos de resolução e estados de cache diferentes. DNS Firewall acrescenta outra decisão: numa VPC com rule group associado, fail open desativado bloqueia consultas que não consegue avaliar. Ativá-lo pode melhorar disponibilidade nessa falha, aceitando consultas sem a avaliação esperada. Essa mudança exige uma decisão de risco com responsáveis, prazo e condição de reversão, em vez de uma recomendação universal de abrir ou fechar.

NA PRÁTICA

Um certificado backend expirado pode continuar a ser aceite pelo ALB. Revê o requisito de identidade, não apenas o ícone HTTPS.

Armadilhas comuns

MACsec como ponta a ponta; privado como cifrado; HTTPS como identidade validada; fail open sem prazo.

Tópicos relacionados: Inspeção, auditoria e retirada · Endereçamento, DNS e conectividade

Leva esta ideia contigo

Escreve o âmbito de cada garantia e a decisão quando o controlo falha.

Criar conta

Referência: ANS-C01 domain 4 · ANS-C01

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.